Smitfraud lässt sich nicht entfernen

Volker123

New member
Hallo Leute
Bin nicht der große PC Freak - also habt gedult mit mir!
Mein IE macht sich selbstständig und geht auf Seiten wie zB: Direktnameservice oder anderen die mir unbedingt antivirensoftware verkaufen wollen. Ich habe mit S+D schon einiges elininiert ( Smitfraud C , Zlob Downloader ) aber manches kommt immer wieder.
Eingefangen habe ich mir das wohl als ich im Netz ein Video ansehen wollte für das aber eine WinAmp Erweiterung notwendig sein sollte.... WinAmp habe ich jetzt Deinstalliert. Ist mir noch zu Helfen?
 
rapport SFX search

SmitFraudFix v2.290

Scan done at 12:48:53,70, So 24.02.2008
Run from D:\Meine Downloads\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows 2000 [Version 5.00.2195] - Windows_NT
The filesystem type is NTFS
Fix run in normal mode

»»»»»»»»»»»»»»»»»»»»»»»» Process

C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\cisvc.exe
C:\WINNT\System32\svchost.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\slserv.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\Explorer.EXE
C:\Programme\Gemeinsame Dateien\InterVideo\FastTVSync\FastTVSync.exe
C:\Programme\Ink Jet Series\DUE2.1\Aio\Shared\Bin\OlmEvm12.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Java\jre1.6.0_01\bin\jusched.exe
C:\Programme\Multimedia Card Reader\shwicon2k.exe
C:\Programme\Hp\HP Software Update\HPWuSchd2.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\WINNT\system32\ctfmon.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe
C:\Programme\Spybot - Search & Destroy\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Nikon\NkView6\NkvMon.exe
D:\Programme\T\IWatch.exe
C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe
C:\Programme\Ink Jet Series\DUE2.1\Aio\Shared\Bin\olmsts14.exe
C:\WINNT\System32\cidaemon.exe
C:\WINNT\system32\rundll32.exe
D:\Programme\SYG Firewall\smc.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\WINNT\system32\cmd.exe
C:\WINNT\system32\cmd.exe
C:\WINNT\system32\OEMipm12.exe
C:\WINNT\system32\cmd.exe
C:\WINNT\system32\cmd.exe
C:\WINNT\system32\cmd.exe
C:\WINNT\system32\cmd.exe

»»»»»»»»»»»»»»»»»»»»»»»» hosts


»»»»»»»»»»»»»»»»»»»»»»»» C:\


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINNT

C:\WINNT\fsxloqf.exe FOUND !

»»»»»»»»»»»»»»»»»»»»»»»» C:\WINNT\system


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINNT\Web


»»»»»»»»»»»»»»»»»»»»»»»» C:\WINNT\system32


»»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Administrator


»»»»»»»»»»»»»»»»»»»»»»»» C:\Dokumente und Einstellungen\Administrator\Application Data


»»»»»»»»»»»»»»»»»»»»»»»» Start Menu


»»»»»»»»»»»»»»»»»»»»»»»» C:\DOKUME~1\ADMINI~1\FAVORI~1


»»»»»»»»»»»»»»»»»»»»»»»» Desktop


»»»»»»»»»»»»»»»»»»»»»»»» C:\Programme


»»»»»»»»»»»»»»»»»»»»»»»» Corrupted keys


»»»»»»»»»»»»»»»»»»»»»»»» Desktop Components

[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Desktop\Components\0]
"Source"="About:Home"
"SubscribedURL"="About:Home"
"FriendlyName"="Die derzeitige Homepage"


»»»»»»»»»»»»»»»»»»»»»»»» IEDFix
!!!Attention, following keys are not inevitably infected!!!

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» VACFix
!!!Attention, following keys are not inevitably infected!!!

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri
+--------------------------------------------------+
[!] Suspicious: dmdqdrxlgf.dll
BHO: SXG Advisor - {AE829A0E-DEC8-4146-9959-C054CBD4ECE6}
TypeLib: {D8788748-8E28-499F-BD68-BBDD1E5A5966}
Interface: {5026F220-F140-46C4-AFBD-1B589564E273}
Interface: {9FB337DF-6168-478B-BCB5-E161FDFB4F10}

[!] Suspicious: admggxp.dll
SSODL: admggxp - {7D1ACF60-EB07-4B77-A7BA-036A64158E0F}


