Winfixxer will nicht weg! |
||
---|---|---|
#0
| ||
14.05.2008, 23:39
Member
Beiträge: 12 |
||
|
||
15.05.2008, 01:53
Ehrenmitglied
Beiträge: 6028 |
#2
Schliesse alle Fenster und starte Hijack This
Klicke: Do a Systemscan only Setze ein Häckchen in das Kästchen vor den genannten Eintrag bei R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2 O4 - HKLM\..\Run: [bc47e9fd] rundll32.exe "C:\WINDOWS\system32\etpyfitb.dll",b O21 - SSODL: vbksrofa - {CDC2A1C5-41E6-4DD5-8334-356BA1132963} - C:\WINDOWS\vbksrofa.dll (file missing) O21 - SSODL: mpfanvqg - {E740BF25-0F86-4BDD-9226-E78BD6FF9C5A} - C:\WINDOWS\mpfanvqg.dll (file missing) O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm klicke: Fix checked Dein Internet Explorer muss geschlossen wenn Du Fix Checked klickst RVAXO Download: RVAXO by Smeenk,zum Desktop RVAXO.zip entpacken Starte dein Recher in abgesicherten Modus Öffne die Datei RVAXO und doppelklick “RunMe.cmd” Moeglich startet der Uninstaller von ein Roquescanner schliesse es nicht ab aber lass es seine Arbeit tun Dein Rechner wird neu gestartet, das cmd-fenster von RVAXO oeffnet sich von neuem Und warte bis ein logfile sich oeffnet:C:\RVAXO-results.log Poste dessen inhalt hier ins Forum Wenn dein Rechner nicht neu startet mach es manuel sowie auch RunMe.cmd Download Smitfraudfix by S!Ri zum Desktop Starte dein Recher in abgesicherten Modus Doppelklick Smitfraudfix.exe. Wähle die 2 und drücke auf Enter um die infizierten Dateien zu löschen Du wirst dann gefragt: Do you want to clean the registry? antworte mit Y (ja) und drücke auf Enter, um das DesktopBild zu entfernen und die Registry Schlüssel der Infektion zu bereinigen. Das Programm wird nun überprüfen, ob die wininet.dll infiziert ist. Man wird möglicherweise gefragt, die infizierte Datei entfernen zu lassen (wenn sie gefunden wird): Replace infected file ? antworte Y (ja) und drücke auf Enter, um eine saubere Datei zu bekommen. die Taskleiste verschwindet + Bildschirm..alles wird blau werden...warte... Wenn dein rechner nicht automatisch selbst neu startet,starte dan selbst neu in normal Modus Kopiere den Inhalt des Berichts in diesen Thread (C:\rapport.txt ) ComboFix Download ComboFix und speichert es auf den Desktop! Alle Fenster schliessen und combofix.exe starten Folge den Instruktionen in das Fenster Waehrend Combofix lauft NICHT ins Fenster klicken sonst erfriert dein Rechner Wenn das Tool fertig ist,oeffnet sich ein logfile (C:\ combofix.txt) nun das KOMPLETTE Log mit rechtem Mausklick abkopieren und ins Forum mit rechtem Mausklick "einfügen" Wenn dein Virenscanner meckert,ignorieren ! zusammen mit ein neuen log von HijackThis __________ MfG Argus |
|
|
||
15.05.2008, 20:28
Member
Themenstarter Beiträge: 12 |
#3
Danke klappte alles wunderbar!
Was mir aufgefallen ist: Bei Hijackthis gab es folgenden eintrag nicht: O4 - HKLM\..\Run: [bc47e9fd] rundll32.exe "C:\WINDOWS\system32\etpyfitb.dll",b Rvaxo zeigte fast die ganze zeit das er nichts finden konnte (die datei oder den Pfad) S!ri zeigte dreimal dass er was nicht fidnen konnte sonst klappte alles. ich glaube wenn er was nicht fidnet ist das das zeug was ich schon gelöscht hab. Aber hier mal die Logfiles Logfile Hijack This Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:24:41, on 15.05.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v7.00 (7.00.6000.16640) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\Ati2evxx.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\brss01a.exe C:\WINDOWS\system32\spoolsv.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe C:\WINDOWS\system32\IoctlSvc.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\system32\SearchIndexer.exe C:\WINDOWS\system32\Ati2evxx.exe C:\Programme\FreePDF_XP\fpassist.exe C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe C:\WINDOWS\system32\ctfmon.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\explorer.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: USB Sharing.lnk = ? O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll O9 - Extra 'Tools' menuitem: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\scieplugin.dll O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1208596842390 O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.pe.schuelervz.net/photouploader/ImageUploader5.cab?nocache=1209311714 O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe O23 - Service: Kaspersky Personal Security Suite V (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe -- End of file - 6522 bytes Rvaxo Logfile ---RVAXO.exe Updated: 2008-05-14---first run--- Uninstallers: Files found: C:\WINDOWS\system32\StCdKRqr.ini2 Folders Found: C:\WINDOWS\privacy_danger Hosts-file was reset, If you use a custom hosts file please replace it... --------------RVAXO.exe last run--------------- Not deleted items: C:\WINDOWS\privacy_danger --------------RVAXO.exe finished---------------- Smitfraudfix SmitFraudFix v2.320 Scan done at 19:47:47,04, 15.05.2008 Run from C:\Dokumente und Einstellungen\Maximilian\Desktop\SmitfraudFix OS: Microsoft Windows XP [Version 5.1.2600] - Windows_NT The filesystem type is NTFS Fix run in safe mode »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler Before SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» Killing process »»»»»»»»»»»»»»»»»»»»»»»» hosts 127.0.0.1 localhost »»»»»»»»»»»»»»»»»»»»»»»» VACFix VACFix Credits: Malware Analysis & Diagnostic Code: S!Ri »»»»»»»»»»»»»»»»»»»»»»»» Winsock2 Fix S!Ri's WS2Fix: LSP not Found. »»»»»»»»»»»»»»»»»»»»»»»» Generic Renos Fix GenericRenosFix by S!Ri »»»»»»»»»»»»»»»»»»»»»»»» Deleting infected files Problem while deleting C:\WINDOWS\privacy_danger »»»»»»»»»»»»»»»»»»»»»»»» IEDFix IEDFix Credits: Malware Analysis & Diagnostic Code: S!Ri »»»»»»»»»»»»»»»»»»»»»»»» 404Fix 404Fix Credits: Malware Analysis & Diagnostic Code: S!Ri »»»»»»»»»»»»»»»»»»»»»»»» DNS HKLM\SYSTEM\CS1\Services\Tcpip\..\{9A9E6EBD-87F8-47B6-9614-7F2036CC70AC}: DhcpNameServer=217.17.22.2 217.17.24.2 HKLM\SYSTEM\CS1\Services\Tcpip\Parameters: DhcpNameServer=217.17.22.2 217.17.24.2 »»»»»»»»»»»»»»»»»»»»»»»» Deleting Temp Files »»»»»»»»»»»»»»»»»»»»»»»» Winlogon.System !!!Attention, following keys are not inevitably infected!!! [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon] "System"="" »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning »»»»»»»»»»»»»»»»»»»»»»»» Registry Cleaning Registry Cleaning done. »»»»»»»»»»»»»»»»»»»»»»»» SharedTaskScheduler After SmitFraudFix !!!Attention, following keys are not inevitably infected!!! SrchSTS.exe by S!Ri Search SharedTaskScheduler's .dll »»»»»»»»»»»»»»»»»»»»»»»» End Combofix Logfile ComboFix 08-05-12.1 - Maximilian 2008-05-15 20:00:35.1 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.635 [GMT 2:00] ausgeführt von:: C:\Dokumente und Einstellungen\Maximilian\Desktop\trojaner-töten\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt * Resident AV is active [color=red]WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !![/color] . (((((((((((((((((((((((((((((((((((( Weitere L”schungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\WinIFixer.com C:\WINDOWS\system32\btifypte.ini C:\WINDOWS\system32\qarbcsud.ini C:\WINDOWS\system32\StCdKRqr.ini C:\WINDOWS\system32\StCdKRqr.ini2 . ((((((((((((((((((((((( Dateien erstellt von 2008-04-15 bis 2008-05-15 )))))))))))))))))))))))))))))) . 2008-05-15 19:48 . 2008-05-15 19:48 1,594 --a------ C:\WINDOWS\system32\tmp.reg 2008-05-15 19:47 . 2007-09-06 00:22 289,144 --a------ C:\WINDOWS\system32\VCCLSID.exe 2008-05-15 19:47 . 2006-04-27 17:49 288,417 --a------ C:\WINDOWS\system32\SrchSTS.exe 2008-05-15 19:47 . 2008-04-24 08:10 86,528 --a------ C:\WINDOWS\system32\VACFix.exe 2008-05-15 19:47 . 2008-04-28 08:03 82,944 --a------ C:\WINDOWS\system32\IEDFix.exe 2008-05-15 19:47 . 2008-04-28 08:03 82,944 --a------ C:\WINDOWS\system32\404Fix.exe 2008-05-15 19:47 . 2003-06-05 21:13 53,248 --a------ C:\WINDOWS\system32\Process.exe 2008-05-15 19:47 . 2004-07-31 18:50 51,200 --a------ C:\WINDOWS\system32\dumphive.exe 2008-05-15 19:47 . 2007-10-04 00:36 25,600 --a------ C:\WINDOWS\system32\WS2Fix.exe 2008-05-15 07:14 . 2008-05-15 07:17 <DIR> d-------- C:\RVAXO 2008-05-15 07:03 . 2008-05-14 20:32 820,210 --a------ C:\WINDOWS\system32\RVAXO.bat 2008-05-15 07:03 . 2001-10-01 14:51 69,632 --a------ C:\WINDOWS\system32\remove.exe 2008-05-14 23:27 . 2008-05-14 23:27 <DIR> d-------- C:\Programme\Trend Micro 2008-05-14 22:28 . 2008-05-14 22:28 <DIR> d-------- C:\Programme\Windows Defender 2008-05-14 22:22 . 2008-05-14 22:24 <DIR> d---s---- C:\WINDOWS\Downloaded Program Files 2008-05-14 21:25 . 2008-05-14 21:25 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\TmpRecentIcons 2008-05-14 16:06 . 2008-05-14 16:06 <DIR> d-------- C:\WINDOWS\privacy_danger 2008-05-14 16:06 . 2008-05-14 16:06 90,816 --a------ C:\WINDOWS\system32\etpyfitb.dll 2008-05-13 21:21 . 2008-05-13 21:22 114,919 --a------ C:\WINDOWS\system32\khfFVOef.dll 2008-05-13 20:33 . 2008-05-15 00:06 <DIR> d-------- C:\Programme\Enigma Software Group 2008-05-13 20:19 . 2008-05-13 20:19 318,080 --a------ C:\WINDOWS\system32\rqRKdCtS.dll 2008-05-13 20:11 . 2008-05-13 20:11 28,800 --a------ C:\WINDOWS\system32\opnnnnOF.dll 2008-05-13 20:04 . 2008-05-13 20:04 <DIR> d-------- C:\Programme\Xilisoft 2008-05-10 18:51 . 2008-05-10 19:38 <DIR> d-------- C:\Mp3 Output 2008-05-10 13:46 . 2008-05-10 13:46 <DIR> d-------- C:\WINDOWS\PreviewSoft 2008-05-10 13:46 . 2008-05-10 13:46 4,808 --a------ C:\WINDOWS\system32\gaeffect.sti 2008-05-10 13:46 . 2008-05-10 13:46 3,176 --a------ C:\WINDOWS\system32\gafilter.sti 2008-05-10 13:46 . 2008-05-10 18:25 527 --ah----- C:\os466477.bin 2008-05-10 13:46 . 2008-05-10 18:25 461 --ah----- C:\WINDOWS\system32\ws344069.ocx 2008-05-10 13:46 . 2008-05-10 18:24 409 --a------ C:\WINDOWS\ULEAD32.INI 2008-05-10 13:45 . 2008-05-10 13:45 <DIR> d-------- C:\WINDOWS\Noslip 2008-05-10 13:45 . 2008-05-10 13:45 <DIR> d-------- C:\Programme\Ulead Systems 2008-05-10 13:45 . 1999-10-15 12:50 1,056,768 --a------ C:\WINDOWS\system32\ROBOEX32.DLL 2008-05-10 13:45 . 1999-01-28 15:44 49,152 --a------ C:\WINDOWS\system32\INETWH32.dll 2008-05-08 20:55 . 2008-05-09 21:15 <DIR> d-------- C:\Programme\Webocton - Scriptly 2008-05-01 22:03 . 