Virtumonde/Vundo - Brauche Hilfe!!!!

badhotrod

New member
Hallo!

Ich habe gestern festgestellt, dass ich mir auch dieses (scheinbar grassierende) Virtumonde-Problem eingefangen habe.

Ich habe wirklich schon alles mögliche probiert, es wieder loszuwerden. Habe sämtliche Versuche unternommen, die in diversen Foren vorgeschlagen wurden, aber bisher ohne Erfolg.

Das Problem ist, das auch Spybot S&D die Sachen findet, sie scheinbar entfernt, aber sofort sind sie wieder da. Habe auch versucht, die bestroffenen Dateien mit dem Security Task Manager zu beenden (Quarantäne + Löschen).

Das Programm ListDLLS bringt folgendes Ergebnis...die Problemdateien fallen ja auch sofort auf.

0x10000000 0x19000 C:\WINDOWS\system32\vtUnmMeE.dll
0x01660000 0xed000 C:\WINDOWS\system32\khfDssPI.dll
0x02740000 0x44000 C:\WINDOWS\system32\egdplklo.dll
0x06280000 0x3c000 C:\WINDOWS\system32\ofcceugd.dll
0x10000000 0xed000 C:\WINDOWS\system32\khfDssPI.dll
0x10000000 0x44000 C:\WINDOWS\system32\egdplklo.dll
0x00e90000 0x3c000 C:\WINDOWS\system32\ofcceugd.dll
0x10000000 0x44000 C:\WINDOWS\system32\egdplklo.dll
0x023a0000 0x3c000 C:\WINDOWS\system32\ofcceugd.dll
0x10000000 0x44000 C:\WINDOWS\system32\egdplklo.dll


Sie lassen sich weder beenden noch umbenennen.

Auch das Programm PendMoves (zum automatischen Löschen von Dateien beim nächsten Systemstart) brachte nicht den gewünschten Erfolg!

Spybot S&D findet das eklige Zeug immer wieder (habs abgesichert und normal probiert)

Irgendwie scheint der schadhafte Prozess auch Einfluß auf die explorer.exe zu nehmen, da ich bis eben das Problem hatte, dass ganz plötzlich nach einem Neustart der Desktop + Taskleiste nichtmehr angezeigt wurde. Hängt sicher alles damit zusammen. Nach den Spybot S&D Scans geht wenigstens das (vorerst) wieder.

Ich brauche dringend Eure Hilfe, weiß echt nicht mehr weiter, und das System wurde erst vor 4 Wochen neu aufgesetzt :sad:

Hier mal mein aktuelles HJT Logfile:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:26:24, on 18.07.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20815)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\csrss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
E:\Programs\Lavasoft\Ad-Aware\aawservice.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
E:\Programs\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
C:\WINDOWS\System32\alg.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\MAFWTray.exe
E:\Programs\SyncroSoft\Pos\H2O\cledx.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\WINDOWS\system32\rundll32.exe
E:\Programs\Mozilla Firefox\firefox.exe
E:\Programs\Spybot - Search & Destroy\SpybotSD.exe
C:\WINDOWS\system32\NOTEPAD.EXE
E:\Programs\Trend Micro HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.symantec.com/techsupp/se...un_decfw0906.x00.full.zip&g=windowsxp&h=3&i=0
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: (no name) - {17F8B1C3-C05B-43B4-9D1F-3B03F09D1E06} - C:\WINDOWS\system32\khfDssPI.dll (file missing)
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.0\NppBho.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - E:\Programs\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Programs\Java\jre1.6.0_06\bin\ssv.dll
O2 - BHO: (no name) - {C6EA321D-EE5F-4ED5-B1FF-3A87F9D81ABF} - C:\WINDOWS\system32\vtUnmMeE.dll
O3 - Toolbar: Norton-Symbolleiste anzeigen - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.0\UIBHO.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "E:\Programme\osCheck.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [MAFWTaskbarApp] C:\WINDOWS\system32\MAFWTray.exe
O4 - HKLM\..\Run: [H2O] E:\Programs\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [ISTray] "E:\Programs\Spyware Doctor\pctsTray.exe"
O4 - HKLM\..\Run: [BM7fbf5583] Rundll32.exe "C:\WINDOWS\system32\egdplklo.dll",s
O4 - HKLM\..\RunOnce: [Spybot - Search & Destroy] "E:\Programs\Spybot - Search & Destroy\SpybotSD.exe" /autocheck
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] E:\Programs\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [IE7] rundll32 advpack.dll,LaunchINFSection IE7.inf,FirstUserStart (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://E:\Programs\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programs\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programs\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\Programs\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\Programs\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\Programs\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {162247AF-26A7-44FC-A93A-69506EA244F3} (HWTest.HWTestControl) - https://maxdomeaccount.1und1.de/presentation/script/HWTest.CAB
O16 - DPF: {44990200-3C9D-426D-81DF-AAB636FA4345} (Symantec SmartIssue) - https://www-secure.symantec.com/techsupp/asa/ss/sa/sa_cabs/tgctlsi.cab
O16 - DPF: {44990301-3C9D-426D-81DF-AAB636FA4345} (Symantec Script Runner Class) - https://www-secure.symantec.com/techsupp/asa/ss/sa/sa_cabs/tgctlsr.cab
O20 - Winlogon Notify: vtUnmMeE - C:\WINDOWS\SYSTEM32\vtUnmMeE.dll
O23 - Service: Lavasoft Ad-Aware Service (aawservice) - Lavasoft - E:\Programs\Lavasoft\Ad-Aware\aawservice.exe
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Adobe LM Service - Adobe Systems - C:\Programme\Gemeinsame Dateien\Adobe Systems Shared\Service\Adobelmsvc.exe
O23 - Service: Application Driver Auto Removal Service (01) (appdrvrem01) - Protection Technology - C:\WINDOWS\System32\appdrvrem01.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - E:\Programs\Bonjour\mDNSResponder.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\VAScanner\comHost.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Symantec IS Kennwortprüfung (ISPwdSvc) - Symantec Corporation - E:\Programme\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 10436 bytes


PS: Ist es eigentlich besser Spybot S&D im eingeschränkten Benutzerkonto oder als Admin auszuführen??
 
