TR/Obfuscated.29996C entfernen? |
||
---|---|---|
#0
| ||
06.01.2011, 12:24
...neu hier
Beiträge: 9 |
||
|
||
06.01.2011, 17:02
Moderator
Beiträge: 5694 |
#2
Hallo und herzlich Willkommen auf Protecus.de
Um ein infiziertes System zu bereinigen bedarf es neben Zeit auch die Beachtung folgender Punkte: • Halte Dich an die Anweisungen des jeweiligen Helfers. • Falls Du externen Speichermedien (USB Sticks, Festplatten) hast, dann schliesse die vor der Reinigung an. • Während der Reinigung solltest Du weder Programme installieren noch deinstallieren, welche nicht ausdrücklich verlangt werden. • Bitte arbeite jeden Schritt der Reihe nach ab. • Falls bei einem Schritt Probleme auftauchen, poste was du bereits hast und melde Dich mit dem Problembeschreiben. • Die Bereinigung ist erst beendet wenn der jeweilige Helfer das OK gibt. • Wenn die Kiste wieder flott läuft heisst das nicht, dass das Sytem auch sauber ist. • Bei geschäftlich genutzten Rechner sollte der zuständige IT Verantwortliche beigezogen werden. • Ein Support unsererseits kann unter Umständen bei einem Firmenrechner abgelehnt werden. • Bei illegaler Software besteht die Möglichkeit, dass der Support eingestellt wird. • Jegliche Cracks oder Keygens werden weder gefördert noch akzeptiert. • Bei stark infizierten Systemen vorallem wenn Backdoors oder Rootkits involviert sind kann es vorkommen, dass ein Helfer zum Neuaufsetzen rät. • In letzter Instanz ist dann immer der User welcher entscheidet. Vista und Win7 User: Alle Programme und Tools, die wir anordnen, immer mit Rechtsklick und Als Administrator ausführen. Schritt 1CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop • Starte bitte die OTL.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code netsvcs• Schliesse bitte nun alle Programme. (Wichtig) • Klicke nun bitte auf den Quick Scan Button. • Kopiere nun den Inhalt aus OTL.txt und Extra.txt hier in Deinen Thread Schritt 2 Rootkit-Suche mit Gmer Was sind Rootkits? Wichtig: Bei jedem Rootkit-Scans soll/en: • alle anderen Programme gegen Viren, Spyware, usw. deaktiviert sein, • keine Verbindung zu einem Netzwerk/Internet bestehen (WLAN nicht vergessen), • nichts am Rechner getan werden, • nach jedem Scan der Rechner neu gestartet werden. • Nicht vergessen, nach dem Rootkit-Scan die Security-Programme wieder einzuschalten! Lade Dir Gmer von dieser Seite herunter (auf den Button Download EXE drücken) und das Programm auf dem Desktop speichern. • Gmer ist geeignet für => NT/W2K/XP/VISTA. • Alle anderen Programme sollen geschlossen sein. • Starte gmer.exe (hat einen willkürlichen Programm-Namen). • Vista-User mit Rechtsklick und als Administrator starten. • Gmer startet automatisch einen ersten Scan. • Sollte sich ein Fenster mit folgender Warnung öffnen: Code WARNING !!! • Unbedingt auf "No" klicken, anschließend über den Copy-Button das bisherige Resultat in die Zwischenablage zu kopieren. • Füge das Log aus der Zwischenablage mit STRG + V in Deine Antwort in Deinem Thread ein. . • Falls das nicht der Fall war, wähle nun den Reiter "Rootkit/Malware", • Hake an: System, Sections, IAT/EAT, Devices, Modules, Processes, Threads, Libraries, Services, Registry und Files. • Wichtig: "Show all" darf nicht angehakt sein! • Starte den Scan durch Drücken des Buttons "Scan". Mache nichts am Computer während der Scan läuft. • Wenn der Scan fertig ist klicke auf "Copy" um das Log in die Zwischenablage zu kopieren. Mit "Ok" wird Gmer beendet. • Füge das Log aus der Zwischenablage in Deine Antwort hier ein (mit STRG + V). Antiviren-Programm und sonstige Scanner wieder einschalten, bevor Du ins Netz gehst! Nun das Logfile in Code-Tags posten. |