»»»»»»»»»»»»»»»»»»»»»»»» Sharedtaskscheduler
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» AppInit_DLLs
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"AppInit_DLLs"="wbsys.dll C:\\PROGRA~1\\Google\\GOOGLE~2\\GOEC62~1.DLL"
"LoadAppInit_DLLs"=dword:00000001


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Rustock



»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: VIA Rhine II Fast Ethernet Adapter
DNS Server Search Order: 83.169.185.161
DNS Server Search Order: 83.169.185.225

Description: PPP over ISDN
DNS Server Search Order: 192.168.121.252
DNS Server Search Order: 192.168.121.253

HKLM\SYSTEM\CCS\Services\Tcpip\..\{8C84C05A-5F43-4D24-8C8A-428FD4382E6A}: DhcpNameServer=83.169.185.161 83.169.185.225
HKLM\SYSTEM\CCS\Services\Tcpip\..\{940101F6-8FD1-45C9-A654-3842A159AA87}: NameServer=192.168.121.252,192.168.121.253
HKLM\SYSTEM\CS1\Services\Tcpip\..\{8C84C05A-5F43-4D24-8C8A-428FD4382E6A}: DhcpNameServer=83.169.185.161 83.169.185.225
HKLM\SYSTEM\CS1\Services\Tcpip\..\{940101F6-8FD1-45C9-A654-3842A159AA87}: NameServer=192.168.121.252,192.168.121.253
HKLM\SYSTEM\CS2\Services\Tcpip\..\{940101F6-8FD1-45C9-A654-3842A159AA87}: NameServer=192.168.121.252,192.168.121.253
HKLM\SYSTEM\CCS\Services\Tcpip\Parameters: DhcpNameServer=83.169.185.161 83.169.185.225
HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=83.169.185.161 83.169.185.225


»»»»»»»»»»»»»»»»»»»»»»»» Scanning for wininet.dll infection


»»»»»»»»»»»»»»»»»»»»»»»» End
 
Das sieht ja schon mal nicht so schlecht aus. Fehlen nur noch die anderen Dinge.... ;)
Nur zur Info, nimm falls moeglich immer die neuste Version der Programme. Also schaue nach, ob es neuere Versionen gibt, bevor du scannst. Es ist besonders wichtig bei Programmen wie Smitfraudfix und Combofix
 
SmitFraudFix v2.290

Scan done at 13:59:49,80, So 24.02.2008
Run from D:\Meine Downloads\SmitfraudFix\SmitfraudFix
OS: Microsoft Windows 2000 [Version 5.00.2195] - Windows_NT
The filesystem type is NTFS
Fix run in safe mode

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll

»»»»»»»»»»»»»»»»»»»»»»»» Killing process


»»»»»»»»»»»»»»»»»»»»»»»» hosts


127.0.0.1 localhost
127.0.0.1 localhost

»»»»»»»»»»»»»»»»»»»»»»»» VACFix

VACFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri
C:\WINNT\dmdqdrxlgf.dll deleted.
C:\WINNT\admggxp.dll deleted.


»»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix

S!Ri's WS2Fix: LSP not Found.


»»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix

GenericRenosFix by S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files

C:\WINNT\fsxloqf.exe Deleted

»»»»»»»»»»»»»»»»»»»»»»»» IEDFix

IEDFix
Credits: Malware Analysis & Diagnostic
Code: S!Ri


»»»»»»»»»»»»»»»»»»»»»»»» DNS

Description: PPP over ISDN
DNS Server Search Order: 192.168.121.252
DNS Server Search Order: 192.168.121.253

HKLM\SYSTEM\CCS\Services\Tcpip\..\{940101F6-8FD1-45C9-A654-3842A159AA87}: NameServer=192.168.121.252,192.168.121.253
HKLM\SYSTEM\CS1\Services\Tcpip\..\{940101F6-8FD1-45C9-A654-3842A159AA87}: NameServer=192.168.121.252,192.168.121.253
HKLM\SYSTEM\CS2\Services\Tcpip\..\{940101F6-8FD1-45C9-A654-3842A159AA87}: NameServer=192.168.121.252,192.168.121.253


»»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files


»»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System
!!!Attention, following keys are not inevitably infected!!!

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon]
"System"=""


»»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning

Registry Cleaning done.

»»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix
!!!Attention, following keys are not inevitably infected!!!