Last edited:
Wenn du ein aktuelles Image mit Acronis TI hast, nutze das, oder nutze Combofix

Downloade es von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichere es auf den Desktop
Danach schliesse alle Fenster, deaktiviere alle Hintergrundwaechter (AV und z.B. Spybots Tea-Timer) starte die combofix.exe, lies die Informationen auf den auftauchenden Fenstern und beantworte sie danach mit Ja.

Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Waehrend des Scans bitte nichts am Rechner unternehmen
Es kann moeglich sein, das der Rechner zwischendurch neu gestartet wird.
Nach Scanende wird ein Report angezeigt, den bitte kopieren und in deinen Thread einfuegen.
http://www.bleepingcomputer.com/combofix/de/wie-combofix-benutzt-wird

Nutze immer eine aktuelle Version von Combofix, auch wenn du "deine" erst vor einem Tag heruntergeladen hast.

Mit Admin Rechten, hat die ausfuehrende Anwendung natuerlich auch automatisch mehr Rechte. Wuerdest du ein eingeschraenktes Konto nutzen, haette Vundo sich nicht bei dir installieren koennen.

Alle von mir gegebenen Tipps und Hilfestellungen natuerlich ohne Gewähr und Nutzung auf eigene Gefahr! ;)
 
Danke Raman für die schnelle Antwort!

Ich versuchs zu erst mal mit dem Acronis Image. Ist zwar knapp 3 Wochen alt, aber wenns hilft, wär ich zufrieden.

Ein Konto mit eingeschränkten Rechten hab ich leider erst jetzt im Zuge des Ärgers eröffnet :red:

Ist dann das gesamte System auf damaligem Stand? Also diese schadhaften Dateien sind dann definitv weg??? Das wäre ja traumhaft...

Ich melde mich nachher mit Ergebnissen.

Vielen vielen Dank nochmal!!!!!

Noch etwas wichtiges: Der TeaTimer oder Spybot-SD Resident (???) fragt mich ständige, ob dieser oder jener Wert zur Registrierung hinzugefügt, bzw. gelöscht werden soll... ich weiß nicht, wie ich damit umzugehen habe. Zeigt es auch eine solche Abfrage, wenn Spybot S&D selber etwas an der Registrierung editiert??? hab bisher alles verweigert?! Wenn ich einen Haken setze bei 'Vorgehensweise merken' dann kommen auf dem Desktop unaufhörlich in der Ecke rechts unten Popupmeldungen, dass die Änderung verboten wurde ?! :red:

PS: Mit so einem hartnäckigen 'Gegner' hatte ich es auch noch nie zu tun...
 
Ja, Vundo nervt etwas.... Denke daran, das Acronis alles wieder zuruecksetzt, also auch evtl erstellte Dokumente, Emails usw. Zumindest, wenn sie sich auf der Partition befindet, die du wiederherstellst!
 
Acronis fragt mich grad, ob ich alle Festplatten und Partitionen wieder herstellen möchte oder nur spezielle Ordner...

Reicht es, wenn ich den Windows-Ordner allein wiederherstelle? Vielleicht sogar nur der System32-Ordner? Oder nur die Systempartition?

Acronis setzt ALLES zurück? Heißt das, dass auch später erstellte Dokumente dann weg sind?

Sorry, mach das das erste Mal mit dem Backup....zum Glück hab ich nach dem letzten Neu-Aufsetzen des System überhaupt ein Backup gemacht ;-)
 
Last edited:
Ja, dann ist alles, was nach dem Backup erstellt wurde WEG!

Die Idee mit dem "nur den System32 Ordner zurueckspielen" ist nicht schlecht.

Zwei Dinge Dazu. Nutze Acronis nur ueber die Notfallcd, die du falls noetig noch erstellen kannst!

Als naechstes mache ein Backup des infizierten Systems und lasse es mit Acronis auf Fehler ueberpruefen. Ein infiziertes Backup ist besser als gar keines!

Nachtrag, es kann sein, das du einige Programme neu installieren musst, sofern du sie nach dem Backup installiert hast, aber Deine Daten und Dokumente usw. sollten so erhalten bleiben...
 
Ok, bin dann kurz weg, falls ich nicht wiederkomme, ist was schiefgelaufen :hair:

PS: Diese Popup-Meldungen (TeaTimer) nerven wie nichts gutes...aber anscheinend werden ja ständige Versuche, was in der Registry zu ändern, wenigstens blockiert...
 
Last edited:
So, hab nur den System32 vom Backup aufgespielt.
Seitdem schlägt sogar mal mein NIS an, vorher hatte NIS den Virtumonde/Vundo nichtmal erkannt. Der HJT-Log sieht auch erstmal ganz anders aus, die bedenklichen Einträge des ersten Posts sind scheinbar erstmal weg.
Die oben erwähnten DLL's sind erstmal nichtmehr im System32. Aber irgendwo hab ich gelesen, dass sich dass Teil ständig umbenennt. Bin also noch immer nicht sicher, zumal Spybot SD Resident weiterhin ununterbrochen Änderungen an der Registriedatenbank verbietet. Ich interpretiere das jetzt mal so, dass 'irgendetwas' sich in die registry eintragen möchte...
nur was??? und wie kann ich es stoppen???

Der Security Task Manager zeigt mir derzeit keine gefährlichen Tasks mehr an, das beruhigt mich für den Moment etwas.