|
|
||
06.01.2011, 21:35
...neu hier
Themenstarter Beiträge: 9 |
#3
Hi,
also nachdem ich mittels Hijackthis einiges habe löschen lassen, sieht das System für mich wieder sauber aus, aber ein versteckter Eintrag in der Registry wird noch von AntiVir gemeldet und ich habe die gewünschten Schritte durchgeführt. Hier die Logs: Antivir: Code
OTL.txt : Code
Extras.txt : Code
GMER-Log: Code
Alles gesäubert, oder sind noch Reste da? VG 5mxpro |
|
|
||
06.01.2011, 22:49
Moderator
Beiträge: 5694 |
#4
Schritt 1
Teatimer abstellen Mit laufendem TeaTimer von Spybot Search&Destroy lässt sich keine Reinigung durchführen, da er alle gelöschten Einträge wiederherstellt. Der Teatimer muss also während der Reinigungsarbeiten abgestellt werden (lasse den Teatimer so lange ausgeschaltet, bis wir mit der Reinigung fertig sind): Starte Spybot S&D => stelle im Menü "Modus" den "Erweiterten Modus" ein => klicke dann links unten auf "Werkzeuge" => klicke auf "Resident" => das Häkchen entfernen bei Resident "TeaTimer" (Schutz aller Systemeinstellungen) => Spybot Search&Destroy schließen => Rechner neu starten. Bebilderte Anleitung. Schritt 2 Programme deinstallieren Da einige Programme und Anti-Spy-Programme uns u. U. bei der Bereinigung behindern (z. B. durch ständig laufende Hintergrundwächter), unnötig oder schädlich sind oder einfach nicht mehr gebraucht werden, bitte ich darum, die folgenden Programme über Systemsteuerung => Software komplett zu deinstallieren. Code pdfforge Toolbar v4.1elche davon Du wieder installieren kannst/sollest. Berichte mir, falls sich ein Programm nicht deinstallieren lässt. Schritt 1 Fixen mit OTL • Starte bitte die OTL.exe. Vista und Win7 User mit Rechtsklick "als Administrator starten" • Kopiere nun den Inhalt in die Textbox. Code :OTL• Schliesse bitte nun alle Programme. • Klicke nun bitte auf den [COLOR=red]Fix[/COLOR] Button. • OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.• Nach dem Neustart findest Du ein Textdokument auf deinem Desktop. ( Auch zu finden unter C:\_OTL\MovedFiles\<time_date>.txt) Kopiere nun den Inhalt hier in Deinen Thread Schritt 2 ESET Online Scanner Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Bitte während der Scans alle Hintergrundwächter (Anti-Virus-Programm, Firewall, Skriptblocking und ähnliches) abstellen und nicht vergessen, alles hinterher wieder einzuschalten. Anmerkung für Vista und Win7 User: Bitte den Browser unbedingt als Administrator starten. • Dein Anti-Virus-Programm während des Scans deaktivieren. • Button drücken.Firefox-User: Bitte esetsmartinstaller_enu.exe downloaden.Das Firefox-Addon auf dem Desktop speichern und dann installieren. • IE-User: müssen das Installieren eines ActiveX Elements erlauben. • Setze den einen Hacken bei Yes, i accept the Terms of Use. • Drücke den Button. • Warte bis die Komponenten herunter geladen wurden. • Setze einen Haken bei "Remove found threads" und "Scan archives".• drücken. • Die Signaturen werden herunter geladen.Der Scan beginnt automatisch. Wenn der Scan beendet wurde • Klicke Finish.• Browser schließen. • Explorer öffnen. • C:\Programme\Eset\EsetOnlineScanner\log.txt suchen und mit Deinem Editor öffnen. • Logfile hier posten. |
|
|
||
08.01.2011, 10:18
...neu hier
Themenstarter Beiträge: 9 |
#5
Ok, nachdem der Scan per ESET recht lange gedauert hat, hier die Logs:
das OTL-Log: Code
und das Log vom ESET-Scanner: Code
wie sagt der Fachmann dazu? VG 5mxpro |
|
|
||
08.01.2011, 15:41
Moderator
Beiträge: 5694 |
#6
Wie läufts?