SrchSTS.exe by S!Ri
Search SharedTaskScheduler's .dll


»»»»»»»»»»»»»»»»»»»»»»»» End

Hallooo hab HEUTE gar nicht mit Unterstützung gerechnet... toll !
Habe den ATF Cleaner auch schon durchlaufen lassen.
Bei ComboFix hat mich die Meldung das 1% der Computer die Desinfektion nicht schadfrei überstehen abgeschreckt!
Ist das noch nötig?
Mfg Volker
 
Es ist schon mal gut, das du nicht alles startest, was dir empfohlen wird. waerst du nur auch so vorsichtig gewesen bei dem Smitfraud/Zlob installer!:)

combofix ist zwar recht hilfreich, aber ein DSS Report reicht wohl aus. Lade es von hier
http://deckard.geekstogo.com/dss.exe
Packe es n einen extra Odner und starte es. Nach einer kurzen Zeit wird dir ein Report (main.txt) angezeigt, den du bitte hier postest.
 
Deckard's System Scanner v20071014.68
Run by Administrator on 2008-02-24 19:22:42
Computer is in Normal Mode.
--------------------------------------------------------------------------------

Backed up registry hives.
Performed disk cleanup.

System Drive C: has 2.42 GiB (less than 15%) free.


-- HijackThis (run as Administrator.exe) ---------------------------------------

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:24:37, on 24.02.2008
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\WINNT\System32\cisvc.exe
C:\WINNT\System32\svchost.exe
C:\Programme\CA\eTrust Antivirus\InoRpc.exe
C:\Programme\CA\eTrust Antivirus\InoRT.exe
C:\Programme\CA\eTrust Antivirus\InoTask.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\slserv.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\System32\svchost.exe
C:\WINNT\system32\Ati2evxx.exe
C:\WINNT\Explorer.EXE
C:\Programme\Gemeinsame Dateien\InterVideo\FastTVSync\FastTVSync.exe
C:\Programme\Ink Jet Series\DUE2.1\Aio\Shared\Bin\OlmEvm12.exe
C:\PROGRA~1\CA\ETRUST~1\realmon.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Java\jre1.6.0_01\bin\jusched.exe
C:\Programme\Multimedia Card Reader\shwicon2k.exe
C:\Programme\Hp\HP Software Update\HPWuSchd2.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\T-DSL SpeedManager\SpeedMgr.exe
C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe
C:\Programme\T-DSL SpeedManager\tsmsvc.exe
C:\WINNT\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe
C:\Programme\Nikon\NkView6\NkvMon.exe
D:\Programme\T\IWatch.exe
C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe
C:\Programme\Ink Jet Series\DUE2.1\Aio\Shared\Bin\olmsts14.exe
C:\WINNT\system32\OEMipm12.exe
C:\WINNT\System32\cidaemon.exe
D:\Meine Downloads\DSS\dss.exe
C:\PROGRA~1\TRENDM~1\HIJACK~1\Administrator.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\windows\system32\blank.htm
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\windows\system32\blank.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Microsoft Internet Explorer
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\PROGRA~1\klickTel\EBAYST~1\IEBUTT~2.DLL
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O2 - BHO: metaspinner media GmbH - {74A0AC27-3753-4080-B94E-557CC43E9E8B} - C:\PROGRA~1\klickTel\KLICKT~2\IEBUTT~2.DLL
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar3.dll
O2 - BHO: Google Toolbar Notifier BHO - {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} - C:\Programme\Google\GoogleToolbarNotifier\2.0.301.7164\swg.dll
O2 - BHO: IEHelperObject - {C68AE9C0-0909-4DDC-B661-C1AFB9F5AE53} - C:\WINNT\Downloaded Program Files\avicodex.ocx (file missing)
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn0\yt.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar3.dll
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [NeroFilterCheck] C:\WINNT\system32\NeroCheck.exe
O4 - HKLM\..\Run: [FastTVSync] "C:\Programme\Gemeinsame Dateien\InterVideo\FastTVSync\FastTVSync.exe"
O4 - HKLM\..\Run: [EVM] "C:\Programme\Ink Jet Series\DUE2.1\Aio\Shared\Bin\OlmEvm12.exe"
O4 - HKLM\..\Run: [Realtime Monitor] "C:\PROGRA~1\CA\ETRUST~1\realmon.exe" -s
O4 - HKLM\..\Run: [ATIPTA] "C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_01\bin\jusched.exe"
O4 - HKLM\..\Run: [Sunkist2k] "C:\Programme\Multimedia Card Reader\shwicon2k.exe"
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\Hp\HP Software Update\HPWuSchd2.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe"