2008-05-01 22:03 <DIR> d-------- C:\Programme\DAEMON Tools Lite 2008-05-01 21:50 . 2008-05-01 21:50 <DIR> dr-h----- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\SecuROM 2008-05-01 21:50 . 2008-05-01 21:50 107,888 --a------ C:\WINDOWS\system32\CmdLineExt.dll 2008-05-01 21:32 . 2005-05-26 15:34 2,297,552 --a------ C:\WINDOWS\system32\d3dx9_26.dll 2008-05-01 21:11 . 2008-05-01 21:11 <DIR> d-------- C:\Programme\SEGA 2008-05-01 21:08 . 2008-05-01 21:08 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\InstallShield 2008-05-01 20:53 . 2008-05-01 20:53 <DIR> d-------- C:\Programme\Alcohol Soft 2008-05-01 20:34 . 2008-05-01 20:34 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\DAEMON Tools 2008-05-01 20:34 . 2008-05-01 20:34 717,296 --a------ C:\WINDOWS\system32\drivers\sptd.sys 2008-04-29 22:03 . 2008-04-29 22:05 <DIR> d-------- C:\WINDOWS\system32\CatRoot_bak 2008-04-29 20:58 . 2008-04-29 20:58 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\dvdcss 2008-04-29 20:40 . 2008-04-29 20:40 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Windows-Optimierer 2008-04-27 20:42 . 2008-04-27 20:45 <DIR> d--h----- C:\WINDOWS\Icons 2008-04-27 15:24 . 2008-04-27 15:24 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Windows Desktop Search 2008-04-27 15:07 . 2008-04-27 15:07 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Windows Desktop Search 2008-04-27 15:06 . 2008-04-27 15:06 <DIR> d-------- C:\Programme\Windows Desktop Search 2008-04-27 15:04 . 2006-09-15 14:36 192,000 -----c--- C:\WINDOWS\system32\dllcache\offfilt.dll 2008-04-27 15:04 . 2006-09-15 14:36 98,304 -----c--- C:\WINDOWS\system32\dllcache\nlhtml.dll 2008-04-27 14:54 . 2006-10-26 19:56 32,592 --a------ C:\WINDOWS\system32\msonpmon.dll 2008-04-27 14:49 . 2008-04-27 14:49 <DIR> d-------- C:\Programme\MSBuild 2008-04-27 14:49 . 2008-04-27 14:49 <DIR> d-------- C:\Programme\Microsoft Works 2008-04-27 14:46 . 2008-04-27 14:46 <DIR> d-------- C:\Programme\Microsoft.NET 2008-04-27 14:42 . 2008-04-27 14:42 <DIR> d-------- C:\Programme\Microsoft Visual Studio 8 2008-04-27 14:40 . 2008-04-27 14:48 <DIR> d-------- C:\WINDOWS\SHELLNEW 2008-04-27 14:39 . 2008-04-27 14:39 <DIR> dr-h----- C:\MSOCache 2008-04-26 17:29 . 2008-04-26 17:29 <DIR> d-------- C:\WINDOWS\Sun 2008-04-26 17:26 . 2008-02-22 02:33 69,632 --a------ C:\WINDOWS\system32\javacpl.cpl 2008-04-26 17:24 . 2008-04-26 17:26 <DIR> d-------- C:\Programme\Java 2008-04-26 17:22 . 2008-04-26 17:22 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Java 2008-04-24 20:51 . 2008-04-24 20:51 <DIR> d-------- C:\Programme\AviSynth 2.5 2008-04-24 20:51 . 2004-02-22 10:11 719,872 --a------ C:\WINDOWS\system32\devil.dll 2008-04-24 20:51 . 2006-10-07 17:43 502,784 --a------ C:\WINDOWS\x2.64.exe 2008-04-24 20:51 . 2008-02-07 16:15 408,576 --a------ C:\WINDOWS\system32\Smab.dll 2008-04-24 20:51 . 2007-05-17 17:30 318,976 --a------ C:\WINDOWS\system32\avisynth.dll 2008-04-24 20:51 . 2005-02-28 13:16 240,128 --a------ C:\WINDOWS\system32\x.264.exe 2008-04-24 20:51 . 2006-04-12 09:47 217,073 --a------ C:\WINDOWS\meta4.exe 2008-04-24 20:51 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\yv12vfw.dll 2008-04-24 20:51 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\i420vfw.dll 2008-04-24 20:51 . 2006-04-05 08:09 66,560 --a------ C:\WINDOWS\MOTA113.exe 2008-04-24 20:51 . 2005-07-14 12:31 27,648 --a------ C:\WINDOWS\system32\AVSredirect.dll 2008-04-24 20:49 . 2008-04-24 20:49 <DIR> d-------- C:\Programme\eRightSoft 2008-04-23 20:35 . 2008-04-23 20:35 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\AVS4YOU 2008-04-23 12:09 . 2008-04-23 12:09 <DIR> d-------- C:\Programme\Xvid 2008-04-23 12:08 . 2008-04-23 12:08 <DIR> d-------- C:\Programme\DsNET Corp 2008-04-22 22:04 . 2008-04-22 22:04 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVS4YOU 2008-04-22 21:53 . 2008-04-23 20:44 <DIR> d-------- C:\Programme\Gemeinsame Dateien\AVSMedia 2008-04-22 21:52 . 2007-02-27 19:36 1,700,352 --a------ C:\WINDOWS\system32\GdiPlus.dll 2008-04-21 22:14 . 2008-04-21 22:14 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Skype 2008-04-21 19:26 . 2008-05-10 18:31 54,156 --ah----- C:\WINDOWS\QTFont.qfn 2008-04-21 19:26 . 2008-04-21 19:26 1,409 --a------ C:\WINDOWS\QTFont.for 2008-04-20 18:37 . 2008-04-20 18:37 <DIR> d-------- C:\Programme\DivX 2008-04-20 18:37 . 2008-04-20 18:37 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\DivX 2008-04-20 18:01 . 2008-04-20 18:14 <DIR> d-------- C:\Programme\ffdshow 2008-04-20 18:01 . 2007-11-29 12:52 499,712 --a------ C:\WINDOWS\system32\msvcp71.dll 2008-04-20 18:01 . 2007-11-29 12:52 60,273 --a------ C:\WINDOWS\system32\pthreadGC2.dll 2008-04-20 18:01 . 2007-12-24 13:47 7,680 --a------ C:\WINDOWS\system32\ff_vfw.dll 2008-04-20 18:01 . 2007-11-29 12:52 547 --a------ C:\WINDOWS\system32\ff_vfw.dll.manifest 2008-04-20 17:54 . 2008-04-20 17:56 <DIR> d-------- C:\Programme\XP Codec Pack 2008-04-20 17:15 . 2008-04-20 17:15 <DIR> d-------- C:\Programme\Smallvideosoft 2008-04-20 17:15 . 2007-03-01 04:18 4,762,112 --a------ C:\WINDOWS\system32\NCMedia.dll 2008-04-20 17:15 . 2006-11-01 14:52 765,952 --a------ C:\WINDOWS\system32\xvidcore.dll 2008-04-20 17:15 . 2007-02-25 15:36 383,238 --a------ C:\WINDOWS\system32\libmp3lame-0.dll 2008-04-20 16:27 . 2008-04-29 20:57 69 --a------ C:\WINDOWS\NeroDigital.ini 2008-04-20 16:22 . 2004-08-03 23:08 31,616 --a------ C:\WINDOWS\system32\drivers\usbccgp.sys 2008-04-20 16:22 . 2004-08-03 23:08 31,616 --a--c--- C:\WINDOWS\system32\dllcache\usbccgp.sys 2008-04-20 09:59 . 2008-04-20 09:59 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\IEPro 2008-04-20 09:46 . 2008-04-23 22:01 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Canon 2008-04-19 21:03 . 2008-04-19 21:03 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Nero 2008-04-19 20:28 . 2008-04-20 12:29 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\UseNeXT 2008-04-19 20:18 . 2008-04-19 20:18 <DIR> d-------- C:\Programme\NeroInstall.bak 2008-04-19 20:15 . 2008-04-19 20:15 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Nero 2008-04-19 20:06 . 2008-04-19 20:06 <DIR> d-------- C:\Programme\Nero 2008-04-19 20:06 . 2008-04-19 20:10 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Nero 2008-04-19 20:06 . 2008-04-19 20:06 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero 2008-04-19 18:51 . 2008-04-19 18:51 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\skypePM 2008-04-19 18:51 . 2008-04-19 18:51 32 --a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ezsid.dat 2008-04-19 18:46 . 2008-04-19 18:46 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Contacts 2008-04-19 18:17 . 2008-04-19 18:17 <DIR> d-------- C:\Programme\Zattoo 2008-04-19 18:14 . 2008-04-19 18:14 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FLEXnet 2008-04-19 17:23 . 2008-04-19 17:23 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macrovision Shared 2008-04-19 16:42 . 2001-08-17 14:02 9,600 --a------ C:\WINDOWS\system32\drivers\hidusb.sys 2008-04-19 16:42 . 2001-08-17 14:02 9,600 --a--c--- C:\WINDOWS\system32\dllcache\hidusb.sys 2008-04-19 16:00 . 2008-04-20 17:10 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\dwhelper 2008-04-19 15:50 . 2008-04-19 15:52 <DIR> d-------- C:\Programme\Free Download Manager 2008-04-19 15:34 . 2008-05-08 22:14 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft Help 2008-04-19 14:11 . 2008-04-19 14:11 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Office Genuine Advantage 2008-04-19 14:09 . 2003-06-18 17:31 17,920 --a------ C:\WINDOWS\system32\mdimon.dll 2008-04-19 14:09 . 2008-04-19 18:42 400 --a------ C:\WINDOWS\ODBC.INI 2008-04-19 13:43 . 2008-04-20 17:24 <DIR> d-------- C:\WINDOWS\system32\NtmsData 2008-04-19 13:38 . 2008-04-19 13:38 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Apple Computer . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-04-19 06:51 --------- d-----w C:\Programme\microsoft frontpage 2008-04-19 06:50 --------- d-----w C:\Programme\Online-Dienste 2008-04-19 06:49 --------- d-----w C:\Programme\Gemeinsame Dateien\Dienste 2008-03-31 21:25 831,488 ----a-w C:\WINDOWS\system32\divx_xx0a.dll 2008-03-31 21:25 823,296 ----a-w C:\WINDOWS\system32\divx_xx0c.dll 2008-03-31 21:25 823,296 ----a-w C:\WINDOWS\system32\divx_xx07.dll 2008-03-31 21:25 802,816 ----a-w C:\WINDOWS\system32\divx_xx11.dll 2008-03-31 21:25 682,496 ----a-w C:\WINDOWS\system32\DivX.dll 2008-03-31 21:25 161,096 ----a-w C:\WINDOWS\system32\DivXCodecVersionChecker.exe 2008-03-21 20:30 524,288 ----a-w C:\WINDOWS\system32\DivXsm.exe 2008-03-21 20:30 3,596,288 ----a-w C:\WINDOWS\system32\qt-dx331.dll 2008-03-21 20:30 200,704 ----a-w C:\WINDOWS\system32\ssldivx.dll 2008-03-21 20:30 1,044,480 ----a-w C:\WINDOWS\system32\libdivx.dll 2008-03-21 20:28 81,920 ----a-w C:\WINDOWS\system32\dpl100.dll 2008-03-21 20:28 593,920 ----a-w C:\WINDOWS\system32\dpuGUI11.dll 2008-03-21 20:28 57,344 ----a-w C:\WINDOWS\system32\dpv11.dll 2008-03-21 20:28 53,248 ----a-w C:\WINDOWS\system32\dpuGUI10.dll 2008-03-21 20:28 344,064 ----a-w C:\WINDOWS\system32\dpus11.dll 2008-03-21 20:28 294,912 ----a-w C:\WINDOWS\system32\dpu11.dll 2008-03-21 20:28 294,912 ----a-w C:\WINDOWS\system32\dpu10.dll 2008-03-21 20:28 196,608 ----a-w C:\WINDOWS\system32\dtu100.dll 2008-03-21 20:28 12,288 ----a-w C:\WINDOWS\system32\DivXWMPExtType.dll 2008-03-20 08:03 1,845,376 ----a-w C:\WINDOWS\system32\win32k.sys 2008-03-01 12:54 826,368 ----a-w C:\WINDOWS\system32\wininet.dll 2008-02-28 15:38 972,072 ----a-w C:\WINDOWS\UNNeroMediaHome.exe 2008-02-26 14:14 972,072 ----a-w C:\WINDOWS\UNRecode.exe 2008-02-20 06:50 282,624 ----a-w C:\WINDOWS\system32\gdi32.dll 2008-02-20 05:33 45,568 ----a-w C:\WINDOWS\system32\dnsrslvr.dll 2008-02-18 14:04 95,600 ----a-w C:\WINDOWS\system32\NeroCo.dll 2006-05-03 09:06 163,328 --sh--r C:\WINDOWS\system32\flvDX.dll 2007-02-21 10:47 31,232 --sh--r C:\WINDOWS\system32\msfDX.dll 2007-12-17 12:43 27,648 --sh--w C:\WINDOWS\system32\Smab0.dll . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{240A2128-ACD4-4124-87AF-527124CAAC38}] 2008-05-13 20:11 28800 --a------ C:\WINDOWS\system32\opnnnnOF.