Aber behoben scheint das Problem noch nicht entgültig (wegen der ständigen SD Resident Meldungen)

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:56:28, on 18.07.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20815)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
E:\Programs\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\MAFWTray.exe
E:\Programs\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\WINDOWS\system32\ctfmon.exe
E:\Programs\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
E:\Programs\Mozilla Firefox\firefox.exe
C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
C:\Programme\Symantec\LiveUpdate\AUPDATE.EXE
C:\Programme\Symantec\LiveUpdate\LuCallbackProxy.exe
C:\Programme\Symantec\LiveUpdate\LuCallbackProxy.exe
C:\Programme\Symantec\LiveUpdate\LuCallbackProxy.exe
C:\Programme\Symantec\LiveUpdate\LuCallbackProxy.exe
C:\Programme\Symantec\LiveUpdate\LuCallbackProxy.exe
C:\Programme\Symantec\LiveUpdate\LuCallbackProxy.exe
E:\Programs\Trend Micro HijackThis\HijackThis.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.symantec.com/techsupp/se...un_decfw0906.x00.full.zip&g=windowsxp&h=3&i=0
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.0\NppBho.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Programs\Java\jre1.6.0_06\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Norton-Symbolleiste anzeigen - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.0\UIBHO.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "E:\Programme\osCheck.exe"
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [MAFWTaskbarApp] C:\WINDOWS\system32\MAFWTray.exe
O4 - HKLM\..\Run: [H2O] E:\Programs\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "E:\Programs\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] E:\Programs\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [IE7] rundll32 advpack.dll,LaunchINFSection IE7.inf,FirstUserStart (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://E:\Programs\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programs\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programs\Java\jre1.6.0_06\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\Programs\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {44990200-3C9D-426D-81DF-AAB636FA4345} (Symantec SmartIssue) - https://www-secure.symantec.com/techsupp/asa/ss/sa/sa_cabs/tgctlsi.cab
O16 - DPF: {44990301-3C9D-426D-81DF-AAB636FA4345} (Symantec Script Runner Class) - https://www-secure.symantec.com/techsupp/asa/ss/sa/sa_cabs/tgctlsr.cab
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - E:\Programs\Bonjour\mDNSResponder.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\VAScanner\comHost.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Symantec IS Kennwortprüfung (ISPwdSvc) - Symantec Corporation - E:\Programme\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 9450 bytes


Danke schonmal für den super Support!!!!
 
ComboFix 08-07-17.4 - Administrator 2008-07-18 19:45:02.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1031.18.843 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\BM7fbf5583.txt
C:\WINDOWS\cookies.ini
C:\WINDOWS\system32\aaKnnUtv.ini
C:\WINDOWS\system32\aaKnnUtv.ini2
C:\WINDOWS\system32\betvwqob.dll
C:\WINDOWS\system32\bkjkpmom.dll
C:\WINDOWS\system32\cxrjvwcq.ini
C:\WINDOWS\system32\dgueccfo.ini
C:\WINDOWS\system32\ehnfpuif.dll
C:\WINDOWS\system32\ejfhwnoj.dll
C:\WINDOWS\system32\ejrmlehg.dll
C:\WINDOWS\system32\enjnyvxx.ini
C:\WINDOWS\system32\ENWwayay.ini
C:\WINDOWS\system32\ENWwayay.ini2
C:\WINDOWS\system32\eoqkxvxs.ini
C:\WINDOWS\system32\gvtmjjqf.dll
C:\WINDOWS\system32\IPssDfhk.ini
C:\WINDOWS\system32\IPssDfhk.ini2
C:\WINDOWS\system32\IRAKmUtv.ini
C:\WINDOWS\system32\IRAKmUtv.ini2
C:\WINDOWS\system32\jndoolpd.ini
C:\WINDOWS\system32\jxtwyg.dll
C:\WINDOWS\system32\lxakhhmw.dll
C:\WINDOWS\system32\mcrh.tmp
C:\WINDOWS\system32\mompkjkb.ini
C:\WINDOWS\system32\rjeouq.dll
C:\WINDOWS\system32\rkeqixtr.ini
C:\WINDOWS\system32\rtxiqekr.dll
C:\WINDOWS\system32\sutvoe.dll
C:\WINDOWS\system32\sxvxkqoe.dll
C:\WINDOWS\system32\thwwpcvk.dll
C:\WINDOWS\system32\ubyhrulq.ini
C:\WINDOWS\system32\vopxhsoh.ini
C:\WINDOWS\system32\vusnkvvx.ini
C:\WINDOWS\system32\wmhhkaxl.ini
C:\WINDOWS\system32\wpjbhwui.dll
C:\WINDOWS\system32\xgarfz.dll
C:\WINDOWS\system32\yrmhakpr.dll

.
((((((((((((((((((((((( Dateien erstellt von 2008-06-18 bis 2008-07-18 ))))))))))))))))))))))))))))))
.

