So, bin das mal durchgegangen.
Kann jemand sonst evt noch mal drueberschauen, ob ich Unfug erzaehle? BTW, ich hab bei einigem geschrieben, dass ich nicht sicher bin.
http://www.virustotal.com scannt Dateien auf Viren und benutzt gleichzeitig etliche bekannte Programme, ist evt. zur Ueberpruefung der unsicheren Dateien geeignet. Ansonsten mal die Eigenschaften anschauen, und feststellen, ob von Microsoft... Ausserdem muss der Rechner im abgesicherten Modus gestartet werden. BTW, da ist ziemlich viel Muell drin, unbedingt ein Update von Windows machen, oder evt. ueber eine Neuinstallation nachdenken.
Ist glaube ich von NVidea, daher nicht boese:
C:\WINDOWS\System32\nvsvc32.exe
AOL Program,
http://www.liutilities.com/products/wintaskspro/processlibrary/wanmpsvc/ ? Keine Ahnung...
C:\WINDOWS\wanmpsvc.exe
Vermutlich Virus, bin mir aber nicht ganz sicher, gibt auch ein Soundkarten-Programm
siehe
http://us.mcafee.com/virusInfo/default.asp?id=description&virus_k=101090
C:\WINDOWS\SOUNDMAN.EXE
Die folgenden fixen, das gehoert zu einem Browser Hijacker:
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = res://mshp.dll/sp.html#37049
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = res://mshp.dll/sp.html#37049
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = about:blank
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://my-find.com/index.htm
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,SearchURL = h**p://my-find.com/sp.htm
R3 - Default URLSearchHook is missing
Meines Erachtens sind die folgenden beide Spyware, siehe
http://www.spyany.com/program/article_ad_rm_Global_Finder.html
und
http://securityresponse.symantec.com/avcenter/venc/data/adware.searchcounter.html
F1 - win.ini: run=fntldr.exe msinfo.exe
Malware, siehe
http://www.lurhq.com/submithook.html gibt wohl eine Uninstall Moeglichkeit (nachschauen unter Systemsteuerung->Software, obs da entfernt werden kann)
O2 - BHO: (no name) - {2E9CAFF6-30C7-4208-8807-E79D4EC6F806} - C:\Program Files\Submit\submithook.dll
Weiss nicht sicher, mal auf Virus scannen:
O2 - BHO: ShowSearch module - {E2DDF680-9905-4dee-8C64-0A5DE7FE133C} - C:\Dokumente und Einstellungen\michael.INES\Anwendungsdaten\sysmq\mssearch.dll
Ist glaube ich von Microsoft, bin mir aber nicht sicher:
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
Fixen, :
O4 - HKLM\..\Run: [Image] rundll32 C:\WINDOWS\sdkqh32.dll,Install
O4 - HKCU\..\RunServices: [Image] rundll32 C:\WINDOWS\sdkqh32.dll,Install
Taucht nur in Zusammenhang mit hotxxx Dialer auf, daher fixen:
O4 - HKLM\..\Run: [SystemService] C:\WINDOWS\msocfg.exe /i
Google sagt hier Virus,
siehe
http://www.windowsstartup.com/wso/browse.php?l=14&start=50&end=75
also Fixen
C:\WINDOWS\System32\NETAPI.EXE
O4 - HKLM\..\Run: [NETAPI] C:\WINDOWS\System32\NETAPI.EXE
Alte Ueberbleibsel? Im Zweifelfall loeschen...
O9 - Extra button: MedionShop - {36AF14E3-8E6A-413E-A01F-360900AD6802} - h**p://www.medionshop.de (file missing) (HKCU)
O14 - IERESET.INF: START_PAGE_URL=h**p://www.medion.de
Fixen:
O16 - DPF: {22998D24-B789-4CA2-A7FC-CD7CE7DEB100} - h**p://64.239.87.168/toolbar/seek99.cab
Keine Ahnung, ob dies bewusst genutzt wird, und was dies tut.... Im Zweifel fixen, wenn man nicht weiss, was es ist, fehlts einem auch nicht... :
O16 - DPF: {2C52AF58-B9B1-11D5-9DF6-00508B755B44} (AXClientUtil2 Control) - h**p://www.smartforce.com/v2.1/applications/liveplay/Activex/AXClientUtil.cab