|
|
|
||
10.01.2011, 14:21
...neu hier
Beiträge: 3 |
#7
Also ich habe jetzt schon einiges ausprobiert aber ich bekomme diesen fiesen Trojaner einfach nicht vom Rechner! TR/Obfuscated.29996C
Habe Antivir und er findet ihn und schiebt ihn in Quarantäne aber mehr nicht..löschen lässt er sich nicht vom Rechner und Spybot hilft mir dabei auch nicht.. hat jemand einen Tip??? |
|
|
||
10.01.2011, 19:53
Moderator
Beiträge: 5694 |
#8
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren. Lade ComboFix von einem der unten aufgeführten Links herunter. Du musst diese umbenennen, bevor Du es auf den Desktop speicherst. Speichere ComboFix auf deinen Desktop. • BleepingComputer • ForoSpyware**NB: Es ist wichtig, das ComboFix.exe auf dem Desktop gespeichert wird** • Deaktivere Deine Anti-Virus- und Anti-Spyware-Programme. Normalerweise kannst Du dies über einen Rechtsklick auf das Systemtray-Icon tun. Die Programme könnten sonst eventuell unsere Programme bei deren Arbeit stören. • Doppel-klicke auf ComboFix.exe und folge den Aufforderungen. • Wenn ComboFix fertig ist, wird es ein Log für dich erstellen. • Bitte poste mir den Inhalt von C:\ComboFix.txt hier in de Thread. |
|
|
||
11.01.2011, 12:46
...neu hier
Beiträge: 3 |
#9
Danke für die Info.Habe ich alles befolgt.Aber ist es denn sicher wenn ich hier meinen Inhalt poste? Sind ja persönliche Daten meines Computers!?
|
|
|
||
11.01.2011, 13:32
...neu hier
Beiträge: 3 |
#10
Das ist das Ende des Log´s...wie es ausschaut hat Combofix nichts gefunden! Der Trojaner ist aber immer noch auf meinem Rechner!
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2011-01-11 12:39 Windows 6.0.6002 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . Zeit der Fertigstellung: 2011-01-11 12:40:56 ComboFix-quarantined-files.txt 2011-01-11 11:40 Vor Suchlauf: 6 Verzeichnis(se), 74.067.554.304 Bytes frei Nach Suchlauf: 9 Verzeichnis(se), 74.001.547.264 Bytes frei - - End Of File - - EC37CF03BA9C2432E7F47DE2A6810A27 |
|
|
||
11.01.2011, 19:30
Moderator
Beiträge: 5694 |
#11
Ich will das ganze Log sehen.
|
|
|
||
12.01.2011, 02:16
Member
Beiträge: 13 |
#12
Hallo Swisstreasure,
bitte um Entschuldigung, daß ich mich mit der Bedienung von Protecus nicht auskenne. Ich habe soeben erst bei "den letzten Beitrag von Swisstreasure anzeigen" entdeckt, wie ich Sie finden kann. Bisher habe ich nur im Forum geschaut, wer etwa gleiche Sorgen hat wie ich und habe versucht, mir mit den gegebenen Ratschlägen der Moderatoren zu helfen. Wo werde ich Ihren Rat finden? Im Forum waren nur meine beiden Log´s (MBR-Check & ComboFix) aber danach kein Eintrag von Swisstreasure. mfG Reeeni Hier bitte das ComboFix-Log: ComboFix 11-01-08.03 - Reinhard 09.01.2011 5:16.1.1 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2047.1574 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Reinhard\Eigene Dateien\Downloads\ComboFix.exe . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\1.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\a.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\b.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\c.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\d.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\e.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\f.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\g.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\h.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\i.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\J.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\k.