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{828F799E-1C92-4695-B24A-27CA16D7EA1E}] 2008-05-13 20:19 318080 --a------ C:\WINDOWS\system32\rqRKdCtS.dll [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "FreePDF Assistant"="C:\Programme\FreePDF_XP\fpassist.exe" [2007-06-26 20:27 312320] "NeroFilterCheck"="C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe" [2008-02-28 09:59 570664] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2008-03-28 23:37 413696] "Windows Defender"="C:\Programme\Windows Defender\MSASCui.exe" [2006-11-03 19:20 866584] "AVP"="C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe" [2007-03-09 20:50 200768] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360] [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer] "NoResolveSearch"= 1 (0x1) "NoUserNameInStartMenu"= 0 (0x0) "NoInstrumentation"= 0 (0x0) [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "TaskbarNoNotification"= 1 (0x1) [hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] "{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Programme\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 15:39 294400] "{240A2128-ACD4-4124-87AF-527124CAAC38}"= C:\WINDOWS\system32\opnnnnOF.dll [2008-05-13 20:11 28800] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\opnnnnOF] opnnnnOF.dll 2008-05-13 20:11 28800 C:\WINDOWS\system32\opnnnnOF.dll [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "vidc.I420"= i420vfw.dll "vidc.yv12"= yv12vfw.dll [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] Authentication Packages REG_MULTI_SZ msv1_0 C:\WINDOWS\system32\rqRKdCtS [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe "IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020 [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay "Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" "iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" "NBKeyScan"="C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" "GrooveMonitor"="C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe" "SpyHunter Security Suite"=C:\Programme\Enigma Software Group\SpyHunter\SpyHunter3.exe "ctfmona"=C:\WINDOWS\system32\ctfmona.exe "WinIFixer"=C:\Programme\WinIFixer\WinIFixer.exe "SBI"=C:\Dokumente und Einstellungen\Maximilian\Desktop\install_sbd_de.exe "bc47e9fd"=rundll32.exe "C:\WINDOWS\system32\etpyfitb.dll",b [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "C:\\Programme\\ICQ6\\ICQ.exe"= "C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"= "C:\\Programme\\Windows Live\\Messenger\\livecall.exe"= "C:\\Programme\\Bonjour\\mDNSResponder.exe"= "C:\\Programme\\iTunes\\iTunes.exe"= "C:\\Programme\\Skype\\Phone\\Skype.exe"= "C:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "C:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"= "C:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "C:\\Programme\\SEGA\\Medieval II Total War\\medieval2.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5900:TCP"= 5900:TCP:vnc5900 "5800:TCP"= 5800:TCP:vnc5800 R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe [2004-08-04 00:58] R3 SiS7012;Service for AC'97 Sample Driver (WDM);C:\WINDOWS\system32\drivers\sis7012.sys [2004-11-03 14:14] S3 TuneUp.Defrag;TuneUp Drive Defrag-Dienst;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-04-19 12:30] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . Inhalt des "geplante Tasks" Ordners "2008-05-14 20:32:21 C:\WINDOWS\Tasks\MP Scheduled Scan.job" - C:\Programme\Windows Defender\MpCmdRun.exe . ************************************************************************** catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-05-15 20:10:47 Windows 5.1.2600 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostart Eintr„ge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- DLLs Loaded Under Running Processes --------------------- PROCESS: C:\WINDOWS\system32\winlogon.exe -> C:\WINDOWS\system32\opnnnnOF.dll PROCESS: C:\WINDOWS\explorer.exe -> C:\WINDOWS\system32\rqRKdCtS.dll . ------------------------ Other Running Processes ------------------------ . C:\WINDOWS\system32\ati2evxx.exe C:\WINDOWS\system32\BRSS01A.EXE C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe C:\WINDOWS\system32\IoctlSvc.exe C:\WINDOWS\system32\searchindexer.exe C:\WINDOWS\system32\ati2evxx.exe C:\WINDOWS\system32\rundll32.exe . ************************************************************************** . Zeit der Fertigstellung: 2008-05-15 20:18:06 - machine was rebooted ComboFix-quarantined-files.txt 2008-05-15 18:17:49 10 Verzeichnis(se), 72,954,322,944 Bytes frei 14 Verzeichnis(se), 72,976,764,928 Bytes frei 293 --- E O F --- 2008-04-27 19:28:05 Mein desktop hintergrund geht wieder und der taskmanager auch usw. Allerdings geht das windows-update nicht - automatische updates bei services.msc lassen sich net starten. Ich hoffe ihr könnt mir weiter helfen! Thx und grüße von mir |
|
|
||
15.05.2008, 21:06
Ehrenmitglied
Beiträge: 6028 |
#4
Oeffne die Datei RVAXO auf dein Desktop
Doppleklick Uninstall.cmd um alles von RVAXO zu entfernen cfscript Den folgenden Text in den Editor (Start - Zubehör - Editor) kopieren und als cfscript.txt mit 'Speichern unter' auf dem Desktop. Gebe bei Dateityp 'Alle Dateien' an. Du solltest jetzt auf dem Desktop diese Datei finden. Zitat File::CFScript.txt mit der rechten Maustaste auf das Symbol von Combofix ziehen Combofix noch mal anwenden poste dann nach neustart das neue Log Zitat __________ MfG Argus |
|
|
||
15.05.2008, 21:49
Member
Themenstarter Beiträge: 12 |
#5
Logfile Combofix mit cfscript.txt
ComboFix 08-05-12.1 - Maximilian 2008-05-15 21:32:49.2 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.622 [GMT 2:00] ausgeführt von:: C:\Dokumente und Einstellungen\Maximilian\Desktop\ComboFix.exe Command switches used :: C:\Dokumente und Einstellungen\Maximilian\Desktop\cfscript.txt * Neuer Wiederherstellungspunkt wurde erstellt * Resident AV is active [color=red]WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !![/color] . (((((((((((((((((((((((((((((((((((( Weitere L”schungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\system32\abvgxsdm.ini C:\WINDOWS\system32\StCdKRqr.ini C:\WINDOWS\system32\StCdKRqr.ini2 . ((((((((((((((((((((((( Dateien erstellt von 2008-04-15 bis 2008-05-15 )))))))))))))))))))))))))))))) . 2008-05-15 21:40 . 2008-05-15 21:40 294 ---hs---- C:\WINDOWS\system32\abvgxsdm.ini 2008-05-15 21:28 . 2008-05-15 21:28 91,328 --a------ C:\WINDOWS\system32\mdsxgvba.dll 2008-05-15 19:48 . 2008-05-15 19:48 1,594 --a------ C:\WINDOWS\system32\tmp.reg 2008-05-15 19:47 . 2007-09-06 00:22 289,144 --a------ C:\WINDOWS\system32\VCCLSID.exe 2008-05-15 19:47 . 2006-04-27 17:49 288,417 --a------ C:\WINDOWS\system32\SrchSTS.exe 2008-05-15 19:47 . 2008-04-24 08:10 86,528 --a------ C:\WINDOWS\system32\VACFix.exe 2008-05-15 19:47 . 2008-04-28 08:03 82,944 --a------ C:\WINDOWS\system32\IEDFix.exe 2008-05-15 19:47 . 2008-04-28 08:03 82,944 --a------ C:\WINDOWS\system32\404Fix.exe 2008-05-15 19:47 . 2003-06-05 21:13 53,248 --a------ C:\WINDOWS\system32\Process.exe 2008-05-15 19:47 . 2004-07-31 18:50 51,200 --a------ C:\WINDOWS\system32\dumphive.exe 2008-05-15 19:47 . 2007-10-04 00:36 25,600 --a------ C:\WINDOWS\system32\WS2Fix.exe 2008-05-14 23:27 . 2008-05-14 23:27 <DIR> d-------- C:\Programme\Trend Micro 2008-05-14 22:28 . 2008-05-14 22:28 <DIR> d-------- C:\Programme\Windows Defender 2008-05-14 22:22 . 2008-05-14 22:24 <DIR> d---s---- C:\WINDOWS\Downloaded Program Files 2008-05-14 21:25 . 2008-05-14 21:25 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\TmpRecentIcons 2008-05-14 16:06 . 2008-05-14 16:06 <DIR> d-------- C:\WINDOWS\privacy_danger 2008-05-14 16:06 . 2008-05-14 16:06 90,816 --a------ C:\WINDOWS\system32\etpyfitb.dll 2008-05-13 21:21 . 2008-05-13 21:22 114,919 --a------ C:\WINDOWS\system32\khfFVOef.dll 2008-05-13 20:33 . 2008-05-15 00:06 <DIR> d-------- C:\Programme\Enigma Software Group 2008-05-13 20:19 . 2008-05-13 20:19 318,080 --a------ C:\WINDOWS\system32\rqRKdCtS.dll 2008-05-13 20:04 . 2008-05-13 20:04 <DIR> d-------- C:\Programme\Xilisoft 2008-05-10 18:51 . 2008-05-10 19:38 <DIR> d-------- C:\Mp3 Output 2008-05-10 13:46 . 2008-05-10 13:46 <DIR> d-------- C:\WINDOWS\PreviewSoft 2008-05-10 13:46 . 2008-05-10 13:46 4,808 --a------ C:\WINDOWS\system32\gaeffect.sti 2008-05-10 13:46 . 2008-05-10 13:46 3,176 --a------ C:\WINDOWS\system32\gafilter.sti 2008-05-10 13:46 . 2008-05-10 18:25 527 --ah----- C:\os466477.bin 2008-05-10 13:46 . 2008-05-10 18:25 461 --ah----- C:\WINDOWS\system32\ws344069.ocx 2008-05-10 13:46 . 2008-05-10 18:24 409 --a------ C:\WINDOWS\ULEAD32.INI 2008-05-10 13:45 . 2008-05-10 13:45 <DIR> d-------- C:\WINDOWS\Noslip 2008-05-10 13:45 . 2008-05-10 13:45 <DIR> d-------- C:\Programme\Ulead Systems 2008-05-10 13:45 . 1999-10-15 12:50 1,056,768 --a------ C:\WINDOWS\system32\ROBOEX32.DLL 2008-05-10 13:45 . 1999-01-28 15:44 49,152 --a------ C:\WINDOWS\system32\INETWH32.dll 2008-05-08 20:55 . 2008-05-09 21:15 <DIR> d-------- C:\Programme\Webocton - Scriptly 2008-05-01 22:03 . 2008-05-01 22:03 <DIR> d-------- C:\Programme\DAEMON Tools Lite 2008-05-01 21:50 . 2008-05-01 21:50 <DIR> dr-h----- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\SecuROM 2008-05-01 21:50 . 2008-05-01 21:50 107,888 --a------ C:\WINDOWS\system32\CmdLineExt.dll 2008-05-01 21:32 . 2005-05-26 15:34 2,297,552 --a------ C:\WINDOWS\system32\d3dx9_26.dll 2008-05-01 21:11 . 2008-05-01 21:11 <DIR> d-------- C:\Programme\SEGA 2008-05-01 21:08 . 2008-05-01 21:08 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\InstallShield 2008-05-01 20:53 . 2008-05-01 20:53 <DIR> d-------- C:\Programme\Alcohol Soft 2008-05-01 20:34 . 2008-05-01 20:34 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\DAEMON Tools 2008-05-01 20:34 . 2008-05-01 20:34 717,296 --a------ C:\WINDOWS\system32\drivers\sptd.sys 2008-04-29 22:03 . 2008-04-29 22:05 <DIR> d-------- C:\WINDOWS\system32\CatRoot_bak 2008-04-29 20:58 . 2008-04-29 20:58 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\dvdcss 2008-04-29 20:40 . 2008-04-29 20:40 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Windows-Optimierer 2008-04-27 20:42 . 2008-04-27 20:45 <DIR> d--h----- C:\WINDOWS\Icons 2008-04-27 15:24 . 2008-04-27 15:24 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Windows Desktop Search 2008-04-27 15:07 . 