O4 - HKLM\..\Run: [ScheduleSync.Siemens.SmartSync.5.2.exe] "C:\Programme\Mobile Phone Manager\SmartSync\ScheduleSync.exe"
O4 - HKLM\..\Run: [Siemens SmartSync - ScheduleSync] C:\PROGRA~1\MOBILE~1\SMARTS~1\SCHEDU~1.EXE
O4 - HKLM\..\Run: [SmcService] D:\PROGRA~1\SYGFIR~1\smc.exe -startgui
O4 - HKLM\..\Run: [Adobe Photo Downloader] "C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [SpybotSnD] "C:\Programme\Spybot - Search & Destroy\Spybot - Search & Destroy\SpybotSD.exe"
O4 - HKCU\..\Run: [ctfmon.exe] ctfmon.exe
O4 - HKCU\..\Run: [swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
O4 - HKCU\..\Run: [Google Desktop Search] "C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe" /startup
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Programme\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O4 - Startup: ISDNWatch.lnk = D:\Programme\T\IWatch.exe
O4 - Global Startup: Lexware Info Service.lnk = C:\Programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe
O4 - Global Startup: NkvMon.exe.lnk = C:\Programme\Nikon\NkView6\NkvMon.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_03\bin\ssv.dll
O9 - Extra button: Mobilen Favoriten erstellen - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: (no name) - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra 'Tools' menuitem: Mobilen Favoriten erstellen... - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Programme\Microsoft ActiveSync\inetrepl.dll
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SPYBOT~1\SDHelper.dll
O12 - Plugin for .spop: C:\Programme\Internet Explorer\Plugins\NPDocBox.dll
O14 - IERESET.INF: START_PAGE_URL=http://www.freenet.de
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://us.dl1.yimg.com/download.yahoo.com/dl/installs/yinst20040510.cab
O16 - DPF: {3F0EECCE-E138-11D1-8712-0060083D83F5} (LPViewer Class) - http://www.mgisoft.com/ActiveX/LPControl.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/272504b4036118d0d703/netzip/RdxIE601_de.cab
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1138000102819
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/virusinfo/webscan.cab
O16 - DPF: {C68AE9C0-0909-4DDC-B661-C1AFB9F5AE53} (IEHelperObject) - http://mod.85.pl/avicodex.ocx
O16 - DPF: {F57D27AE-CE57-4BC8-B232-EA57747BE5B7} -
O17 - HKLM\System\CCS\Services\Tcpip\..\{940101F6-8FD1-45C9-A654-3842A159AA87}: NameServer = 192.168.121.252,192.168.121.253
O20 - AppInit_DLLs: wbsys.dll C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL
O21 - SSODL: bdmnopx - {E8D40C9C-C294-43E3-A91F-16C8E4752728} - C:\WINNT\bdmnopx.dll (file missing)
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINNT\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINNT\system32\ati2sgag.exe
O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: GoogleDesktopManager - Google - C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe
O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: eTrust Antivirus-RPC-Server (InoRPC) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRpc.exe
O23 - Service: eTrust Antivirus-Echtzeitserver (InoRT) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoRT.exe
O23 - Service: eTrust Antivirus-Jobserver (InoTask) - Computer Associates International, Inc. - C:\Programme\CA\eTrust Antivirus\InoTask.exe
O23 - Service: Pml Driver OEM12 - HP - C:\WINNT\system32\OEMipm12.exe
O23 - Service: SmartLinkService (SLService) - - C:\WINNT\SYSTEM32\slserv.exe
O23 - Service: Sygate Personal Firewall (SmcService) - Sygate Technologies, Inc. - D:\Programme\SYG Firewall\smc.exe
O23 - Service: T-DSL SpeedManager (TSMService) - T-Systems Business Services - C:\Programme\T-DSL SpeedManager\tsmsvc.exe

--
End of file - 10776 bytes

-- File Associations -----------------------------------------------------------

.js - JSFile - DefaultIcon - C:\WINNT\system32\WScript.exe,3
.js - JSFile - shell\open\command - C:\WINNT\system32\WScript.exe "%1" %*
.scr - scrfile - shell\open\command - "%1" /S "%3"
.vbs - VBSFile - DefaultIcon - C:\WINNT\system32\WScript.exe,2
.vbs - VBSFile - shell\open\command - C:\WINNT\system32\WScript.exe "%1" %*
.vbs - VBSFile - shell\edit\command - C:\WINNT\system32\Notepad.exe %1
 