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\l.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\m.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\mru.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\n.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\o.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\p.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\q.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\r.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\s.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\t.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\u.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\v.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\w.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\x.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\y.xml c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\PriceGong\Data\z.xml c:\dokumente und einstellungen\Reinhard\Favoriten\Translator.url c:\programme\pdfforge Toolbar\SearchSettings.dll c:\programme\pdfforge Toolbar\WiDGitoolbarie.dll C:\system.txt M:\Autorun.inf N:\autorun.inf O:\Autorun.inf P:\autorun.inf Q:\autorun.inf Q:\install.exe . ((((((((((((((((((((((( Dateien erstellt von 2010-12-09 bis 2011-01-09 )))))))))))))))))))))))))))))) . 2011-01-09 01:41 . 2011-01-09 02:47 -------- d-----w- c:\programme\ZHPDiag 2011-01-06 03:18 . 2011-01-08 04:58 -------- d-----w- c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\vlc 2011-01-05 00:25 . 2011-01-05 00:25 -------- d-----w- c:\programme\Ceedo 2010-12-24 02:45 . 2010-12-24 02:45 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer 2010-12-20 01:29 . 2010-12-20 01:29 -------- d-----w- c:\programme\Microsoft.NET 2010-12-15 04:12 . 2001-08-18 12:00 6656 -c--a-w- c:\windows\system32\dllcache\c_is2022.dll 2010-12-15 04:12 . 2001-08-18 12:00 6656 ----a-w- c:\windows\system32\c_is2022.dll 2010-12-15 03:09 . 2010-12-15 03:11 -------- dc-h--w- c:\windows\ie8 2010-12-14 01:02 . 2010-12-15 02:49 -------- d-----w- c:\dokumente und einstellungen\Reinhard\Lokale Einstellungen\Anwendungsdaten\ApplicationHistory 2010-12-13 17:12 . 2010-12-13 17:12 -------- d-----w- c:\windows\system32\URTTEMP 2010-12-11 02:22 . 2010-12-11 02:22 -------- d-----w- c:\windows\system32\wbem\Repository . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-01-08 05:00 . 2009-04-05 21:52 60416 -c--a-w- c:\windows\ALCFDRTM.VER 2010-12-03 02:10 . 2010-12-03 02:10 25992 ----a-w- c:\windows\system32\pgdfgsvc.exe 2010-11-29 16:38 . 2010-11-29 16:38 94208 ----a-w- c:\windows\system32\QuickTimeVR.qtx 2010-11-29 16:38 . 2010-11-29 16:38 69632 ----a-w- c:\windows\system32\QuickTime.qts 2010-11-19 20:15 . 2001-08-18 12:00 361600 ----a-w- c:\windows\system32\drivers\TCPIP.SYS 2010-11-19 20:15 . 2010-11-19 20:15 361600 ----a-w- c:\windows\system32\drivers\TCPIP.SYS.ORIGINAL 2010-11-18 18:12 . 2009-04-05 13:56 86016 ----a-w- c:\windows\system32\isign32.dll 2010-11-14 19:02 . 2010-11-14 19:02 0 -c--a-w- c:\windows\system32\ConduitEngine.tmp 2010-11-06 00:21 . 2001-08-18 12:00 916480 ----a-w- c:\windows\system32\wininet.dll 2010-11-06 00:21 . 2001-08-18 12:00 43520 ------w- c:\windows\system32\licmgr10.dll 2010-11-06 00:21 . 2001-08-18 12:00 1469440 ------w- c:\windows\system32\inetcpl.cpl 2010-11-03 12:25 . 2009-04-05 14:10 385024 ------w- c:\windows\system32\html.iec 2010-11-02 15:17 . 2001-08-18 12:00 40960 ----a-w- c:\windows\system32\drivers\ndproxy.sys 2010-10-28 13:12 . 2001-08-18 12:00 290048 ----a-w- c:\windows\system32\atmfd.dll 2010-10-26 14:05 . 