2008-04-27 15:07 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Windows Desktop Search 2008-04-27 15:06 . 2008-04-27 15:06 <DIR> d-------- C:\Programme\Windows Desktop Search 2008-04-27 15:04 . 2006-09-15 14:36 192,000 -----c--- C:\WINDOWS\system32\dllcache\offfilt.dll 2008-04-27 15:04 . 2006-09-15 14:36 98,304 -----c--- C:\WINDOWS\system32\dllcache\nlhtml.dll 2008-04-27 14:54 . 2006-10-26 19:56 32,592 --a------ C:\WINDOWS\system32\msonpmon.dll 2008-04-27 14:49 . 2008-04-27 14:49 <DIR> d-------- C:\Programme\MSBuild 2008-04-27 14:49 . 2008-04-27 14:49 <DIR> d-------- C:\Programme\Microsoft Works 2008-04-27 14:46 . 2008-04-27 14:46 <DIR> d-------- C:\Programme\Microsoft.NET 2008-04-27 14:42 . 2008-04-27 14:42 <DIR> d-------- C:\Programme\Microsoft Visual Studio 8 2008-04-27 14:40 . 2008-04-27 14:48 <DIR> d-------- C:\WINDOWS\SHELLNEW 2008-04-27 14:39 . 2008-04-27 14:39 <DIR> dr-h----- C:\MSOCache 2008-04-26 17:29 . 2008-04-26 17:29 <DIR> d-------- C:\WINDOWS\Sun 2008-04-26 17:26 . 2008-02-22 02:33 69,632 --a------ C:\WINDOWS\system32\javacpl.cpl 2008-04-26 17:24 . 2008-04-26 17:26 <DIR> d-------- C:\Programme\Java 2008-04-26 17:22 . 2008-04-26 17:22 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Java 2008-04-24 20:51 . 2008-04-24 20:51 <DIR> d-------- C:\Programme\AviSynth 2.5 2008-04-24 20:51 . 2004-02-22 10:11 719,872 --a------ C:\WINDOWS\system32\devil.dll 2008-04-24 20:51 . 2006-10-07 17:43 502,784 --a------ C:\WINDOWS\x2.64.exe 2008-04-24 20:51 . 2008-02-07 16:15 408,576 --a------ C:\WINDOWS\system32\Smab.dll 2008-04-24 20:51 . 2007-05-17 17:30 318,976 --a------ C:\WINDOWS\system32\avisynth.dll 2008-04-24 20:51 . 2005-02-28 13:16 240,128 --a------ C:\WINDOWS\system32\x.264.exe 2008-04-24 20:51 . 2006-04-12 09:47 217,073 --a------ C:\WINDOWS\meta4.exe 2008-04-24 20:51 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\yv12vfw.dll 2008-04-24 20:51 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\i420vfw.dll 2008-04-24 20:51 . 2006-04-05 08:09 66,560 --a------ C:\WINDOWS\MOTA113.exe 2008-04-24 20:51 . 2005-07-14 12:31 27,648 --a------ C:\WINDOWS\system32\AVSredirect.dll 2008-04-24 20:49 . 2008-04-24 20:49 <DIR> d-------- C:\Programme\eRightSoft 2008-04-23 20:35 . 2008-04-23 20:35 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\AVS4YOU 2008-04-23 12:09 . 2008-04-23 12:09 <DIR> d-------- C:\Programme\Xvid 2008-04-23 12:08 . 2008-04-23 12:08 <DIR> d-------- C:\Programme\DsNET Corp 2008-04-22 22:04 . 2008-04-22 22:04 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVS4YOU 2008-04-22 21:53 . 2008-04-23 20:44 <DIR> d-------- C:\Programme\Gemeinsame Dateien\AVSMedia 2008-04-22 21:52 . 2007-02-27 19:36 1,700,352 --a------ C:\WINDOWS\system32\GdiPlus.dll 2008-04-21 22:14 . 2008-04-21 22:14 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Skype 2008-04-21 19:26 . 2008-05-10 18:31 54,156 --ah----- C:\WINDOWS\QTFont.qfn 2008-04-21 19:26 . 2008-04-21 19:26 1,409 --a------ C:\WINDOWS\QTFont.for 2008-04-20 18:37 . 2008-04-20 18:37 <DIR> d-------- C:\Programme\DivX 2008-04-20 18:37 . 2008-04-20 18:37 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\DivX 2008-04-20 18:01 . 2008-04-20 18:14 <DIR> d-------- C:\Programme\ffdshow 2008-04-20 18:01 . 2007-11-29 12:52 499,712 --a------ C:\WINDOWS\system32\msvcp71.dll 2008-04-20 18:01 . 2007-11-29 12:52 60,273 --a------ C:\WINDOWS\system32\pthreadGC2.dll 2008-04-20 18:01 . 2007-12-24 13:47 7,680 --a------ C:\WINDOWS\system32\ff_vfw.dll 2008-04-20 18:01 . 2007-11-29 12:52 547 --a------ C:\WINDOWS\system32\ff_vfw.dll.manifest 2008-04-20 17:54 . 2008-04-20 17:56 <DIR> d-------- C:\Programme\XP Codec Pack 2008-04-20 17:15 . 2008-04-20 17:15 <DIR> d-------- C:\Programme\Smallvideosoft 2008-04-20 17:15 . 2007-03-01 04:18 4,762,112 --a------ C:\WINDOWS\system32\NCMedia.dll 2008-04-20 17:15 . 2006-11-01 14:52 765,952 --a------ C:\WINDOWS\system32\xvidcore.dll 2008-04-20 17:15 . 2007-02-25 15:36 383,238 --a------ C:\WINDOWS\system32\libmp3lame-0.dll 2008-04-20 16:27 . 2008-04-29 20:57 69 --a------ C:\WINDOWS\NeroDigital.ini 2008-04-20 16:22 . 2004-08-03 23:08 31,616 --a------ C:\WINDOWS\system32\drivers\usbccgp.sys 2008-04-20 16:22 . 2004-08-03 23:08 31,616 --a--c--- C:\WINDOWS\system32\dllcache\usbccgp.sys 2008-04-20 09:59 . 2008-04-20 09:59 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\IEPro 2008-04-20 09:46 . 2008-04-23 22:01 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Canon 2008-04-19 21:03 . 2008-04-19 21:03 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Nero 2008-04-19 20:28 . 2008-04-20 12:29 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\UseNeXT 2008-04-19 20:18 . 2008-04-19 20:18 <DIR> d-------- C:\Programme\NeroInstall.bak 2008-04-19 20:15 . 2008-04-19 20:15 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Nero 2008-04-19 20:06 . 2008-04-19 20:06 <DIR> d-------- C:\Programme\Nero 2008-04-19 20:06 . 2008-04-19 20:10 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Nero 2008-04-19 20:06 . 2008-04-19 20:06 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero 2008-04-19 18:51 . 2008-04-19 18:51 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\skypePM 2008-04-19 18:51 . 2008-04-19 18:51 32 --a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ezsid.dat 2008-04-19 18:46 . 2008-04-19 18:46 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Contacts 2008-04-19 18:17 . 2008-04-19 18:17 <DIR> d-------- C:\Programme\Zattoo 2008-04-19 18:14 . 2008-04-19 18:14 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FLEXnet 2008-04-19 17:23 . 2008-04-19 17:23 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macrovision Shared 2008-04-19 16:42 . 2001-08-17 14:02 9,600 --a------ C:\WINDOWS\system32\drivers\hidusb.sys 2008-04-19 16:42 . 2001-08-17 14:02 9,600 --a--c--- C:\WINDOWS\system32\dllcache\hidusb.sys 2008-04-19 16:00 . 2008-04-20 17:10 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\dwhelper 2008-04-19 15:50 . 2008-04-19 15:52 <DIR> d-------- C:\Programme\Free Download Manager 2008-04-19 15:34 . 2008-05-08 22:14 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft Help 2008-04-19 14:11 . 2008-04-19 14:11 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Office Genuine Advantage 2008-04-19 14:09 . 2003-06-18 17:31 17,920 --a------ C:\WINDOWS\system32\mdimon.dll 2008-04-19 14:09 . 2008-04-19 18:42 400 --a------ C:\WINDOWS\ODBC.INI 2008-04-19 13:43 . 2008-04-20 17:24 <DIR> d-------- C:\WINDOWS\system32\NtmsData 2008-04-19 13:38 . 2008-04-19 13:38 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Apple Computer 2008-04-19 13:37 . 2008-04-19 13:37 <DIR> d-------- C:\Programme\iTunes 2008-04-19 13:37 . 2008-04-19 13:37 <DIR> d-------- C:\Programme\iPod . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-04-19 06:51 --------- d-----w C:\Programme\microsoft frontpage 2008-04-19 06:50 --------- d-----w C:\Programme\Online-Dienste 2008-04-19 06:49 --------- d-----w C:\Programme\Gemeinsame Dateien\Dienste 2008-02-28 15:38 972,072 ----a-w C:\WINDOWS\UNNeroMediaHome.exe 2008-02-26 14:14 972,072 ----a-w C:\WINDOWS\UNRecode.exe 2006-05-03 09:06 163,328 --sh--r C:\WINDOWS\system32\flvDX.dll 2007-02-21 10:47 31,232 --sh--r C:\WINDOWS\system32\msfDX.dll 2007-12-17 12:43 27,648 --sh--w C:\WINDOWS\system32\Smab0.dll . ((((((((((((((((((((((((((((( snapshot@2008-05-15_20.16.50.37 ))))))))))))))))))))))))))))))))))))))))) . - 2008-05-15 18:07:34 2,048 --s-a-w C:\WINDOWS\bootstat.dat + 2008-05-15 19:38:53 2,048 --s-a-w C:\WINDOWS\bootstat.dat - 2008-05-15 18:12:05 13,495,584 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat + 2008-05-15 19:41:45 13,549,344 --sha-w C:\WINDOWS\system32\drivers\fidbox.dat - 2008-05-15 18:10:39 864,544 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat + 2008-05-15 19:38:54 869,408 --sha-w C:\WINDOWS\system32\drivers\fidbox2.dat . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{07615609-FCF3-4D09-B163-E441F16A1129}] 2008-05-13 20:19 318080 --a------ C:\WINDOWS\system32\rqRKdCtS.dll [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "FreePDF Assistant"="C:\Programme\FreePDF_XP\fpassist.exe" [2007-06-26 20:27 312320] "NeroFilterCheck"="C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe" [2008-02-28 09:59 570664] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2008-03-28 23:37 413696] "AVP"="C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe" [2007-03-09 20:50 200768] "bc47e9fd"="C:\WINDOWS\system32\mdsxgvba.dll" [2008-05-15 21:28 91328] "combofix"="C:\WINDOWS\system32\CF11470.exe" [2004-08-04 00:57 401408] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360] [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer] "NoResolveSearch"= 1 (0x1) "NoUserNameInStartMenu"= 0 (0x0) "NoInstrumentation"= 0 (0x0) [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "TaskbarNoNotification"= 1 (0x1) [hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] "{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Programme\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 15:39 294400] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "vidc.I420"= i420vfw.dll "vidc.yv12"= yv12vfw.dll [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe "IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020 [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay "iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" "NBKeyScan"="C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" "GrooveMonitor"="C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe" [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "C:\\Programme\\ICQ6\\ICQ.exe"= "C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"= "C:\\Programme\\Windows Live\\Messenger\\livecall.exe"= "C:\\Programme\\Bonjour\\mDNSResponder.exe"= "C:\\Programme\\iTunes\\iTunes.exe"= "C:\\Programme\\Skype\\Phone\\Skype.exe"= "C:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "C:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"= "C:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "C:\\Programme\\SEGA\\Medieval II Total War\\medieval2.