2008-07-18 19:37 . 2008-06-20 11:23 <DIR> d--h----- C:\Dokumente und Einstellungen\Save Mode\Vorlagen
2008-07-18 19:37 . 2008-06-20 12:17 <DIR> dr------- C:\Dokumente und Einstellungen\Save Mode\Startmenü
2008-07-18 19:37 . 2008-06-20 12:17 <DIR> d--h----- C:\Dokumente und Einstellungen\Save Mode\Netzwerkumgebung
2008-07-18 19:37 . 2008-07-18 19:48 <DIR> d--h----- C:\Dokumente und Einstellungen\Save Mode\Lokale Einstellungen
2008-07-18 19:37 . 2008-07-18 19:45 <DIR> dr------- C:\Dokumente und Einstellungen\Save Mode\Favoriten
2008-07-18 19:37 . 2008-07-18 19:45 <DIR> dr------- C:\Dokumente und Einstellungen\Save Mode\Eigene Dateien
2008-07-18 19:37 . 2008-06-20 12:17 <DIR> d--h----- C:\Dokumente und Einstellungen\Save Mode\Druckumgebung
2008-07-18 19:37 . 2008-07-18 19:38 <DIR> dr-h----- C:\Dokumente und Einstellungen\Save Mode\Anwendungsdaten
2008-07-18 19:37 . 2008-07-18 19:37 <DIR> d-------- C:\Dokumente und Einstellungen\Save Mode
2008-07-18 18:31 . 2008-07-18 18:31 <DIR> d-------- E:\Programs\microsoft frontpage
2008-07-18 18:31 . 2008-07-18 18:31 <DIR> d-------- C:\WINDOWS\system32\xircom
2008-07-18 18:31 . 2008-07-18 18:31 <DIR> d-------- C:\WINDOWS\srchasst
2008-07-18 18:31 . 2008-07-18 18:31 <DIR> d-------- C:\WINDOWS\msagent
2008-07-18 18:11 . 2008-07-18 18:11 1,892,120 --a------ C:\WINDOWS\system32\AutoPartNt.exe
2008-07-18 18:11 . 2008-07-18 18:11 6,080 --a------ C:\WINDOWS\system32\AutoPartNt.nam
2008-07-18 18:11 . 2008-07-18 18:13 1,024 --a------ C:\WINDOWS\system32\AutoPartNt.let
2008-07-18 18:08 . 2008-07-18 18:08 1,267,200 --a------ C:\WINDOWS\system32\comsvcs.dll
2008-07-18 13:41 . 2008-07-18 13:41 <DIR> d-------- C:\Temp\PendMoves
2008-07-18 11:44 . 2008-07-18 13:31 <DIR> d-------- C:\Temp\ListDLLS
2008-07-18 11:44 . 2008-07-18 13:41 <DIR> d-------- C:\Temp
2008-07-18 11:40 . 2008-07-18 11:40 <DIR> d-------- E:\Programs\Spybot - Search & Destroy
2008-07-18 11:40 . 2008-07-18 12:16 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-07-18 10:51 . 2008-07-18 11:03 1,790 --a------ C:\WINDOWS\system32\tmp.reg
2008-07-18 10:29 . 2008-07-18 16:13 417 --a------ C:\WINDOWS\wininit.ini
2008-07-18 10:12 . 2008-07-18 10:12 <DIR> d-------- E:\Programs\Spyware Doctor
2008-07-18 10:12 . 2008-07-18 10:12 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\PC Tools
2008-07-18 10:12 . 2007-12-10 13:53 81,288 --a------ C:\WINDOWS\system32\drivers\iksyssec.sys
2008-07-18 10:12 . 2007-12-10 13:53 66,952 --a------ C:\WINDOWS\system32\drivers\iksysflt.sys
2008-07-18 10:12 . 2008-02-01 11:55 42,376 --a------ C:\WINDOWS\system32\drivers\ikfilesec.sys
2008-07-18 10:12 . 2007-12-10 13:53 29,576 --a------ C:\WINDOWS\system32\drivers\kcom.sys
2008-07-17 22:40 . 2008-07-17 22:40 <DIR> d-------- E:\Programs\Opera
2008-07-17 18:30 . 2008-07-17 18:30 <DIR> d-------- E:\Programs\Sophos Anti-Rootkit
2008-07-17 16:50 . 2008-07-18 18:56 <DIR> d-------- E:\Programs\Trend Micro HijackThis
2008-07-17 16:32 . 2008-07-17 20:21 <DIR> d-------- E:\Programs\Security Task Manager
2008-07-17 16:05 . 2008-07-17 16:05 <DIR> d-------- E:\Programs\Lavasoft
2008-07-17 16:05 . 2008-07-17 16:09 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Lavasoft
2008-07-17 15:50 . 2008-06-19 17:24 28,544 --a------ C:\WINDOWS\system32\drivers\pavboot.sys
2008-07-17 15:49 . 2008-07-17 15:49 <DIR> d-------- E:\Programs\Panda Security
2008-07-16 21:36 . 2008-07-18 16:14 110,419 --a------ C:\WINDOWS\BM7fbf5583.xml
2008-07-16 21:35 . 2008-07-16 21:44 345 --ahs---- C:\WINDOWS\system32\abIkmUtv.ini
2008-07-16 21:30 . 2008-07-16 21:31 <DIR> d-------- E:\Programs\VirtualDJ
2008-07-14 00:37 . 2008-07-14 00:37 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\sIF0VXNKi
2008-07-14 00:34 . 2000-08-19 20:29 268,048 --a------ C:\WINDOWS\system32\dxtmeta2.dll
2008-07-09 08:17 . 2008-06-20 19:46 247,296 --------- C:\WINDOWS\system32\dllcache\mswsock.dll
2008-07-09 08:17 . 2008-06-20 13:08 225,856 --------- C:\WINDOWS\system32\dllcache\tcpip6.sys
2008-07-09 08:17 . 2008-06-20 19:46 147,968 --------- C:\WINDOWS\system32\dllcache\dnsapi.dll
2008-07-09 08:17 . 2008-06-20 13:40 138,496 --------- C:\WINDOWS\system32\dllcache\afd.sys
2008-07-07 21:11 . 2008-07-07 21:11 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\FastStone
2008-07-07 21:10 . 2008-07-07 21:10 <DIR> d-------- E:\Programs\FastStone Capture
2008-07-07 21:03 . 2008-07-07 21:03 <DIR> d-------- E:\Programs\NVIDIA Corporation
2008-07-07 21:03 . 2008-07-07 21:03 <DIR> d-------- E:\Programs\NifSkope
2008-07-04 09:58 . 2008-07-04 14:45 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\OpenOffice.org2
2008-07-04 09:55 . 2008-07-04 09:55 <DIR> d-------- E:\Programs\OpenOffice.org 2.4
2008-06-30 13:03 . 2008-06-30 13:03 3,468,904 --a------ C:\WINDOWS\system32\drivers\appdrv01.sys
2008-06-30 13:03 . 2008-06-30 13:03 304,528 --a------ C:\WINDOWS\system32\appdrvrem01.exe
2008-06-30 11:10 . 2008-07-17 20:53 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Pro Cycling Manager 2008
2008-06-30 11:03 . 2008-06-30 11:03 <DIR> d-------- E:\Programs\Cyanide
2008-06-30 10:00 . 2008-07-16 19:24 <DIR> d-------- E:\Programs\PCM2008
2008-06-29 22:18 . 2008-06-29 22:18 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Pro
2008-06-29 22:09 . 2008-06-29 22:09 <DIR> d-------- E:\Programs\DAEMON Tools Pro SE
2008-06-29 22:09 . 2008-07-18 18:08 685,816 --a------ C:\WINDOWS\system32\drivers\sptd.sys