2001-08-18 12:00 1853440 ----a-w- c:\windows\system32\win32k.sys 2010-01-21 04:17 . 2010-01-21 04:16 164388208 -c--a-w- c:\programme\OOo_3.1.1_Win32Intel_install_wJRE_de.exe 2004-07-27 10:40 . 2004-07-27 10:40 2293 -c--a-w- c:\programme\install.bat 2010-03-13 01:23 . 2009-05-28 10:17 119808 -c--a-w- c:\programme\mozilla firefox\components\GoogleDesktopMozilla.dll . ------- Sigcheck ------- [-] 2010-11-19 . D24EA301E2B36C4E975FD216CA85D8E7 . 361600 . . [5.1.2600.5625] . . c:\windows\system32\drivers\TCPIP.SYS [-] 2010-11-19 . D24EA301E2B36C4E975FD216CA85D8E7 . 361600 . . [5.1.2600.5625] . . c:\windows\system32\dllcache\TCPIP.SYS [7] 2008-06-20 . AD978A1B783B5719720CFF204B666C8E . 361600 . . [5.1.2600.5625] . . c:\windows\$hf_mig$\KB951748\SP3QFE\tcpip.sys [7] 2008-06-20 . 9AEFA14BD6B182D61E3119FA5F436D3D . 361600 . . [5.1.2600.5625] . . c:\windows\$hf_mig$\KB951748\SP3GDR\tcpip.sys [7] 2008-06-20 . 744E57C99232201AE98C49168B918F48 . 360960 . . [5.1.2600.3394] . . c:\windows\$hf_mig$\KB951748\SP2QFE\tcpip.sys [7] 2008-04-13 . 93EA8D04EC73A85DB02EB8805988F733 . 361344 . . [5.1.2600.5512] . . c:\windows\ServicePackFiles\i386\TCPIP.SYS [-] 2007-10-30 . 64798ECFA43D78C7178375FCDD16D8C8 . 360832 . . [5.1.2600.3244] . . c:\windows\$hf_mig$\KB941644\SP2QFE\tcpip.sys [-] 2006-04-20 . B2220C618B42A2212A59D91EBD6FC4B4 . 360576 . . [5.1.2600.2892] . . c:\windows\$hf_mig$\KB917953\SP2QFE\tcpip.sys . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}"= "c:\programme\Softonic_Deutsch\tbSof2.dll" [2010-10-18 3908192] "{a1e75a0e-4397-4ba8-bb50-e19fb66890f4}"= "c:\programme\MyAshampoo\tbMyA2.dll" [2010-10-18 3908192] "{872b5b88-9db5-4310-bdd0-ac189557e5f5}"= "c:\programme\DVDVideoSoftTB\tbDVD2.dll" [2010-10-18 3908192] [HKEY_CLASSES_ROOT\clsid\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] [HKEY_CLASSES_ROOT\clsid\{a1e75a0e-4397-4ba8-bb50-e19fb66890f4}] [HKEY_CLASSES_ROOT\clsid\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D}] 2010-10-18 10:26 3908192 ----a-w- c:\programme\ConduitEngine\ConduitEngine.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] 2010-10-18 10:26 3908192 ----a-w- c:\programme\DVDVideoSoftTB\tbDVD2.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] 2010-10-18 10:26 3908192 ----a-w- c:\programme\Softonic_Deutsch\tbSof2.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{a1e75a0e-4397-4ba8-bb50-e19fb66890f4}] 2010-10-18 10:26 3908192 ----a-w- c:\programme\MyAshampoo\tbMyA2.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}] 2010-09-28 21:44 1400712 ----a-w- c:\programme\Ask.com\GenericAskToolbar.dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}"= "c:\programme\Softonic_Deutsch\tbSof2.dll" [2010-10-18 3908192] "{a1e75a0e-4397-4ba8-bb50-e19fb66890f4}"= "c:\programme\MyAshampoo\tbMyA2.dll" [2010-10-18 3908192] "{872b5b88-9db5-4310-bdd0-ac189557e5f5}"= "c:\programme\DVDVideoSoftTB\tbDVD2.dll" [2010-10-18 3908192] "{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2010-09-28 1400712] [HKEY_CLASSES_ROOT\clsid\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] [HKEY_CLASSES_ROOT\clsid\{a1e75a0e-4397-4ba8-bb50-e19fb66890f4}] [HKEY_CLASSES_ROOT\clsid\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] [HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1] [HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd] [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{8DBB6D8E-E4A6-4E3B-9753-AF78B226441C}"= "c:\programme\Softonic_Deutsch\tbSof2.dll" [2010-10-18 3908192] "{A1E75A0E-4397-4BA8-BB50-E19FB66890F4}"= "c:\programme\MyAshampoo\tbMyA2.dll" [2010-10-18 