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5900:TCP"= 5900:TCP:vnc5900 "5800:TCP"= 5800:TCP:vnc5800 R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe [2004-08-04 00:58] R3 SiS7012;Service for AC'97 Sample Driver (WDM);C:\WINDOWS\system32\drivers\sis7012.sys [2004-11-03 14:14] S3 TuneUp.Defrag;TuneUp Drive Defrag-Dienst;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-04-19 12:30] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . Inhalt des "geplante Tasks" Ordners "2008-05-14 20:32:21 C:\WINDOWS\Tasks\MP Scheduled Scan.job" - C:\Programme\Windows Defender\MpCmdRun.exe . ************************************************************************** catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-05-15 21:40:03 Windows 5.1.2600 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostart Eintr„ge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- DLLs Loaded Under Running Processes --------------------- PROCESS: C:\WINDOWS\explorer.exe -> C:\WINDOWS\system32\mdsxgvba.dll . ------------------------ Other Running Processes ------------------------ . C:\WINDOWS\system32\ati2evxx.exe C:\WINDOWS\system32\BRSS01A.EXE C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\WINDOWS\system32\ati2evxx.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe C:\WINDOWS\system32\IoctlSvc.exe C:\WINDOWS\system32\searchindexer.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\USB Sharing\usbshare.exe . ************************************************************************** . Zeit der Fertigstellung: 2008-05-15 21:47:27 - machine was rebooted ComboFix-quarantined-files.txt 2008-05-15 19:47:17 ComboFix2.txt 2008-05-15 18:18:08 9 Verzeichnis(se), 72,995,954,688 Bytes frei 12 Verzeichnis(se), 72,974,532,608 Bytes frei 265 --- E O F --- 2008-04-27 19:28:05 mir ist gard aufgefallen, dass als ich die windows-sicherheistwarnung geöffnet hab er eine neue seite im firefox geöffnet hat(werbung). da is wohl noch irgendwas Dieser Beitrag wurde am 15.05.2008 um 21:58 Uhr von custommax editiert.
|
|
|
||
15.05.2008, 22:02
Ehrenmitglied
Beiträge: 6028 |
#6
De-aktiviere Windows Defender
- Start Windows Defender. - Klick Tools - Klick General Settings - Scroll nach Real-time protection options - Entferne das häckchen bei Turn on Real-time protection (recommended) - Klick Save http://windowshelp.microsoft.com/Windows/de-DE/Help/13f74d76-344a-4dcc-9284-7ab43d9171b21031.mspx OTMoveIt.exe Download OTMoveIt2 zum Desktop Oeffne:OTMoveIt.exe (Vista benutzer, rechtsklick auf OTMoveit2.exe und waehle "Run as Administrator") Kopiere (selektiere en klick Ctrl-C) alle unterstehende Zitat C:\WINDOWS\system32\abvgxsdm.iniim linken Fenster,wo steht "Paste List of Files/Folders to be moved" Klicke auf den Roten MoveIt! knopf Wenn das Tool fertig ist wird ein log erstellt (*******_******.log *steht fuer datum und zeit In Datei C:\_OTMoveIt\MovedFiles\ Mit rechtem Mausklick abkopieren und ins Forum mit rechtem Mausklick "einfügen" __________ MfG Argus |
|
|
||
15.05.2008, 22:13
Member
Themenstarter Beiträge: 12 |
#7
Logfile OTMoveIT
C:\WINDOWS\system32\abvgxsdm.ini moved successfully. DllUnregisterServer procedure not found in C:\WINDOWS\system32\mdsxgvba.dll C:\WINDOWS\system32\mdsxgvba.dll NOT unregistered. C:\WINDOWS\system32\mdsxgvba.dll moved successfully. C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\TmpRecentIcons moved successfully. Folder move failed. C:\WINDOWS\privacy_danger scheduled to be moved on reboot. LoadLibrary failed for C:\WINDOWS\system32\etpyfitb.dll C:\WINDOWS\system32\etpyfitb.dll NOT unregistered. File move failed. C:\WINDOWS\system32\etpyfitb.dll scheduled to be moved on reboot. LoadLibrary failed for C:\WINDOWS\system32\khfFVOef.dll C:\WINDOWS\system32\khfFVOef.dll NOT unregistered. C:\WINDOWS\system32\khfFVOef.dll moved successfully. DllUnregisterServer procedure not found in C:\WINDOWS\system32\rqRKdCtS.dll C:\WINDOWS\system32\rqRKdCtS.dll NOT unregistered. File move failed. C:\WINDOWS\system32\rqRKdCtS.dll scheduled to be moved on reboot. OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 05152008_221254[/u] PS: Wollte jezt schonmal danke sagen, dass mir hier so geholfen wird und dann auch noch nach so kurzer zeit! DANKE! Und nochwas: kann ich den windows defender auch einfach deinstalieren? Dieser Beitrag wurde am 15.05.2008 um 22:20 Uhr von custommax editiert.
|
|
|
||
15.05.2008, 22:20
Ehrenmitglied
Beiträge: 6028 |
#8
CombiFix entfernen
Start > Ausführen>Kopiere rein ComboFix /U OK Starte OTMoveIt nochmal und klicke den CleanUp! button Begin cleanup process? klicke: Yes. - "Do you want to reboot?" klicke Yes so wird von OTMoveIt2 automatisch alles an Tools entfernt, die zur Virenreinigung geladen wurden. Malwarebytes Anti-Malware fuer Windows 2000,XP und Vista Download MBAM Doppelklick mbam-setup und waehle Deutsch ,das Program wird jetzt ge-updatet Waehle bei Reiter “Scanner”> "Komplett Scan durchfuehren" . Waehle alle Laufwerke>Scan laufen lassen Wenn am Ende infizierungen gefunden werden,anhaacken und entfernen lassen Unter Scanberichte stet das log (mbam-log-XX-XX-XXXX.txt) Poste dessen inhalt hier ins Forum Note: Wenn MBAM Schwierigkeiten damit hat Daten zu entfernen wird es gemeldet und klicke OK Danach wird gefragt den Rechner neu zu starten,lass es zu Scanne mit SDFix - muss im abgesicherten Modus sein. Poste dann hier den Report http://virus-protect.org/artikel/tools/sdfix.html Benutze CrapCleaner http://www.ccleaner.de/?protecus.de ComboFix Download ComboFix und speichert es auf den Desktop! Alle Fenster schliessen und combofix.exe starten Folge den Instruktionen in das Fenster Waehrend Combofix lauft NICHT ins Fenster klicken sonst erfriert dein Rechner Wenn das Tool fertig ist,oeffnet sich ein logfile (C:\ combofix.txt) nun das KOMPLETTE Log mit rechtem Mausklick abkopieren und ins Forum mit rechtem Mausklick "einfügen" Wenn dein Virenscanner meckert,ignorieren ! __________ MfG Argus |
|
|
||
16.05.2008, 15:43
Member
Themenstarter Beiträge: 12 |
#9
so hab mal das gemacht was du gesacht hast
windows updates funcen wieder(thx) und ich wollt nch fragen ob es ein gutes progamm zum trojaner finden/abwehren gibt, da kaspersky alleine wohl nicht reicht. was könnte ich da nehmen? Aber hier mal die Logfiles: MBAM-Logfile Malwarebytes' Anti-Malware 1.12 Datenbank Version: 755 Scan Art: Komplett Scan (C:\|D:\|E:\|F:\|) Objekte gescannt: 165053 Scan Dauer: 1 hour(s), 1 minute(s), 23 second(s) Infizierte Speicher Prozesse: 0 Infizierte Speicher Module: 2 Infizierte Registrierungsschlüssel: 9 Infizierte Registrierungswerte: 3 Infizierte Datei Objekte der Registrierung: 2 Infizierte Verzeichnisse: 2 Infizierte Dateien: 16 Infizierte Speicher Prozesse: (Keine Malware Objekte gefunden) Infizierte Speicher Module: C:\WINDOWS\system32\rqRKdCtS.dll (Trojan.Vundo) -> Unloaded module successfully. C:\WINDOWS\system32\wcknrggj.dll (Trojan.Vundo) -> Unloaded module successfully. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{e19a4305-6efc-440f-af48-1210799c743e} (Trojan.Vundo) -> Delete on reboot. HKEY_CLASSES_ROOT\CLSID\{e19a4305-6efc-440f-af48-1210799c743e} (Trojan.Vundo) -> Delete on reboot. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\aoprndtws (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Software\Microsoft\rdfa (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Software Notifier (Rogue.Multiple) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bc47e9fd (Trojan.Vundo) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Control Panel\Desktop\OriginalWallpaper (Trojan.FakeAlert) -> Quarantined and deleted successfully. HKEY_CURRENT_USER\Control Panel\Desktop\ConvertedWallpaper (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Datei Objekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\rqrkdcts -> Delete on reboot. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\rqrkdcts -> Delete on reboot. Infizierte Verzeichnisse: C:\WINDOWS\privacy_danger (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\privacy_danger\images (Trojan.FakeAlert) -> Quarantined and deleted successfully. Infizierte Dateien: C:\WINDOWS\system32\rqRKdCtS.dll (Trojan.Vundo) -> Delete on reboot. C:\WINDOWS\system32\StCdKRqr.ini (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\StCdKRqr.ini2 (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\system32\wcknrggj.dll (Trojan.Vundo) -> Delete on reboot. C:\WINDOWS\system32\jggrnkcw.ini (Trojan.Vundo) -> Quarantined and deleted successfully. C:\WINDOWS\privacy_danger\index.htm (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\privacy_danger\images\capt.gif (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\privacy_danger\images\danger.jpg (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\privacy_danger\images\down.gif (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\WINDOWS\privacy_danger\images\spacer.gif (Trojan.FakeAlert) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Birgid\Desktop\Spyware&Malware Protection.url (Rogue.Link) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Birgid\Desktop\Privacy Protector.url (Rogue.Link) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Birgid\Desktop\Error Cleaner.url (Rogue.Link) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Birgid\Favoriten\Error Cleaner.url (Rogue.Link) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Birgid\Favoriten\Privacy Protector.url (Rogue.Link) -> Quarantined and deleted successfully. C:\Dokumente und Einstellungen\Birgid\Favoriten\Spyware&Malware Protection.url (Rogue.Link) -> Quarantined and deleted successfully. SDFIX-Logfile SDFix: Version 1.182 Run by Maximilian on 16.05.2008 at 14:52 Microsoft Windows XP [Version 5.1.2600] Running From: C:\DOKUME~1\MAXIMI~1\Desktop\TROJAN~1\SDFix Checking Services : Restoring Windows Registry Values Restoring Windows Default Hosts File Rebooting Checking Files : No Trojan Files Found Removing Temp Files ADS Check : Final Check : catchme 0.3.1359.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-05-16 15:09:51 Windows 5.1.2600 Service Pack 2 NTFS scanning hidden processes ... scanning hidden services & system hive ... [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04] "h0"=dword:00000001 "ujdew"=hex:4e,49,0c,f9,37,bf,2f,0e,2c,83,dd,cf,7c,b5,50,a8,55,ed,6e,45,f0,.. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4] "h0"=dword:00000000 "khjeh"=hex:09,94,ef,60,58,4c,c8,cd,76,82,0e,f2,25,59,1e,5f,7a,ae,76,5b,64,.. "p0"="C:\Programme\DAEMON Tools Lite\" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001] "a0"=hex:20,01,00,00,33,31,31,91,d9,7a,d3,92,67,77,57,01,85,70,96,af,f5,.. "khjeh"=hex:f0,2e,da,29,2d,44,22,1c,49,38,ff,54,f6,6e,01,7e,89,b1,b5,d3,79,.. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40] "khjeh"=hex:17,4c,26,b1,68,b8,5a,51,e2,cd,41,5b,51,43,e1,c6,41,2f,39,06,25,.. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04] "h0"=dword:00000001 "ujdew"=hex:4e,49,0c,f9,37,bf,2f,0e,2c,83,dd,cf,7c,b5,50,a8,55,ed,6e,45,f0,.. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4] "h0"=dword:00000000 "khjeh"=hex:09,94,ef,60,58,4c,c8,cd,76,82,0e,f2,25,59,1e,5f,7a,ae,76,5b,64,.. "p0"="C:\Programme\DAEMON Tools Lite\" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001] "a0"=hex:20,01,00,00,33,31,31,91,d9,7a,d3,92,67,77,57,01,85,70,96,af,f5,.. "khjeh"=hex:f0,2e,da,29,2d,44,22,1c,49,38,ff,54,f6,6e,01,7e,89,b1,b5,d3,79,.. [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40] "khjeh"=hex:17,4c,26,b1,68,b8,5a,51,e2,cd,41,5b,51,43,e1,c6,41,2f,39,06,25,.. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg] "s1"=dword:2df9c43f "s2"=dword:110480d0 "h0"=dword:00000002 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04] "h0"=dword:00000001 "ujdew"=hex:4e,49,0c,f9,37,bf,2f,0e,2c,83,dd,cf,7c,b5,50,a8,55,ed,6e,45,f0,.. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4] "h0"=dword:00000000 "khjeh"=hex:09,94,ef,60,58,4c,c8,cd,76,82,0e,f2,25,59,1e,5f,7a,ae,76,5b,64,.. "p0"="C:\Programme\DAEMON Tools Lite\" [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001] "a0"=hex:20,01,00,00,33,31,31,91,d9,7a,d3,92,67,77,57,01,85,70,96,af,f5,.. "khjeh"=hex:f0,2e,da,29,2d,44,22,1c,49,38,ff,54,f6,6e,01,7e,89,b1,b5,d3,79,.. [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40] "khjeh"=hex:17,4c,26,b1,68,b8,5a,51,e2,cd,41,5b,51,43,e1,c6,41,2f,39,06,25,.. scanning hidden registry entries ... [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WindowsUpdate\Auto Update] "OfflineDetectionPending"=dword:00000001 scanning hidden files ... scan completed successfully hidden processes: 0 hidden services: 0 hidden files: 0 Remaining Services : Authorized Application Key Export: [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" "C:\\Programme\\ICQ6\\ICQ.exe"="C:\\Programme\\ICQ6\\ICQ.exe:*:Enabled:ICQ6" "C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger" "C:\\Programme\\Windows Live\\Messenger\\livecall.exe"="C:\\Programme\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)" "C:\\Programme\\Bonjour\\mDNSResponder.exe"="C:\\Programme\\Bonjour\\mDNSResponder.exe:*:Enabled:Bonjour" "C:\\Programme\\iTunes\\iTunes.exe"="C:\\Programme\\iTunes\\iTunes.exe:*:Enabled:iTunes" "C:\\Programme\\Skype\\Phone\\Skype.exe"="C:\\Programme\\Skype\\Phone\\Skype.exe:*:Enabled:Skype" "C:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"="C:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE:*:Enabled:Microsoft Office Outlook" "C:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"="C:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE:*:Enabled:Microsoft Office Groove" "C:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"="C:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE:*:Enabled:Microsoft Office OneNote" "C:\\Programme\\SEGA\\Medieval II Total War\\medieval2.exe"="C:\\Programme\\SEGA\\Medieval II Total War\\medieval2.exe:*:Enabled:Medieval 2: Total War" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" "C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger" "C:\\Programme\\Windows Live\\Messenger\\livecall.exe"="C:\\Programme\\Windows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)" Remaining Files : File Backups: - C:\DOKUME~1\MAXIMI~1\Desktop\TROJAN~1\SDFix\backups\backups.zip Files with Hidden Attributes : Wed 3 May 2006 163,328 ..SHR --- "C:\WINDOWS\system32\flvDX.dll" Wed 21 Feb 2007 31,232 ..SHR --- "C:\WINDOWS\system32\msfDX.dll" Mon 17 Dec 2007 27,648 ..SH. --- "C:\WINDOWS\system32\Smab0.dll" Wed 23 Apr 2008 4,348 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv1.bak" Sun 26 Jun 2005 616,448 ..SHR --- "C:\Programme\eRightSoft\SUPER\cygwin1.dll" Tue 21 Jun 2005 45,568 ..SHR --- "C:\Programme\eRightSoft\SUPER\cygz.dll" Wed 23 Apr 2008 72,704 ..SHR --- "C:\Programme\eRightSoft\SUPER\Setup.exe" Tue 2 Oct 2007 16,896 A.SHR --- "C:\Programme\eRightSoft\SUPER\_Setup.dll" Sat 19 Apr 2008 0 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\Cache\Indiv01.tmp" Tue 4 Jun 2002 84,992 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\14_43260.dll" Tue 4 Jun 2002 44,032 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\28_83260.dll" Tue 10 Dec 2002 73,766 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\atrc3260.dll" Tue 10 Dec 2002 65,575 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\cook3260.dll" Sun 9 Jun 2002 36,864 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\ddnt3260.dll" Tue 4 Jun 2002 20,480 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\dnet3260.dll" Tue 10 Dec 2002 102,437 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\drv13260.dll" Tue 10 Dec 2002 176,165 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\drv23260.dll" Tue 10 Dec 2002 208,935 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\drv33260.dll" Tue 10 Dec 2002 217,127 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\drv43260.dll" Sun 9 Jun 2002 40,448 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\dspr3260.dll" Sun 4 Nov 2001 225,280 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\ivvideo.dll" Tue 10 Apr 2001 225,280 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\qtmlClient.dll" Fri 20 Feb 2004 232,960 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\raac.dll" Sun 9 Jun 2002 525,824 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\rnco3260.dll" Tue 10 Dec 2002 245,805 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\rnlt3260.dll" Tue 10 Dec 2002 45,093 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\rv103260.dll" Tue 10 Dec 2002 98,341 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\rv203260.dll" Tue 10 Dec 2002 94,247 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\rv303260.dll" Tue 10 Dec 2002 90,151 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\rv403260.dll" Tue 10 Dec 2002 102,439 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\sipr3260.dll" Sun 9 Jun 2002 49,152 ...HR --- "C:\Programme\eRightSoft\SUPER\mencoder\tokr3260.dll" Thu 20 Mar 2008 5,632 ..SHR --- "C:\Programme\eRightSoft\SUPER\spk\1stRun.exe" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\0a67b6c406b1d7e0f5c1e6f6d44a3f6e\BIT3.tmp" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\18b19374451d28a8fbaf1939cf31ff45\BIT6.tmp" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\26924cbc8132a10b438ce6e2b49d4652\BIT2.tmp" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\2d9afc485ff57441ce14a08241df89e8\BIT8.tmp" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\52ce26fea0efba79c7052e71b88e981f\BIT9.tmp" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\ad2d37be81d37204b0a12680c06ffd51\BIT5.tmp" Wed 7 May 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\ccba472a05828aa2a3ee32c96c6466ca\BIT7.tmp" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\d77b9b5b8fed23dd91f50d167cce60d3\BIT7.tmp" Sat 19 Apr 2008 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\ed6c7531380802fe7c2504f3909edb19\BIT4.tmp" Wed 21 Nov 2007 34,304 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\A- Thermodur 07\Marketing\~WRL1738.tmp" Mon 5 Feb 2007 111,104 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\A- Thermodur 07\Strategie\~WRL0002.tmp" Tue 6 Feb 2007 131,072 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\A- Thermodur 07\Strategie\~WRL2320.tmp" Thu 8 Feb 2007 162,304 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\A- Thermodur 07\Strategie\~WRL2480.tmp" Fri 10 Aug 2007 65,536 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\Thermodur-Alt\Sonstiges\~WRL0004.tmp" Mon 13 Aug 2007 65,536 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\Thermodur-Alt\Sonstiges\~WRL0005.tmp" Thu 1 Nov 2007 32,256 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\Thermodur-Alt\Sonstiges\~WRL1726.tmp" Tue 20 Nov 2007 31,744 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\Thermodur-Alt\Tubag\~WRL0910.tmp" Mon 5 Feb 2007 111,104 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\Thermodur 07\Strategie\~WRL0002.tmp" Tue 6 Feb 2007 131,072 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\Thermodur 07\Strategie\~WRL2320.tmp" Thu 8 Feb 2007 162,304 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Thermodur\Thermodur 07\Strategie\~WRL2480.tmp" Mon 2 Feb 1998 32,256 A..H. --- "C:\Dokumente und Einstellungen\Bernhard\Eigene Dateien\Y Eigenes Archiv\Programme und Tools\Programme Alt\SAGPROG\ZUBEH™R\MSPCX32.DLL" Finished! Combofix-Logfile ComboFix 08-05-15.3 - Maximilian 2008-05-16 15:24:14.3 - NTFSx86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.513 [GMT 2:00] ausgeführt von:: C:\Dokumente und Einstellungen\Maximilian\Desktop\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt * Resident AV is active [color=red]WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !![/color] . (((((((((((((((((((((((((((((((((((( Weitere L”schungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\WINDOWS\system32\rqRKdCtS.dll C:\WINDOWS\system32\StCdKRqr.ini C:\WINDOWS\system32\StCdKRqr.ini2 . ((((((((((((((((((((((( Dateien erstellt von 2008-04-16 bis 2008-05-16 )))))))))))))))))))))))))))))) . 2008-05-16 15:19 . 2008-05-16 15:19 <DIR> d-------- C:\Programme\CCleaner 2008-05-16 14:43 . 2008-05-16 14:43 <DIR> d-------- C:\WINDOWS\ERUNT 2008-05-16 13:39 . 2008-05-16 14:34 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\tor 2008-05-16 13:38 . 2008-05-16 13:39 <DIR> d-------- C:\Programme\Vidalia Bundle 2008-05-16 13:38 . 2008-05-16 14:00 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Vidalia 2008-05-16 13:16 . 2008-05-16 13:16 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware 2008-05-16 13:16 . 2008-05-16 13:16 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Malwarebytes 2008-05-16 13:16 . 