winupd.exe Virus?

11/10/2010 17:27 Es19#31
Nein. Benutze zunächst lieber das Kaspersky Virus-Removal-Tool. [Only registered and activated users can see links. Click Here To Register...]

Das leistet sehr gute Arbeit. Dann weiter im Text.
11/10/2010 17:58 Tazaki#32
Quote:
Originally Posted by Es19 View Post
Nein. Benutze zunächst lieber das Kaspersky Virus-Removal-Tool. [Only registered and activated users can see links. Click Here To Register...]

Das leistet sehr gute Arbeit. Dann weiter im Text.
Alles nochmal (inklusive OTL mit deinem Text) oder nur Schritt 2 (Statt Combofix, das Kaspersky) + Scan?
11/10/2010 18:42 Es19#33
Nur Schritt 2 nochmals machen, OTL-Log das du in Schritt 1 gemacht hast posten.
11/10/2010 18:59 Tazaki#34
Quote:
Originally Posted by Es19 View Post
Nur Schritt 2 nochmals machen, OTL-Log das du in Schritt 1 gemacht hast posten.
Quote:
All processes killed
========== OTL ==========
64bit-Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\Curr entVersion\Run\\Audio HD Driver deleted successfully.
C:\Windows\SysNative\winupd.exe moved successfully.
========== COMMANDS ==========

[EMPTYTEMP]

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Niki
->Temp folder emptied: 914315974 bytes
->Temporary Internet Files folder emptied: 348333122 bytes
->Java cache emptied: 1794929 bytes
->FireFox cache emptied: 101538075 bytes
->Opera cache emptied: 751353 bytes
->Flash cache emptied: 103576 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 880305 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 35222831 bytes
%systemroot%\sysnative\config\systemprofile\AppDat a\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50233 bytes
RecycleBin emptied: 24625100677 bytes

Total Files Cleaned = 24.822,00 mb

C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
Restore point Set: OTL Restore Point

OTL by OldTimer - Version 3.2.9.1 log created on 11092010_194047

Files\Folders moved on Reboot...
C:\Users\Niki\AppData\Local\Temp\FXSAPIDebugLogFil e.txt moved successfully.
File move failed. C:\Windows\temp\_avast5_\Webshlock.txt scheduled to be moved on reboot.
C:\Windows\temp\vmware-SYSTEM\vmware-usbarb-SYSTEM-2900.log moved successfully.
File move failed. C:\Windows\temp\dsiwmis.log scheduled to be moved on reboot.

Registry entries deleted on Reboot...
Das da?
11/10/2010 20:12 Es19#35
einen quick scan.
11/10/2010 21:12 Tazaki#36

Bitte sehr.
11/11/2010 17:07 Es19#37
Das sieht doch schonmal ein ganzes Stück besser aus, ich kann den Kaspersky Scan nicht erwarten.
11/11/2010 18:01 Tazaki#38
Hier bitte sehr.
11/11/2010 19:41 Es19#39
Das ist ja schön :)

Als nächstes müssen wir eine Datei genauer analysieren:
Code:
C:\Users\Niki\AppData\Roaming\Sysutils_Update\HWID .exe (Application Tool)
Sende die bitte über [Only registered and activated users can see links. Click Here To Register...] oder direkt an [Only registered and activated users can see links. Click Here To Register...]

Außerdem:
Code:
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\pol icies\System: EnableLUA = 0
deutet auf eine deaktivierte Benutzerkontensteuerung hin. Hast du dies getan? Wenn ja, warum?

Das System ist generell nicht ganz auf Vordermann. Wenn du möchtest, können wir das von Grund auf mal aufräumen, optimieren, absichern. Interesse?
11/12/2010 16:31 Tazaki#40
Quote:
Originally Posted by Es19 View Post
Das ist ja schön :)

Als nächstes müssen wir eine Datei genauer analysieren:
Code:
C:\Users\Niki\AppData\Roaming\Sysutils_Update\HWID .exe (Application Tool)
Sende die bitte über [Only registered and activated users can see links. Click Here To Register...] oder direkt an [Only registered and activated users can see links. Click Here To Register...]

Außerdem:
Code:
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\pol icies\System: EnableLUA = 0
deutet auf eine deaktivierte Benutzerkontensteuerung hin. Hast du dies getan? Wenn ja, warum?

Das System ist generell nicht ganz auf Vordermann. Wenn du möchtest, können wir das von Grund auf mal aufräumen, optimieren, absichern. Interesse?
Also, erstmal ein großes Danke, dass du mir so kompetent geholfen hast (und hoffentlich auch helfen wirst). Dann würde ich gerne etwas für eine Toplevel-Domain spenden, in welcher Form bringt es dir etwas?
Datei wurde geschickt.
Ich glaube nicht, dass ich Benutzerkontosteuerung deaktiviert habe, was würde das machen?
Natürlich würde ich mein System gerne updaten und alles ;)
11/12/2010 17:25 Es19#41
Und auch ich bedanke mich recht herzlich im Namen meines Teams, es ist schön mit jemandem der kooperativ ist zusammenzuarbeiten.

Eine TLD oder allgemein Spenden würden uns eine bessere Suchmaschinenplatzierung bringen, ein Webhoster sogar eigene Downloads und schließlich den Kauf von Software (für Tutorial-Videos, Forensoftware etc.) ermöglichen.

Die Datei wird untersucht.
Benutzerkontensteuerung sorgt für die Nachfrage, die du z.B. beim starten einer EXE bekommst, du weißt schon, wo der Rest des Bildschirms abgedunkelt wird. Das ist eine nützliche Sicherheitsfunktion, die aber oft abgeschaltet wird, da sie etwas störend sein kann.

Ich erarbeite mal einen Bericht zum weiteren Vorgehen.
11/12/2010 17:49 Tazaki#42
Quote:
Originally Posted by Es19 View Post
Und auch ich bedanke mich recht herzlich im Namen meines Teams, es ist schön mit jemandem der kooperativ ist zusammenzuarbeiten.

Eine TLD oder allgemein Spenden würden uns eine bessere Suchmaschinenplatzierung bringen, ein Webhoster sogar eigene Downloads und schließlich den Kauf von Software (für Tutorial-Videos, Forensoftware etc.) ermöglichen.

Die Datei wird untersucht.
Benutzerkontensteuerung sorgt für die Nachfrage, die du z.B. beim starten einer EXE bekommst, du weißt schon, wo der Rest des Bildschirms abgedunkelt wird. Das ist eine nützliche Sicherheitsfunktion, die aber oft abgeschaltet wird, da sie etwas störend sein kann.

Ich erarbeite mal einen Bericht zum weiteren Vorgehen.
Aber nützt dir eine Paysafecard oder Paypal oder wie brauchst du das Geld? ;)

Ich glaube nicht, dass ich die Benutzerkontosteuerung absichtlich abgeschaltet habe, aber es stört mich nicht wirklich, dass die Fenster nicht mehr kommen. Von mir aus kann man diese Einstellung, sofern sie kein großes Sicherheitsrisiko ist, so verbleiben.
11/12/2010 18:03 Es19#43
Paypal ist okay, Link ist auf der Website. (Signatur)
11/12/2010 18:22 Tazaki#44
Okay, wird aber noch bissl dauern, da ich mir den Account erst machen muss.
11/12/2010 20:10 Es19#45
Das ist kein Problem :)