3908192] "{872B5B88-9DB5-4310-BDD0-AC189557E5F5}"= "c:\programme\DVDVideoSoftTB\tbDVD2.dll" [2010-10-18 3908192] "{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2010-09-28 1400712] [HKEY_CLASSES_ROOT\clsid\{8dbb6d8e-e4a6-4e3b-9753-af78b226441c}] [HKEY_CLASSES_ROOT\clsid\{a1e75a0e-4397-4ba8-bb50-e19fb66890f4}] [HKEY_CLASSES_ROOT\clsid\{872b5b88-9db5-4310-bdd0-ac189557e5f5}] [HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1] [HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd] [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-04-24 39408] "Software Informer"="c:\programme\Software Informer\softinfo.exe" [2009-09-17 1933381] "SmartRAM"="c:\programme\IObit\Advanced SystemCare 3\Sup_SmartRAM.exe" [2010-07-21 198864] "Advanced SystemCare 3"="c:\programme\IObit\Advanced SystemCare 3\AWC.exe" [2010-12-16 2402512] "UIWatcher"="c:\programme\Ashampoo\Ashampoo UnInstaller 3\UIWatcher.exe" [2010-02-09 3509080] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "UnlockerAssistant"="c:\programme\Unlocker\UnlockerAssistant.exe" [2008-05-02 15872] "Spy Protector"="c:\programme\Security Task Manager\SpyProtector.exe" [2007-03-05 114248] "SimpleScreenshot"="c:\progra~1\SSS\SIMPLESCREENSHOT.EXE" [2009-04-07 962048] "nwiz"="nwiz.exe" [2003-07-28 323584] "NvMediaCenter"="NvMCTray.dll" [2003-07-28 49152] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2003-07-28 4841472] "Google Desktop Search"="c:\programme\Google\Google Desktop Search\GoogleDesktop.exe" [2010-03-13 30192] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-05-14 248552] "PAC207_Monitor"="c:\windows\PixArt\PAC207\Monitor.exe" [2006-11-03 319488] "AVMWlanClient"="c:\programme\avmwlanstick\wlangui.exe" [2008-09-05 1794048] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ forteManager.lnk - c:\programme\LG Soft India\forteManager\bin\Monitor.exe [2010-12-2 1687552] LaunchU3.exe.lnk - c:\windows\Installer\{D8E363A7-88B7-446D-B2C0-E26CE4DC8E54}\_294823.exe [2009-10-28 22486] [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "NoRecentDocsNetHood"= 1 (0x1) [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "E07DXLRD_83214734"="c:\program files\Encarta 2007 - Enzyklopaedie DVD\EDICT.EXE" -m "ctfmon.exe"=c:\windows\system32\ctfmon.exe "UIWatcher"=c:\programme\Ashampoo\Ashampoo UnInstaller 3\UIWatcher.exe [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "SearchSettings"=c:\programme\pdfforge Toolbar\SearchSettings.exe "Agent"=c:\programme\Medion\PowerCinema\My_TV\Agent.exe "QuickTime Task"="c:\programme\QuickTime\QTTask.exe" -atboottime "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" "HPDJ Taskbar Utility"=c:\windows\system32\spool\drivers\w32x86\3\hpztsb08.exe "SoundMan"=SOUNDMAN.EXE "Monitor"=c:\windows\PixArt\PAC207\Monitor.exe [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Mozilla Firefox\\firefox.exe"= "c:\\Programme\\Zattoo\\zattood.exe"= "c:\\Programme\\Google\\Google Desktop Search\\GoogleDesktop.exe"= "c:\\Programme\\Google\\Google Earth\\plugin\\geplugin.exe"= "c:\\Programme\\Google\\Google Earth\\client\\googleearth.exe"= "c:\\WINDOWS\\system32\\sessmgr.exe"= "l:\\Ceedo\\Program Files\\Google\\Google Earth\\client\\googleearth.exe"= "l:\\My Documents\\Downloads\\Software\\µTorrent Potable\\uTorrentPortable\\App\\utorrent\\UTORRENT.EXE"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= R1 oreans32;oreans32;c:\windows\system32\drivers\oreans32.sys [05.01.2010 01:59 33824] R2 PCToolsSSDMonitorSvc;PC Tools Startup and Shutdown Monitor