2008-05-16 13:16 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes 2008-05-16 13:16 . 2008-05-05 20:46 27,048 --a------ C:\WINDOWS\system32\drivers\mbamcatchme.sys 2008-05-16 13:16 . 2008-05-05 20:46 15,864 --a------ C:\WINDOWS\system32\drivers\mbam.sys 2008-05-15 22:06 . 2008-05-15 22:06 <DIR> d-------- C:\Programme\Windows Defender 2008-05-15 21:55 . 2008-05-16 14:32 91,328 --------- C:\WINDOWS\system32\wcknrggj.dll 2008-05-15 19:47 . 2006-04-27 17:49 288,417 --a------ C:\WINDOWS\system32\SrchSTS.exe 2008-05-15 19:47 . 2003-06-05 21:13 53,248 --a------ C:\WINDOWS\system32\Process.exe 2008-05-14 23:27 . 2008-05-14 23:27 <DIR> d-------- C:\Programme\Trend Micro 2008-05-14 22:22 . 2008-05-14 22:24 <DIR> d---s---- C:\WINDOWS\Downloaded Program Files 2008-05-14 16:06 . 2008-05-14 16:06 90,816 --a------ C:\WINDOWS\system32\etpyfitb.dll 2008-05-13 20:33 . 2008-05-15 00:06 <DIR> d-------- C:\Programme\Enigma Software Group 2008-05-10 18:51 . 2008-05-10 19:38 <DIR> d-------- C:\Mp3 Output 2008-05-10 13:46 . 2008-05-10 13:46 <DIR> d-------- C:\WINDOWS\PreviewSoft 2008-05-10 13:46 . 2008-05-10 13:46 4,808 --a------ C:\WINDOWS\system32\gaeffect.sti 2008-05-10 13:46 . 2008-05-10 13:46 3,176 --a------ C:\WINDOWS\system32\gafilter.sti 2008-05-10 13:46 . 2008-05-10 18:25 527 --ah----- C:\os466477.bin 2008-05-10 13:46 . 2008-05-10 18:25 461 --ah----- C:\WINDOWS\system32\ws344069.ocx 2008-05-10 13:46 . 2008-05-10 18:24 409 --a------ C:\WINDOWS\ULEAD32.INI 2008-05-10 13:45 . 2008-05-10 13:45 <DIR> d-------- C:\WINDOWS\Noslip 2008-05-10 13:45 . 2008-05-10 13:45 <DIR> d-------- C:\Programme\Ulead Systems 2008-05-10 13:45 . 1999-10-15 12:50 1,056,768 --a------ C:\WINDOWS\system32\ROBOEX32.DLL 2008-05-10 13:45 . 1999-01-28 15:44 49,152 --a------ C:\WINDOWS\system32\INETWH32.dll 2008-05-08 20:55 . 2008-05-09 21:15 <DIR> d-------- C:\Programme\Webocton - Scriptly 2008-05-01 22:03 . 2008-05-01 22:03 <DIR> d-------- C:\Programme\DAEMON Tools Lite 2008-05-01 21:50 . 2008-05-01 21:50 <DIR> dr-h----- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\SecuROM 2008-05-01 21:50 . 2008-05-01 21:50 107,888 --a------ C:\WINDOWS\system32\CmdLineExt.dll 2008-05-01 21:32 . 2005-05-26 15:34 2,297,552 --a------ C:\WINDOWS\system32\d3dx9_26.dll 2008-05-01 21:11 . 2008-05-01 21:11 <DIR> d-------- C:\Programme\SEGA 2008-05-01 21:08 . 2008-05-01 21:08 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\InstallShield 2008-05-01 20:53 . 2008-05-01 20:53 <DIR> d-------- C:\Programme\Alcohol Soft 2008-05-01 20:34 . 2008-05-01 20:34 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\DAEMON Tools 2008-05-01 20:34 . 2008-05-01 20:34 717,296 --a------ C:\WINDOWS\system32\drivers\sptd.sys 2008-04-29 22:03 . 2008-04-29 22:05 <DIR> d-------- C:\WINDOWS\system32\CatRoot_bak 2008-04-29 20:58 . 2008-04-29 20:58 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\dvdcss 2008-04-29 20:40 . 2008-04-29 20:40 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Windows-Optimierer 2008-04-27 20:42 . 2008-04-27 20:45 <DIR> d--h----- C:\WINDOWS\Icons 2008-04-27 15:24 . 2008-04-27 15:24 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Windows Desktop Search 2008-04-27 15:07 . 2008-04-27 15:07 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Windows Desktop Search 2008-04-27 15:06 . 2008-04-27 15:06 <DIR> d-------- C:\Programme\Windows Desktop Search 2008-04-27 15:04 . 2006-09-15 14:36 192,000 -----c--- C:\WINDOWS\system32\dllcache\offfilt.dll 2008-04-27 15:04 . 2006-09-15 14:36 98,304 -----c--- C:\WINDOWS\system32\dllcache\nlhtml.dll 2008-04-27 14:54 . 2006-10-26 19:56 32,592 --a------ C:\WINDOWS\system32\msonpmon.dll 2008-04-27 14:49 . 2008-04-27 14:49 <DIR> d-------- C:\Programme\MSBuild 2008-04-27 14:49 . 2008-04-27 14:49 <DIR> d-------- C:\Programme\Microsoft Works 2008-04-27 14:46 . 2008-04-27 14:46 <DIR> d-------- C:\Programme\Microsoft.NET 2008-04-27 14:42 . 2008-04-27 14:42 <DIR> d-------- C:\Programme\Microsoft Visual Studio 8 2008-04-27 14:40 . 2008-04-27 14:48 <DIR> d-------- C:\WINDOWS\SHELLNEW 2008-04-27 14:39 . 2008-04-27 14:39 <DIR> dr-h----- C:\MSOCache 2008-04-26 17:29 . 2008-04-26 17:29 <DIR> d-------- C:\WINDOWS\Sun 2008-04-26 17:26 . 2008-02-22 02:33 69,632 --a------ C:\WINDOWS\system32\javacpl.cpl 2008-04-26 17:24 . 2008-04-26 17:26 <DIR> d-------- C:\Programme\Java 2008-04-26 17:22 . 2008-04-26 17:22 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Java 2008-04-24 20:51 . 2008-04-24 20:51 <DIR> d-------- C:\Programme\AviSynth 2.5 2008-04-24 20:51 . 2004-02-22 10:11 719,872 --a------ C:\WINDOWS\system32\devil.dll 2008-04-24 20:51 . 2006-10-07 17:43 502,784 --a------ C:\WINDOWS\x2.64.exe 2008-04-24 20:51 . 2008-02-07 16:15 408,576 --a------ C:\WINDOWS\system32\Smab.dll 2008-04-24 20:51 . 2007-05-17 17:30 318,976 --a------ C:\WINDOWS\system32\avisynth.dll 2008-04-24 20:51 . 2005-02-28 13:16 240,128 --a------ C:\WINDOWS\system32\x.264.exe 2008-04-24 20:51 . 2006-04-12 09:47 217,073 --a------ C:\WINDOWS\meta4.exe 2008-04-24 20:51 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\yv12vfw.dll 2008-04-24 20:51 . 2004-01-25 00:00 70,656 --a------ C:\WINDOWS\system32\i420vfw.dll 2008-04-24 20:51 . 2006-04-05 08:09 66,560 --a------ C:\WINDOWS\MOTA113.exe 2008-04-24 20:51 . 2005-07-14 12:31 27,648 --a------ C:\WINDOWS\system32\AVSredirect.dll 2008-04-24 20:49 . 2008-04-24 20:49 <DIR> d-------- C:\Programme\eRightSoft 2008-04-23 20:35 . 2008-04-23 20:35 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\AVS4YOU 2008-04-23 12:09 . 2008-04-23 12:09 <DIR> d-------- C:\Programme\Xvid 2008-04-23 12:08 . 2008-04-23 12:08 <DIR> d-------- C:\Programme\DsNET Corp 2008-04-22 22:04 . 2008-04-22 22:04 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVS4YOU 2008-04-22 21:53 . 2008-04-23 20:44 <DIR> d-------- C:\Programme\Gemeinsame Dateien\AVSMedia 2008-04-22 21:52 . 2007-02-27 19:36 1,700,352 --a------ C:\WINDOWS\system32\GdiPlus.dll 2008-04-21 22:14 . 2008-04-21 22:14 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Skype 2008-04-21 19:26 . 2008-05-10 18:31 54,156 --ah----- C:\WINDOWS\QTFont.qfn 2008-04-21 19:26 . 2008-04-21 19:26 1,409 --a------ C:\WINDOWS\QTFont.for 2008-04-20 18:37 . 2008-04-20 18:37 <DIR> d-------- C:\Programme\DivX 2008-04-20 18:37 . 2008-04-20 18:37 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\DivX 2008-04-20 18:01 . 2008-04-20 18:14 <DIR> d-------- C:\Programme\ffdshow 2008-04-20 18:01 . 2007-11-29 12:52 499,712 --a------ C:\WINDOWS\system32\msvcp71.dll 2008-04-20 18:01 . 2007-11-29 12:52 60,273 --a------ C:\WINDOWS\system32\pthreadGC2.dll 2008-04-20 18:01 . 2007-12-24 13:47 7,680 --a------ C:\WINDOWS\system32\ff_vfw.dll 2008-04-20 18:01 . 2007-11-29 12:52 547 --a------ C:\WINDOWS\system32\ff_vfw.dll.manifest 2008-04-20 17:54 . 2008-04-20 17:56 <DIR> d-------- C:\Programme\XP Codec Pack 2008-04-20 17:15 . 2008-04-20 17:15 <DIR> d-------- C:\Programme\Smallvideosoft 2008-04-20 17:15 . 2007-03-01 04:18 4,762,112 --a------ C:\WINDOWS\system32\NCMedia.dll 2008-04-20 17:15 . 2006-11-01 14:52 765,952 --a------ C:\WINDOWS\system32\xvidcore.dll 2008-04-20 17:15 . 2007-02-25 15:36 383,238 --a------ C:\WINDOWS\system32\libmp3lame-0.dll 2008-04-20 16:27 . 2008-04-29 20:57 69 --a------ C:\WINDOWS\NeroDigital.ini 2008-04-20 16:22 . 2004-08-03 23:08 31,616 --a------ C:\WINDOWS\system32\drivers\usbccgp.sys 2008-04-20 16:22 . 2004-08-03 23:08 31,616 --a--c--- C:\WINDOWS\system32\dllcache\usbccgp.sys 2008-04-20 09:59 . 2008-04-20 09:59 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\IEPro 2008-04-20 09:46 . 2008-04-23 22:01 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Canon 2008-04-19 21:03 . 2008-04-19 21:03 <DIR> d-------- C:\Dokumente und Einstellungen\Bernhard\Anwendungsdaten\Nero 2008-04-19 20:28 . 2008-04-20 12:29 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\UseNeXT 2008-04-19 20:18 . 2008-04-19 20:18 <DIR> d-------- C:\Programme\NeroInstall.bak 2008-04-19 20:15 . 2008-04-19 20:15 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Nero 2008-04-19 20:06 . 2008-04-19 20:06 <DIR> d-------- C:\Programme\Nero 2008-04-19 20:06 . 2008-04-19 20:10 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Nero 2008-04-19 20:06 . 2008-04-19 20:06 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero 2008-04-19 18:51 . 2008-04-19 18:51 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\skypePM 2008-04-19 18:51 . 2008-04-19 18:51 32 --a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ezsid.dat 2008-04-19 18:46 . 2008-04-19 18:46 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Contacts 2008-04-19 18:17 . 2008-04-19 18:17 <DIR> d-------- C:\Programme\Zattoo 2008-04-19 18:14 . 2008-04-19 18:14 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FLEXnet 2008-04-19 17:23 . 2008-04-19 17:23 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macrovision Shared 2008-04-19 16:42 . 2001-08-17 14:02 9,600 --a------ C:\WINDOWS\system32\drivers\hidusb.sys 2008-04-19 16:42 . 2001-08-17 14:02 9,600 --a--c--- C:\WINDOWS\system32\dllcache\hidusb.sys 2008-04-19 16:00 . 2008-04-20 17:10 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\dwhelper 2008-04-19 15:50 . 2008-04-19 15:52 <DIR> d-------- C:\Programme\Free Download Manager 2008-04-19 15:34 . 2008-05-16 15:20 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft Help 2008-04-19 14:11 . 2008-04-19 14:11 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Office Genuine Advantage 2008-04-19 14:09 . 2003-06-18 17:31 17,920 --a------ C:\WINDOWS\system32\mdimon.dll 2008-04-19 14:09 . 2008-04-19 18:42 400 --a------ C:\WINDOWS\ODBC.INI 2008-04-19 13:43 . 2008-04-20 17:24 <DIR> d-------- C:\WINDOWS\system32\NtmsData 2008-04-19 13:38 . 2008-04-19 13:38 <DIR> d-------- C:\Dokumente und Einstellungen\Maximilian\Anwendungsdaten\Apple Computer 2008-04-19 13:37 . 2008-04-19 13:37 <DIR> d-------- C:\Programme\iTunes 2008-04-19 13:37 . 2008-04-19 13:37 <DIR> d-------- C:\Programme\iPod 2008-04-19 13:36 . 2008-04-20 11:55 <DIR> d-------- C:\Programme\Bonjour 2008-04-19 13:35 . 2008-04-19 13:36 <DIR> d-------- C:\Programme\QuickTime 2008-04-19 13:35 . 2008-04-19 13:35 <DIR> d-------- C:\Programme\Apple Software Update . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-04-19 06:51 --------- d-----w C:\Programme\microsoft frontpage 2008-04-19 06:50 --------- d-----w C:\Programme\Online-Dienste 2008-04-19 06:49 --------- d-----w C:\Programme\Gemeinsame Dateien\Dienste 2008-02-28 15:38 972,072 ----a-w C:\WINDOWS\UNNeroMediaHome.exe 2008-02-26 14:14 972,072 ----a-w C:\WINDOWS\UNRecode.exe 2006-05-03 09:06 163,328 --sh--r C:\WINDOWS\system32\flvDX.dll 2007-02-21 10:47 31,232 --sh--r C:\WINDOWS\system32\msfDX.dll 2007-12-17 12:43 27,648 --sh--w C:\WINDOWS\system32\Smab0.dll . (((((((((((((((((((((((((((( Autostart Punkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . REGEDIT4 *Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt. [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 00:57 15360] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "FreePDF Assistant"="C:\Programme\FreePDF_XP\fpassist.exe" [2007-06-26 20:27 312320] "NeroFilterCheck"="C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe" [2008-02-28 09:59 570664] "QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2008-03-28 23:37 413696] "AVP"="C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe" [2007-03-09 20:50 200768] "combofix"="C:\WINDOWS\system32\CF24741.exe" [2004-08-04 00:57 401408] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57 15360] [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer] "NoResolveSearch"= 1 (0x1) "NoUserNameInStartMenu"= 0 (0x0) "NoInstrumentation"= 0 (0x0) [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "TaskbarNoNotification"= 1 (0x1) [hkey_local_machine\software\microsoft\windows\currentversion\explorer\shellexecutehooks] "{56F9679E-7826-4C84-81F3-532071A8BCC5}"= C:\Programme\Windows Desktop Search\MSNLNamespaceMgr.dll [2007-02-05 15:39 294400] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "vidc.I420"= i420vfw.dll "vidc.yv12"= yv12vfw.dll [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "CTFMON.EXE"=C:\WINDOWS\system32\ctfmon.exe "IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020 [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay "iTunesHelper"="C:\Programme\iTunes\iTunesHelper.exe" "NBKeyScan"="C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe" "GrooveMonitor"="C:\Programme\Microsoft Office\Office12\GrooveMonitor.exe" "Windows Defender"="C:\Programme\Windows Defender\MSASCui.exe" -hide "bc47e9fd"=rundll32.exe "C:\WINDOWS\system32\wcknrggj.dll",b [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "C:\\Programme\\ICQ6\\ICQ.exe"= "C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"= "C:\\Programme\\Windows Live\\Messenger\\livecall.exe"= "C:\\Programme\\Bonjour\\mDNSResponder.exe"= "C:\\Programme\\iTunes\\iTunes.exe"= "C:\\Programme\\Skype\\Phone\\Skype.exe"= "C:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "C:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"= "C:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "C:\\Programme\\SEGA\\Medieval II Total War\\medieval2.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5900:TCP"= 5900:TCP:vnc5900 "5800:TCP"= 5800:TCP:vnc5800 R2 UxTuneUp;TuneUp Designerweiterung;C:\WINDOWS\System32\svchost.exe [2004-08-04 00:58] R3 SiS7012;Service for AC'97 Sample Driver (WDM);C:\WINDOWS\system32\drivers\sis7012.sys [2004-11-03 14:14] S3 TuneUp.Defrag;TuneUp Drive Defrag-Dienst;C:\WINDOWS\System32\TuneUpDefragService.exe [2008-04-19 12:30] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . Inhalt des "geplante Tasks" Ordners "2008-05-16 13:32:56 C:\WINDOWS\Tasks\MP Scheduled Scan.job" - C:\Programme\Windows Defender\MpCmdRun.exe . ************************************************************************** catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-05-16 15:30:57 Windows 5.1.2600 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostart Eintr„ge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . ------------------------ Other Running Processes ------------------------ . C:\WINDOWS\system32\ati2evxx.exe C:\Programme\Windows Defender\MsMpEng.exe C:\WINDOWS\system32\BRSS01A.EXE C:\WINDOWS\system32\ati2evxx.exe C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe C:\Programme\Bonjour\mDNSResponder.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe C:\WINDOWS\system32\IoctlSvc.exe C:\WINDOWS\system32\searchindexer.exe C:\WINDOWS\system32\wscntfy.exe C:\Programme\USB Sharing\usbshare.exe . ************************************************************************** . Zeit der Fertigstellung: 2008-05-16 15:36:49 - machine was rebooted ComboFix-quarantined-files.txt 2008-05-16 13:36:39 9 Verzeichnis(se), 73,435,443,200 Bytes frei 13 Verzeichnis(se), 73,380,274,176 Bytes frei 248 --- E O F --- 2008-05-16 13:20:32[/b] Dieser Beitrag wurde am 16.05.2008 um 15:53 Uhr von custommax editiert.
|
|
|
||
16.05.2008, 16:11
Ehrenmitglied
Beiträge: 29434 |
#10
custommax
«« http://virus-protect.org/artikel/tools/otmoveIt.html öffne: OTMoveIt.exe OTMoveIt Kopiere rein: im linken Fenster ,wo steht: Paste List of Files/Folders to Move Zitat C:\WINDOWS\system32\wcknrggj.dllKlicke auf den Roten MoveIt! «« wende otscanit an (laut Anleitung) + poste den report http://virus-protect.org/artikel/tools/otscanit.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
16.05.2008, 19:42
Member
Themenstarter Beiträge: 12 |
#11
Logifile OTScanit
Code OTScanIt logfile created on: 16.05.2008 19:40:38 |
|
|
||
16.05.2008, 21:45
Ehrenmitglied
Beiträge: 29434 |
#12
Hallo,
avenger http://virus-protect.org/artikel/tools/avenger.html kopiere in das weisse Feld: Zitat Files to delete:schliesse alle offenen Programme (denn nach Anwendung des Avengers wird der Rechner neustarten) Klicke: Execute bestätige, dass der Rechner neu gestartet wird - klicke "yes" nach dem Neustart erscheint automatisch ein Log vom Avenger - (C:\avenger.txt), wenn es im Sicherheitsforum verlangt wird, kopiere es ab - mit rechtem Mausklick - kopieren - einfügen __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
17.05.2008, 10:21
Member
Themenstarter Beiträge: 12 |
#13
was meinst du denn damit: "wenn es im sicherheistforum verlang wird"
ich mach einfach immer das was du mir sagst auch wenn mein pc eigentlich im moment wieder normal funktioniert^^ aber hier mal die Logfile: Avenger-Logfile Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\WINDOWS\System32\etpyfitb.dll" deleted successfully. Error: file "C:\WINDOWS\System32\wcknrggj.dll" not found! Deletion of file "C:\WINDOWS\System32\wcknrggj.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist File "C:\Dokumente und Einstellungen\Maximilian\Desktop\129838.zip" deleted successfully. Completed script processing. ******************* Finished! Terminate. |
|
|
||
17.05.2008, 12:04
Ehrenmitglied
Beiträge: 29434 |
#14
hallo,
danke fürs posten vom Avenger-log, das wollte ich sehen scanne mit Bitdefender + poste hier den report http://virus-protect.org/onlinescan.html __________ MfG Sabina rund um die PC-Sicherheit |
|
|
||
17.05.2008, 18:54
Member
Themenstarter Beiträge: 12 |
#15
Es tut mir leid aber der Bitdefender funktioniert bei mir garnicht.
Sobald ich ihn gestartet hab hat der computer sich aufgeongen. Da sich das Programm nicht starten lies ging der uninstaller auch nicht. Es ging eigentlich garnichst mehr. Also bin ich in den abgesicherten modus gegangen und hab mal irg was rumversucht(autostart programme verändedrt usw...) ging aber immer noch nicht. dann hab ich ihm in abgesicherten modus per Hand also so manuel gelsöcht. Das Ding is ja noch schlimmer wie der Winfixxer^^ Ich glaub irg nicht das es an mir lag dass das ding net functe. Aber es geht halt nicht sry |
|
|
||
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 23:29:44, on 14.05.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\brsvc01a.exe
C:\WINDOWS\system32\brss01a.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINDOWS\system32\IoctlSvc.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\SearchIndexer.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe
C:\Programme\FreePDF_XP\fpassist.exe
C:\Programme\USB Sharing\usbshare.exe
C:\Programme\TuneUp Utilities 2008\Integrator.exe
C:\Programme\TuneUp Utilities 2008\ProcessManager.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\WINDOWS\system32\SearchProtocolHost.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe"
O4 - HKLM\..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [bc47e9fd] rundll32.exe "C:\WINDOWS\system32\etpyfitb.dll",b
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [Windows Defender] "C:\Programme\Windows Defender\MSASCui.exe" -hide
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: USB Sharing.lnk = ?
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000
O9 - Extra button: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll
O9 - Extra 'Tools' menuitem: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IEPro\iepro.dll
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\scieplugin.dll
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~2\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1208596842390
O16 - DPF: {BA162249-F2C5-4851-8ADC-FC58CB424243} (Image Uploader Control) - http://static.pe.schuelervz.net/photouploader/ImageUploader5.cab?nocache=1209311714
O18 - Protocol: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\PROGRA~1\MICROS~2\Office12\GR99D3~1.DLL
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O21 - SSODL: vbksrofa - {CDC2A1C5-41E6-4DD5-8334-356BA1132963} - C:\WINDOWS\vbksrofa.dll (file missing)
O21 - SSODL: mpfanvqg - {E740BF25-0F86-4BDD-9226-E78BD6FF9C5A} - C:\WINDOWS\mpfanvqg.dll (file missing)
O23 - Service: Apple Mobile Device - Apple, Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Kaspersky Personal Security Suite V (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Security Suite V\avp.exe
O23 - Service: Bonjour-Dienst (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: BrSplService (Brother XP spl Service) - brother Industries Ltd - C:\WINDOWS\system32\brsvc01a.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\WINDOWS\system32\IoctlSvc.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software GmbH - C:\WINDOWS\System32\TuneUpDefragService.exe
O24 - Desktop Component 0: Privacy Protection - file:///C:\WINDOWS\privacy_danger\index.htm
--
End of file - 7317 bytes
thx im voraus