2008-06-26 23:53 . 2008-06-26 23:53 1,607,680 --a------ C:\ASF_0007.avi
2008-06-26 23:53 . 2008-06-26 23:53 665,600 --a------ C:\ASF_0005.avi
2008-06-26 23:53 . 2008-06-26 23:53 616,448 --a------ C:\ASF_0004.avi
2008-06-26 23:53 . 2008-06-26 23:54 296,960 --a------ C:\ASF_0008.avi
2008-06-26 20:34 . 2008-06-26 20:34 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\DivX
2008-06-26 20:10 . 2008-07-18 18:02 <DIR> d-a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
2008-06-26 20:10 . 2008-06-26 20:10 124,688 --a------ C:\WINDOWS\system32\MSWINSCK.OCX
2008-06-26 18:36 . 2008-06-26 18:37 <DIR> d-------- E:\Programs\MagicDisc
2008-06-26 18:36 . 2007-09-05 01:46 92,544 --a------ C:\WINDOWS\system32\drivers\mcdbus.sys
2008-06-26 14:18 . 2002-08-28 13:43 73,728 --a------ C:\WINDOWS\Dit.exe
2008-06-26 14:18 . 2002-07-12 10:29 65,536 --a------ C:\WINDOWS\DitExp.exe
2008-06-26 14:18 . 2002-08-28 01:13 65,536 --------- C:\WINDOWS\Dit.DLL
2008-06-26 14:18 . 2002-06-22 00:55 208 --------- C:\WINDOWS\Dit.INI
2008-06-26 14:18 . 2002-08-16 21:59 138 --------- C:\WINDOWS\ICCLR.INF
2008-06-26 13:51 . 2008-06-26 13:51 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Adobe Systems
2008-06-26 13:50 . 2008-06-26 13:50 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Adobe Systems Shared
2008-06-26 13:49 . 2008-06-11 02:07 120,056 --------- C:\WINDOWS\system32\pxcpyi64.exe
2008-06-26 13:49 . 2008-06-11 02:07 118,520 --------- C:\WINDOWS\system32\pxinsi64.exe
2008-06-26 13:09 . 2008-06-26 13:09 <DIR> d-------- E:\Programs\Xilisoft
2008-06-26 13:08 . 2008-06-26 13:08 <DIR> d-------- E:\Programs\FMDecoder
2008-06-26 13:08 . 2004-10-05 16:00 116,224 --a------ C:\WINDOWS\FMDUn.EXE
2008-06-26 13:08 . 2008-06-26 13:08 1,760 -r------- C:\WINDOWS\FormMailDecoder_Uninstall.ins
2008-06-26 13:05 . 2008-07-02 23:29 <DIR> d-------- E:\Programs\DivX
2008-06-26 12:08 . 2003-07-16 19:09 626,688 --a------ C:\WINDOWS\system32\xvid.dll
2008-06-26 12:08 . 2000-12-19 09:36 414,272 --a------ C:\WINDOWS\system32\DivXc32f.dll
2008-06-26 12:08 . 2000-12-19 09:36 414,272 --a------ C:\WINDOWS\system32\DivXc32.dll
2008-06-26 12:08 . 2003-07-16 19:13 385,024 --a------ C:\WINDOWS\system32\xvid.ax
2008-06-26 12:08 . 2000-04-26 19:48 240,400 --a------ C:\WINDOWS\system32\DIVX_c32.ax
2008-06-26 12:08 . 2002-04-12 16:58 53,248 --a------ C:\WINDOWS\system32\DivXAF.ax
2008-06-26 12:07 . 2008-06-26 12:46 <DIR> d-------- E:\Programs\MPEG4 Direct Maker
2008-06-25 23:59 . 2008-06-25 23:59 <DIR> d-------- E:\Programs\MSXML 4.0
2008-06-25 22:47 . 2008-07-11 04:46 69 --a------ C:\WINDOWS\NeroDigital.ini
2008-06-25 22:37 . 2008-06-25 22:39 <DIR> d-------- E:\Programs\Swar Systems
2008-06-25 22:36 . 1998-10-29 16:45 306,688 --a------ C:\WINDOWS\IsUninst.exe
2008-06-25 22:14 . 2008-06-26 13:41 <DIR> d-------- E:\Programs\Real
2008-06-25 22:14 . 2008-06-25 22:14 <DIR> d-------- C:\Programme\Gemeinsame Dateien\xing shared
2008-06-25 22:14 . 2008-06-25 22:14 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Real
2008-06-24 20:35 . 2008-01-21 17:43 4,244,744 --a------ C:\WINDOWS\system32\qtp-mt334.dll
2008-06-24 20:35 . 2008-01-21 17:43 247,560 --a------ C:\WINDOWS\system32\prgiso.dll
2008-06-24 20:35 . 2008-01-21 17:43 39,472 --a------ C:\WINDOWS\system32\drivers\hotcore3.sys
2008-06-24 20:34 . 2008-06-24 20:34 <DIR> d-------- E:\Programs\Paragon Software
2008-06-24 19:22 . 2008-07-18 18:09 25,992 --a------ C:\WINDOWS\system32\pgdfgsvc.exe
2008-06-24 18:27 . 2008-06-24 18:27 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FLEXnet
2008-06-24 18:17 . 2008-06-24 18:17 <DIR> d-------- E:\Programs\QuickTime
2008-06-24 18:11 . 2008-07-18 18:09 2,463,976 --a------ C:\WINDOWS\system32\NPSWF32.dll
2008-06-24 18:11 . 2008-07-18 18:09 190,696 --a------ C:\WINDOWS\system32\NPSWF32_FlashUtil.exe
2008-06-24 18:03 . 2008-06-24 18:03 <DIR> d-------- E:\Programs\Bonjour
2008-06-24 17:57 . 2008-06-24 17:57 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macrovision Shared
2008-06-24 17:54 . 2008-06-26 20:10 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Adobe
2008-06-23 23:10 . 2008-06-23 23:10 <DIR> d-------- E:\Programs\tvbrowser-transportable
2008-06-23 21:23 . 2008-07-15 16:48 <DIR> d-------- E:\Programs\Soulseek
2008-06-23 20:42 . 2008-06-23 20:50 <DIR> d-------- E:\Programs\PSPaudioware
2008-06-23 20:40 . 2008-06-23 20:40 <DIR> d-------- E:\Programs\Kjaerhus Audio
2008-06-23 20:37 . 2008-06-23 20:37 <DIR> d-------- E:\Programs\Antares
2008-06-23 20:18 . 2008-06-23 20:18 <DIR> d-------- E:\Programs\PSP 84
2008-06-23 20:18 . 2008-07-18 18:09 974,848 --a------ C:\WINDOWS\system32\mfc70.dll
2008-06-23 20:18 . 2008-07-18 18:09 905,290 --a------ C:\WINDOWS\system32\libmmd.dll
2008-06-23 18:47 . 2008-06-26 21:36 <DIR> d-------- E:\Programs\Roger Nichols Digital, Inc
2008-06-23 17:33 . 2008-06-23 17:33 <DIR> d-------- E:\Programs\Toontrack
2008-06-23 17:15 . 2008-06-23 17:15 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SIR
2008-06-23 17:15 . 2008-06-23 18:40 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\SIR
2008-06-23 17:12 . 2008-06-23 17:12 <DIR> d-------- E:\Programs\apulSoft
2008-06-23 16:46 . 2008-06-23 16:46 <DIR> d-------- E:\Programs\Audio Ease
2008-06-23 16:46 . 2008-06-23 16:46 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Audio Ease