-- Drivers: 0-Boot, 1-System, 2-Auto, 3-Demand, 4-Disabled ---------------------

R0 INO_FLPY - c:\winnt\system32\drivers\ino_flpy.sys <Not Verified; Computer Associates; CA eTrust eTrust Antivirus/InoculateIT version 7.X/6.X/4.X>
R0 RecAgent - c:\winnt\system32\drivers\recagent.sys <Not Verified; ; Modem>
R0 Teefer (Teefer for NT) - c:\winnt\system32\drivers\teefer.sys <Not Verified; Sygate Technologies, Inc.; Sygate Teefer Driver>
R1 wpsdrvnt - c:\winnt\system32\drivers\wpsdrvnt.sys <Not Verified; Sygate Technologies, Inc.; wpsdrvnt>
R2 AVMPORT - c:\winnt\system32\drivers\avmport.sys <Not Verified; AVM Berlin; AVM ISDN CAPI Port Driver for Windows NT and Windows 2000>
R2 INO_FLTR - c:\winnt\system32\drivers\ino_fltr.sys <Not Verified; Computer Associates; CA eTrust Antivirus/InoculateIT version 7.X/6.X>
R2 wg3n (SyGate for NT, wg3n) - c:\winnt\system32\drivers\wg3n.sys <Not Verified; Sygate Technologies, Inc.; Sygate WGXN>
R3 actser - c:\winnt\system32\drivers\actser.sys <Not Verified; Siemens AG; Actser Filter Driver>
R3 AVMCOWAN - c:\winnt\system32\drivers\avmcowan.sys <Not Verified; AVM GmbH; AVM CoNDIS WAN CAPI 2.0 Driver>
R3 CA561 (ICatch (VI) PC Camera) - c:\winnt\system32\drivers\spca561.sys <Not Verified; SP; Microsoft(R) Windows NT(R) Operating System>
R3 Iviaspi (IVI ASPI Shell) - c:\winnt\system32\drivers\iviaspi.sys <Not Verified; InterVideo, Inc.; InterVideo ASPI Shell>
R3 Mtlmnt5 - c:\winnt\system32\drivers\mtlmnt5.sys <Not Verified; ; Modem>
R3 NETPPPOI (PPP over ISDN) - c:\winnt\system32\drivers\netpppoi.sys <Not Verified; AVM Berlin; PPP over ISDN>
R3 OEMid412 (IEEE-1284.4 Driver OEMid412) - c:\winnt\system32\drivers\oemid412.sys <Not Verified; HP; HP Dot4 Windows 2000>
R3 OEMipr12 (Print Class Driver for IEEE-1284.4 OEMipr12) - c:\winnt\system32\drivers\oemipr12.sys <Not Verified; HP; HP Dot4Print>
R3 OEMius12 (USB to IEEE-1284.4 Translation Driver OEMius12) - c:\winnt\system32\drivers\oemius12.sys <Not Verified; HP; HP Dot4Usb Windows 2000>
R3 Pfc (Padus ASPI Shell) - c:\winnt\system32\drivers\pfc.sys <Not Verified; Padus, Inc.; Padus(R) ASPI Shell>
R3 Slntamr (NetoDragon AMR_PCI Driver) - c:\winnt\system32\drivers\slntamr.sys <Not Verified; ; Modem>
R3 SlWdmSup - c:\winnt\system32\drivers\slwdmsup.sys <Not Verified; ; Modem>
R3 TSMPacket (T-DSL SpeedManager Service) - c:\winnt\system32\drivers\tsmpkt.sys <Not Verified; T-Systems International; T-DSL SpeedManager>