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-18 16:09 99,840 ----a-w C:\WINDOWS\system32\scardsvr.exe
2008-07-18 16:08 991,744 ----a-w C:\WINDOWS\system32\drmv2clt.dll
2008-06-11 00:07 524,288 ----a-w C:\WINDOWS\system32\DivXsm.exe
2008-06-11 00:07 3,596,288 ----a-w C:\WINDOWS\system32\qt-dx331.dll
2008-06-11 00:04 200,704 ----a-w C:\WINDOWS\system32\ssldivx.dll
2008-06-11 00:04 1,044,480 ----a-w C:\WINDOWS\system32\libdivx.dll
2008-05-22 22:18 12,288 ----a-w C:\WINDOWS\system32\DivXWMPExtType.dll
2008-05-16 09:58 12,632 ----a-w C:\WINDOWS\system32\lsdelete.exe
.

------- Sigcheck -------

2008-06-20 13:59 361600 ad978a1b783b5719720cff204b666c8e C:\WINDOWS\$hf_mig$\KB951748\SP3QFE\tcpip.sys
2008-06-21 17:56 361344 eaec6ea32bdabd7622371c10b8d68a17 C:\WINDOWS\$NtUninstallKB951748$\tcpip.sys
2008-06-20 12:45 360320 2a5554fc5b1e04e131230e3ce035c3f9 C:\WINDOWS\SoftwareDistribution\Download\2325f8745855ff72d99dcfe9772e1249\SP2GDR\tcpip.sys
2008-06-20 12:44 360960 744e57c99232201ae98c49168b918f48 C:\WINDOWS\SoftwareDistribution\Download\2325f8745855ff72d99dcfe9772e1249\SP2QFE\tcpip.sys
2008-06-20 13:51 361600 9aefa14bd6b182d61e3119fa5f436d3d C:\WINDOWS\SoftwareDistribution\Download\2325f8745855ff72d99dcfe9772e1249\SP3GDR\tcpip.sys
2008-06-20 13:59 361600 ad978a1b783b5719720cff204b666c8e C:\WINDOWS\SoftwareDistribution\Download\2325f8745855ff72d99dcfe9772e1249\SP3QFE\tcpip.sys
2008-07-18 18:08 361344 eaec6ea32bdabd7622371c10b8d68a17 C:\WINDOWS\system32\dllcache\TCPIP.SYS
2008-07-18 18:08 361344 eaec6ea32bdabd7622371c10b8d68a17 C:\WINDOWS\system32\drivers\TCPIP.SYS
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2008-07-18 18:08 15360]
"SpybotSD TeaTimer"="E:\Programs\Spybot - Search & Destroy\TeaTimer.exe" [2008-07-07 09:42 2156368]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2006-09-03 00:04 84640]
"osCheck"="E:\Programme\osCheck.exe" [2006-09-05 18:22 26248]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2008-07-18 18:09 8491008]
"MAFWTaskbarApp"="C:\WINDOWS\system32\MAFWTray.exe" [2008-07-18 18:09 155648]
"H2O"="E:\Programs\SyncroSoft\Pos\H2O\cledx.exe" [2007-12-11 04:59 307200]
"Acrobat Assistant 8.0"="E:\Programs\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe" [2006-10-22 23:24 620152]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
"ShowDeskFix"="shell32" [X]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Adobe Acrobat - Schnellstart.lnk - C:\WINDOWS\Installer\{AC76BA86-1033-F400-7760-000000000003}\_SC_Acrobat.exe [2008-06-24 18:16:29 295606]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"DisableStatusMessages"= 0 (0x0)
"DisableCAD"= 1 (0x1)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)
"ForceClassicControlPanel"= 1 (0x1)
"NoResolveTrack"= 1 (0x1)
"NoResolveSearch"= 1 (0x1)
"NoInstrumentation"= 1 (0x1)
"NoStartMenuMFUprogramsList"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoSMMyDocs"= 1 (0x1)
"ForceStartMenuLogoff"= 0 (0x0)
"NoStrCmpLogical"= 01000000

[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"NoSMHelp"= 1 (0x1)
"ForceClassicControlPanel"= 1 (0x1)
"NoResolveTrack"= 1 (0x1)
"NoResolveSearch"= 1 (0x1)
"NoInstrumentation"= 1 (0x1)
"NoStartMenuMFUprogramsList"= 1 (0x1)
"NoSMMyPictures"= 1 (0x1)
"NoSMMyDocs"= 1 (0x1)
"StartMenuLogoff"= 1 (0x1)
"ForceStartMenuLogoff"= 0 (0x0)

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
"DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"C:\\Dokumente und Einstellungen\\Administrator\\Desktop\\utorrent16.exe"=
"E:\\Programs\\Bonjour\\mDNSResponder.exe"=

R0 tdrpman;Acronis Try&Decide and Restore Points filter;C:\WINDOWS\system32\DRIVERS\tdrpman.sys [2008-07-18 18:08]
R2 TryAndDecideService;Acronis Try And Decide Service;C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe [2007-12-03 11:26]
R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe [2008-07-18 18:10]
R3 CLEDX;Team H2O CLEDX service;C:\WINDOWS\system32\DRIVERS\cledx.sys [2008-07-18 18:08]
R3 voxthing;Voice Thing service;C:\WINDOWS\system32\drivers\voxthing.sys [2008-07-18 18:08]
S2 Automatisches LiveUpdate - Scheduler;Automatisches LiveUpdate - Scheduler;C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe [2007-09-12 18:27]
S3 TuneUp.Defrag;TuneUp Drive Defrag-Dienst;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-07-18 18:10]
S3 WinRM;Windows Remote Management (WS-Management);C:\WINDOWS\system32\svchost.exe [2008-07-18 18:10]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
WINRM REG_MULTI_SZ WINRM

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp

*Newly Created Service* - CATCHME
*Newly Created Service* - COMHOST
*Newly Created Service* - FASTUSERSWITCHINGCOMPATIBILITY
*Newly Created Service* - PROCEXP90
.
Inhalt des "geplante Tasks" Ordners
"2008-07-18 17:00:00 C:\WINDOWS\Tasks\1-Klick-Wartung.job"
- D:\Programme\TuneUp Utilities 2008\OneClickStarter.exe
"2008-07-11 19:48:14 C:\WINDOWS\Tasks\Norton Internet Security - Vollständige Systemprüfung ausführen - Administrator.job"
- E:\PROGRA~1\NORTON~1\Navw32.exel/TASK:
.
**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-07-18 19:48:41
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...


**************************************************************************
.
Zeit der Fertigstellung: 2008-07-18 19:50:42
ComboFix-quarantined-files.txt 2008-07-18 17:49:37

Pre-Run: 14,130,368,512 Bytes frei
Post-Run: 14,116,204,544 Bytes frei

287 --- E O F --- 2008-07-18 16:20:25
 
Da hat Combofix einiges Weggeraeumt.

Loesche noch folgendes:
C:\WINDOWS\BM7fbf5583.xml
C:\WINDOWS\system32\abIkmUtv.ini

Dann unter Start ausfuehren folgendes eingeben und enter druecken:

combofix /u
 
Hi Ralf!

Also erstmal kann ich soweit keine Auffälligkeiten mehr beobachten (außer das meine Taskleiste zwar angezeigt wird, aber nicht angeklickt werden kann...muß ich mal schauen, was das sein soll wieder).

Was meinst Du, wie groß sind die Chancen, dass ich den Plagegeist wirklich los bin?

Und, was sollte ich noch als Nachbereitung oder präventiv machen? Eingeschränktes Benutzerkonto auf jeden Fall nutzen, was noch???
 
Soweit ich sehen kann, ist keine Malwaredatei mehr da. Was diese allerdings angestellt/veraendert haben, kann ich dir nicht sagen.
Ein eingeschraenktes Konto ist sehr gut, wenn man es konsequent nutzt.

Eine Vundo Infektion holt man sich meistens durch das herunterladen vonDateien aus nicht vertrauenswuerdiger Quelle. Daher sollte man vorher schon ueberlegen, ob man wirklich etwas installieren muss, nur weil jemand anders gesagt hat, das muss man haben.
Also etwas gesunder Menschenverstand hilft auch bei der Benutzung eines PCs! ;)
 
Also gestern Abend hat NIS mal wieder einen Vundo-Fund gemeldet. Leider konnte ich nicht sehen, in welcher Datei. Wurde aber vollständig entfernt.

Alle anderen Programme (Spybot S&D, Security Task Manager, HijackThis, Combofix) melden seit Combofix gestern keine Auffälligkeiten mehr.
Ich hoffe so sehr, dass ich's mit Deiner Hilfe jetzt geschafft habe :2thumb:

Würd ja auch gern nochmal die Registry manuell absuchen, nur wonach suchen??? Kann ich auch irgendwie überprüfen, ob und wo Backdoors angelegt wurden???

Werd auf jeden Fall jetzt wieder ein Stück vorsichtiger sein. Was mich etwas schockiert, ist, dass NIS das Problem nichtmal erkannte. (Es gibt ja viele Kritiker der Security Software, hatte aber bisher noch nie Probleme damit...naja so kann man sich täuschen)


PS: Ist es ratsam, Combofix hin und wieder prüfen zu lassen??? Also mit neu gedownloadeter Version natürlich ;-)
 
Last edited:
Mit "Sicherheitssoftware" ist das so ein Ding. Sprich die meisten erkennen nur das was sie kennen. in dem Bereich ist das deutsche Antivir spitze. Es gibt auch andere Ansaetze wie HIPS/IDS. Aber das ist halt so ein Ding. Man sollte Malware erst garnicht auf den Rechner lassen und das wiederum hat man selber in der Hand, wenn man sein System immer aktuell haelt und z.B. mt einem engeschraenkten Konto und natuerlich Wissen!



Combofix ist eigentlich nur dann ratsam, wenn man wirklich infizieert ist. Es ist sehr maechtig und aendert auch einige Dinge ungefragt, wie Starseite, Ordneransicht usw.
 
Hi, ich nochmal.

Hab im Grunde seit der Aktion vorgestern erstmal Ruhe.

Das System läuft (vorerst) wieder stabil, alle 'Auffälligkeiten' (z.B, wurden bestimmte Seiten, wie Google !!!, damals einfach nicht gelade im Firefox) sind beseitigt. Alle Programme, die ich seit dem oft mal checken lasse melden keinerlei Funde, als da wären Security Task Manager, Spybot S&D, Malwarebytes Anti-Malware, VirtumondeBeGone. Auch das HijackThis Log sieht eigentlich sauber aus (siehe unten). Verschiedene, für mich auffällig aussehende DLL's aus dem System32 Ordner hab ich sogar sicherheitshalber bei virustotal.com checken lassen, alles sauber.