S2 Ca533av (%CAMERA.DeviceDesc%) - c:\winnt\system32\drivers\211video.sys <Not Verified; DS211; DS211 Driver>
S3 ENTECH - c:\winnt\system32\drivers\entech.sys <Not Verified; EnTech Taiwan; PowerStrip>
S3 FXUSBASE (Eumex 400 (WinXP/2000)) - c:\winnt\system32\drivers\fxusbase.sys <Not Verified; AVM Berlin; Driver for FRITZ!X USB>
S3 Mtlstrm - c:\winnt\system32\drivers\mtlstrm.sys <Not Verified; ; Modem>
S3 NtMtlFax - c:\winnt\system32\drivers\ntmtlfax.sys <Not Verified; ; Modem>
S3 PCANDIS5 (PCANDIS5 Protocol Driver) - c:\programme\t-dsl speedmanager\pcandis5.sys
S3 Ser2pl (MAT Serial port driver) - c:\winnt\system32\drivers\ser2pl.sys <Not Verified; Prolific Technology Inc.; Prolific USB-to-Serial Bridge Cable>
S3 siusbmod - c:\winnt\system32\drivers\siusbmod.sys <Not Verified; Siemens AG; Siemens Mobile Phone USB Modem Driver>
S3 SlNtHal - c:\winnt\system32\drivers\slnthal.sys <Not Verified; ; Modem>
S3 sunkfilt62 (USB 6/1 Driver) - c:\winnt\system32\drivers\sunkfilt62.sys
S3 TVICHW32 - c:\winnt\system32\drivers\tvichw32.sys (file missing)
S3 USBCamera (Mega-Image III Still Camera Device) - c:\winnt\system32\drivers\211bulk.sys <Not Verified; USB BULK; Platform SDK Sample Code>


-- Services: 0-Boot, 1-System, 2-Auto, 3-Demand, 4-Disabled --------------------

R2 InoRPC (eTrust Antivirus-RPC-Server) - "c:\programme\ca\etrust antivirus\inorpc.exe" <Not Verified; Computer Associates International, Inc.; eTrust Antivirus>
R2 InoRT (eTrust Antivirus-Echtzeitserver) - "c:\programme\ca\etrust antivirus\inort.exe" <Not Verified; Computer Associates International, Inc.; eTrust Antivirus>
R2 InoTask (eTrust Antivirus-Jobserver) - "c:\programme\ca\etrust antivirus\inotask.exe" <Not Verified; Computer Associates International, Inc.; eTrust Antivirus>
R2 SLService (SmartLinkService) - slserv.exe <Not Verified; ; Modem>
R3 Pml Driver OEM12 - c:\winnt\system32\oemipm12.exe <Not Verified; HP; HP PML>
R3 TSMService (T-DSL SpeedManager) - "c:\programme\t-dsl speedmanager\tsmsvc.exe" <Not Verified; T-Systems Business Services; T-DSL SpeedManager>

S3 de_serv (AVM FRITZ!web Routing Service) - c:\programme\gemeinsame dateien\avm\de_serv.exe <Not Verified; AVM Berlin; AVM Rocky>


-- Device Manager: Disabled ----------------------------------------------------

Class GUID: {4D36E97E-E325-11CE-BFC1-08002BE10318}
Description:
Device ID: ROOT\LEGACY_NPF\0000
Manufacturer:
Name:
PNP Device ID: ROOT\LEGACY_NPF\0000
Service:

Class GUID: {4D36E972-E325-11CE-BFC1-08002BE10318}
Description:
Device ID: ROOT\TSMPACKETMP\0003
Manufacturer:
Name:
PNP Device ID: ROOT\TSMPACKETMP\0003
Service:


-- Files created between 2008-01-24 and 2008-02-24 -----------------------------

2008-02-24 19:24:02 0 d-------- C:\Programme\Trend Micro
2008-02-24 12:48:57 3890 --a------ C:\WINNT\system32\tmp.reg
2008-02-24 12:48:19 25600 --a------ C:\WINNT\system32\WS2Fix.exe
2008-02-24 12:48:19 289144 --a------ C:\WINNT\system32\VCCLSID.exe <Not Verified; S!Ri; >
2008-02-24 12:48:19 85504 --a------ C:\WINNT\system32\VACFix.exe <Not Verified; S!Ri.URZ; VACFix>
2008-02-24 12:48:19 288417 --a------ C:\WINNT\system32\SrchSTS.exe <Not Verified; S!Ri; SrchSTS>
2008-02-24 12:48:19 53248 --a------ C:\WINNT\system32\Process.exe <Not Verified; http://www.beyondlogic.org; Command Line Process Utility>
2008-02-24 12:48:19 82432 --a------ C:\WINNT\system32\IEDFix.exe <Not Verified; S!Ri.URZ; IEDFix>
2008-02-24 12:48:19 51200 --a------ C:\WINNT\system32\dumphive.exe
2008-02-14 10:57:08 691545 --a------ C:\WINNT\unins000.exe
2008-02-14 10:57:08 3456 --a------ C:\WINNT\unins000.dat
2008-02-12 22:08:17 0 d-------- C:\Programme\DivX