Aber dennoch trau ich der ganzen Sache noch nicht so ganz, denn mein Norton Internet Security hat bei 2 von 4 Systemscans Vundo-Meldungen gebracht (die 'angeblich' von NIS behoben wurden). Kann das sein, dass da noch irgendwo Reste in der Registry festhängen, denn NIS hat da so eine (leider nicht sehr informative) Meldungen mit 128 Registrierungseinträgen... Hab aber die Registry auch schon mit TuneUp Utilities und RegCleaner gesäubert, seltsam?!

Hier mal ein Bild der NIS-Meldungen:

http://www.file-upload.net/member/view_8303_nis.jpg.html

Was ist denn nun davon zu halten insgesamt, ich trau dem Vundo-Teil einfach nicht wirklich. Und was soll man von den NIS-Meldungen halten, wenn alle anderen Programme nichts mehr finden???

Achso, hier noch das aktuelle:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 04:17:47, on 21.07.2008
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.20815)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
E:\Programs\Bonjour\mDNSResponder.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
C:\WINDOWS\Explorer.EXE
E:\Programs\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\WINDOWS\system32\MAFWTray.exe
E:\Programs\Java\jre1.6.0_07\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
E:\Programs\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
C:\WINDOWS\system32\wuauclt.exe
E:\Programs\Mozilla Firefox\firefox.exe
C:\WINDOWS\Explorer.EXE
E:\Programs\Trend Micro HijackThis\HijackThis HJT.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://www.symantec.com/techsupp/se...un_decfw0906.x00.full.zip&g=windowsxp&h=3&i=0
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: (no name) - {1E8A6170-7264-4D0F-BEAE-D42A53123C75} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.0\NppBho.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - E:\Programs\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - E:\Programs\Java\jre1.6.0_07\bin\ssv.dll
O2 - BHO: Adobe PDF Conversion Toolbar Helper - {AE7CD045-E861-484f-8273-0445EE161910} - E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: Norton-Symbolleiste anzeigen - {90222687-F593-4738-B738-FBEE9C7B26DF} - C:\Programme\Gemeinsame Dateien\Symantec Shared\coShared\Browser\1.0\UIBHO.dll
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [H2O] E:\Programs\SyncroSoft\Pos\H2O\cledx.exe
O4 - HKLM\..\Run: [Acrobat Assistant 8.0] "E:\Programs\Adobe\Acrobat 8.0\Acrobat\Acrotray.exe"
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [osCheck] "E:\Programs\Norton Internet Security\osCheck.exe"
O4 - HKLM\..\Run: [MAFWTaskbarApp] C:\WINDOWS\system32\MAFWTray.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "E:\Programs\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [SpybotSD TeaTimer] E:\Programs\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [nltide_3] rundll32 advpack.dll,LaunchINFSectionEx nLite.inf,C,,4,N (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [IE7] rundll32 advpack.dll,LaunchINFSection IE7.inf,FirstUserStart (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\RunOnce: [ShowDeskFix] regsvr32 /s /n /i:u shell32 (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\RunOnce: [nltide_2] regsvr32 /s /n /i:U shell32 (User 'Default user')
O4 - Global Startup: Adobe Acrobat - Schnellstart.lnk = ?
O8 - Extra context menu item: An vorhandenes PDF anfügen - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
O8 - Extra context menu item: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
O8 - Extra context menu item: Auswahl in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Auswahl in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O8 - Extra context menu item: In Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://E:\Programs\MICROS~1\Office12\EXCEL.EXE/3000
O8 - Extra context menu item: Verknüpfungsziel in Adobe PDF konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
O8 - Extra context menu item: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - res://E:\Programs\Adobe\Acrobat 8.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programs\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - E:\Programs\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\Programs\MICROS~1\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\Programs\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - E:\Programs\SPYBOT~1\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O16 - DPF: {44990200-3C9D-426D-81DF-AAB636FA4345} (Symantec SmartIssue) - https://www-secure.symantec.com/techsupp/asa/ss/sa/sa_cabs/tgctlsi.cab
O16 - DPF: {44990301-3C9D-426D-81DF-AAB636FA4345} (Symantec Script Runner Class) - https://www-secure.symantec.com/techsupp/asa/ss/sa/sa_cabs/tgctlsr.cab
O23 - Service: Acronis Scheduler2 Service (AcrSch2Svc) - Acronis - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
O23 - Service: Automatic LiveUpdate Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - E:\Programs\Bonjour\mDNSResponder.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSvcHst.exe
O23 - Service: COM Host (comHost) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\VAScanner\comHost.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: Symantec IS Kennwortprüfung (ISPwdSvc) - Symantec Corporation - E:\Programs\Norton Internet Security\isPwdSvc.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Symantec Core LC - Unknown owner - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: Symantec AppCore Service (SymAppCore) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\AppCore\AppSvc32.exe
O23 - Service: Acronis Try And Decide Service (TryAndDecideService) - Unknown owner - C:\Programme\Gemeinsame Dateien\Acronis\Fomatik\TrueImageTryStartService.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe

--
End of file - 9646 bytes
 
Bei mir ist der Dienst Datenträgerbereinigung leider nicht vorhanden. Cleanmgr.exe finde ich auch nicht auf der System-Partition.

TuneUp macht das ja auch, jedoch wird immer automatisch der letzte Systemwiederherstellungspunkt beibehalten.

Habe das jetzt mal so versucht:
Systemwiederherstellung komplett deaktiviert, danach wieder aktiviert. Nun findet man doch eigentlich nur noch den ganz aktuellen Wiederherstellungspunkt vor, und die alten wurden gelöscht, oder???

Wie kann ich denn im Zweifelsfall die angelegten Wiederherstellungspunkte manuell löschen? Wo werden diese abgelegt?

Wie immer, vielen Dank für Deine Hilfe!!!
 
Back
Top