-- Find3M Report ---------------------------------------------------------------

2008-02-24 16:11:32 9325 --a------ C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\dBase.EML
2008-02-17 19:58:55 394800 --a------ C:\WINNT\system32\perfh007.dat
2008-02-17 19:58:55 75602 --a------ C:\WINNT\system32\perfc007.dat
2008-02-12 22:08:25 1286 --a------ C:\WINNT\mozver.dat
2008-02-12 18:28:08 0 d-------- C:\Programme\Gemeinsame Dateien\Adobe
2008-02-05 07:58:54 0 d-------- C:\Programme\Digipix
2008-01-07 13:23:41 152064 --a------ C:\WINNT\snap.dat
2008-01-02 14:55:04 0 d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Ahead
2008-01-02 13:51:39 16384 --a-----t C:\WINNT\system32\Perflib_Perfdata_3cc.dat
2008-01-02 13:47:36 0 d-------- C:\Programme\Ahead
2008-01-02 11:49:30 0 d-------- C:\Programme\Microsoft ActiveSync
2008-01-02 11:45:23 0 d-------- C:\Programme\AvantGo Connect
2008-01-02 11:45:21 0 d-------- C:\Programme\Common Files
2008-01-01 19:19:07 0 d-------- C:\Programme\3Planesoft Screensaver Manager
2008-01-01 19:19:05 0 d-------- C:\Programme\The One Ring 3D Screensaver
2007-12-30 14:57:01 0 d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Teleca
2007-12-30 14:48:23 0 d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sony Ericsson
2007-12-30 14:40:56 0 d-------- C:\Programme\Gemeinsame Dateien\Teleca Shared
2007-12-30 14:40:54 0 d-------- C:\Programme\Gemeinsame Dateien\Sony Ericsson Shared
2007-12-30 14:40:29 0 d-a------ C:\Programme\Gemeinsame Dateien
2007-12-30 14:40:21 0 d-------- C:\Programme\Sony Ericsson


-- Registry Dump ---------------------------------------------------------------

*Note* empty entries & legit default entries are not shown


[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Synchronization Manager"="mobsync.exe" [19.06.03 12:05 C:\WINNT\system32\mobsync.exe]
"NeroFilterCheck"="C:\WINNT\system32\NeroCheck.exe" [12.01.06 15:40 ]
"FastTVSync"="C:\Programme\Gemeinsame Dateien\InterVideo\FastTVSync\FastTVSync.exe" [11.03.04 03:55 ]
"@"="" []
"EVM"="C:\Programme\Ink Jet Series\DUE2.1\Aio\Shared\Bin\OlmEvm12.exe" [21.05.04 10:27 ]
"Realtime Monitor"="C:\PROGRA~1\CA\ETRUST~1\realmon.exe" [25.06.04 23:17 ]
"ATIPTA"="C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [29.09.04 06:15 ]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_01\bin\jusched.exe" [14.03.07 02:43 ]
"Sunkist2k"="C:\Programme\Multimedia Card Reader\shwicon2k.exe" [21.09.05 18:42 ]
"HP Software Update"="C:\Programme\Hp\HP Software Update\HPWuSchd2.exe" [16.02.05 22:11 ]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [31.07.06 10:33 ]
"T-DSL SpeedMgr"="C:\Programme\T-DSL SpeedManager\SpeedMgr.exe" [09.02.06 17:15 ]
"ScheduleSync.Siemens.SmartSync.5.2.exe"="C:\Programme\Mobile Phone Manager\SmartSync\ScheduleSync.exe" [16.03.05 10:15 ]
"Siemens SmartSync - ScheduleSync"="C:\PROGRA~1\MOBILE~1\SMARTS~1\SCHEDU~1.EXE" [16.03.05 10:15 ]
"SmcService"="D:\PROGRA~1\SYGFIR~1\smc.exe" [24.02.04 16:35 ]
"Adobe Photo Downloader"="C:\Programme\Adobe\Photoshop Album Starter Edition\3.0\Apps\apdproxy.exe" [23.06.05 20:33 ]
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [11.01.08 22:16 ]
"SpybotSnD"="C:\Programme\Spybot - Search & Destroy\Spybot - Search & Destroy\SpybotSD.exe" [28.01.08 11:43 ]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="ctfmon.exe" [20.02.01 13:09 C:\WINNT\system32\CTFMON.EXE]
"swg"="C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [19.05.07 05:13 ]
"Google Desktop Search"="C:\Programme\Google\Google Desktop Search\GoogleDesktop.exe" [18.08.07 20:22 ]
"SpybotSD TeaTimer"="C:\Programme\Spybot - Search & Destroy\Spybot - Search & Destroy\TeaTimer.exe" [28.01.08 11:43 ]

[HKEY_USERS\.default\software\microsoft\windows\currentversion\runonce]
"^SetupICWDesktop"=C:\Programme\Internet Explorer\Connection Wizard\icwconn1.exe /desktop

[HKEY_USERS\.default\software\microsoft\windows\currentversion\run]
"internat.exe"=internat.exe

C:\Dokumente und Einstellungen\Administrator\Startmen\Programme\Autostart\
ISDNWatch.lnk - D:\Programme\T\IWatch.exe [03.08.2006 21:27:30]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Lexware Info Service.lnk - C:\Programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe [27.10.2006 09:35:28]
NkvMon.exe.lnk - C:\Programme\Nikon\NkView6\NkvMon.exe [26.12.2005 09:38:28]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks]
"{FBF23B40-E3F0-101B-8488-00AA003E56F8}"= shdocvw.dll [ ]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"bdmnopx"= {E8D40C9C-C294-43E3-A91F-16C8E4752728} - C:\WINNT\bdmnopx.dll [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"appinit_dlls"=wbsys.dll C:\PROGRA~1\Google\GOOGLE~2\GOEC62~1.DLL

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sglfb.sys]
@="Driver"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\tga.sys]
@="Driver"

*Newly Created Service* - PSEXESVC



-- End of Deckard's System Scanner: finished at 2008-02-24 19:25:03 ------------
Hallo Ralf
Du hast schon Recht aber das war alles etwas viel auf einmal ... da hat sich ein Fenster nach dem anderen bzw mehrere auf einmal geöffnet und was erschwerend dazu kam das in den kleinen Fenstern von Spybot die Felder zum "Erlauben/Verweigern / merke diese Entscheidung" irgendwie überlagert waren so das ich letztlich gar nicht wusste was da passiert- naja dumm gelaufen
Aber ich bin guter Hoffnung und sehr froh das es euch gibt.
Gruß Volker
Der IE macht sich schon nicht mehr selbstständig.
 
Das sieht schon recht gut aus. Nur solltest du dir ueberlegen, ob du dein veraltetes Etrust nicht deinstallieren solltest.
Du kannst es mit der Freien version von Antivir(Personal Classic) ersetzen welches recht gut und zuverlaessig ist.

http://www.free-av.de/
 
Oh, vergessen. Du musst dir noch das Orginal Hijackthis laden, starten und nach " do a systemscan only" folgende Dinge anhaken und fix checked druecken:

O2 - BHO: IEHelperObject - {C68AE9C0-0909-4DDC-B661-C1AFB9F5AE53} - C:\WINNT\Downloaded Program Files\avicodex.ocx (file missing)
O16 - DPF: {30528230-99F7-4BB4-88D8-FA1D4F56A2AB} (YInstStarter Class) - http://us.dl1.yimg.com/download.yaho...st20040510.cab
O16 - DPF: {3F0EECCE-E138-11D1-8712-0060083D83F5} (LPViewer Class) - http://www.mgisoft.com/ActiveX/LPControl.cab
O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} - http://software-dl.real.com/272504b4...dxIE601_de.cab
O16 - DPF: {7B297BFD-85E4-4092-B2AF-16A91B2EA103} (WScanCtl Class) - http://www3.ca.com/securityadvisor/v...fo/webscan.cab
O16 - DPF: {C68AE9C0-0909-4DDC-B661-C1AFB9F5AE53} (IEHelperObject) - http://mod.85.pl/avicodex.ocx
O16 - DPF: {F57D27AE-CE57-4BC8-B232-EA57747BE5B7} -
O21 - SSODL: bdmnopx - {E8D40C9C-C294-43E3-A91F-16C8E4752728} - C:\WINNT\bdmnopx.dll (file missing)

Danach bitte neu starten und schauen, ob diese Eintraege auch verschwunden sind.
 
O.k.
alles erledigt. Habe Spybot nochmal suchen lassen ... mit dem Ergebnis: gratuliere - Keine Spione gefunden!
Na dann vielen Dank für die Hilfe - da wird wohl ne Spende fällig.
Gruß Volker
 
Back
Top