service;c:\programme\Gemeinsame Dateien\PC Tools\sMonitor\StartManSvc.exe [04.03.2010 00:26 632792] R2 TuneUp.UtilitiesSvc;TuneUp Utilities Service;c:\programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe [30.09.2010 16:01 1051968] R3 hcw95bda;Hauppauge MOD7700 Tuner Driver;c:\windows\system32\drivers\hcw95bda.sys [07.04.2009 04:40 467456] R3 hcw95rc;Hauppauge MOD7700 IR Driver;c:\windows\system32\drivers\hcw95rc.sys [07.04.2009 04:40 15488] R3 LGDDCDevice;LGDDCDevice;c:\programme\LG Soft India\forteManager\bin\I2CDriver.sys [02.12.2010 01:32 14336] R3 PhTVTune;MEDION TV-TUNER 7134 MK2/3;c:\windows\system32\drivers\PhTVTune.sys [05.04.2009 16:45 24704] R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:\programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys [14.10.2009 07:24 10064] S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384] S2 GoogleDesktopManager-110309-193829;Google Desktop Manager 5.9.911.3589;c:\programme\Google\Google Desktop Search\GoogleDesktop.exe [28.05.2009 11:16 30192] S2 gupdate1c9c4d2f620a7a2;Google Update Service (gupdate1c9c4d2f620a7a2);c:\programme\Google\Update\GoogleUpdate.exe [24.04.2009 12:50 133104] S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [21.11.2009 16:34 4352] S3 epmntdrv;epmntdrv;c:\windows\system32\epmntdrv.sys [15.09.2010 01:04 13192] S3 EuGdiDrv;EuGdiDrv;c:\windows\system32\EuGdiDrv.sys [15.09.2010 01:04 8456] S3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\drivers\fwlanusb.sys [21.11.2009 16:34 265088] S3 HauppaugeTVServer;HauppaugeTVServer;c:\progra~1\WinTV\HCWTVS~1.EXE [07.04.2009 04:43 815104] S3 LGII2CDevice;LGII2CDevice;c:\programme\LG Soft India\forteManager\bin\PII2CDriver.sys [02.12.2010 01:32 18432] S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\2.0.181\McCHSvc.exe [15.01.2010 13:49 227232] S3 PAC207;PC Camera;c:\windows\system32\drivers\PFC027.SYS [25.10.2007 18:31 616064] S3 VBoxNetAdp;VirtualBox Host-Only Ethernet Adapter;c:\windows\system32\drivers\VBoxNetAdp.sys [05.08.2010 13:08 100560] S3 VBoxNetFlt;VBoxNetFlt Service;c:\windows\system32\DRIVERS\VBoxNetFlt.sys --> c:\windows\system32\DRIVERS\VBoxNetFlt.sys [?] S3 VBoxUSB;VirtualBox USB;c:\windows\system32\drivers\VBoxUSB.sys [29.10.2010 00:40 31888] S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16 753504] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}] 2009-05-18 15:54 451872 ----a-w- c:\programme\Gemeinsame Dateien\LightScribe\LSRunOnce.exe . Inhalt des "geplante Tasks" Ordners 2011-01-08 c:\windows\Tasks\AWC AutoCare.job - c:\programme\IObit\Advanced SystemCare 3\AutoCare.exe [2010-09-02 13:10] 2011-01-09 c:\windows\Tasks\AWC AutoSweep.job - c:\programme\IObit\Advanced SystemCare 3\AutoSweep.exe [2010-09-02 13:11] 2011-01-09 c:\windows\Tasks\AWC Update.job - c:\programme\IObit\Advanced SystemCare 3\IObitUpdate.exe [2010-09-02 14:24] 2011-01-09 c:\windows\Tasks\Google Software Updater.job - c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-04-24 11:49] 2011-01-08 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\programme\Google\Update\GoogleUpdate.exe [2009-04-24 11:50] 2011-01-08 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\programme\Google\Update\GoogleUpdate.exe [2009-04-24 11:50] 2011-01-08 c:\windows\Tasks\RegistryBooster.job - c:\programme\Uniblue\RegistryBooster\rbmonitor.exe [2010-10-21 06:25] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ uSearchURL,(Default) = hxxp://www.google.com/search/?q=%s IE: Free YouTube Download - c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\DVDVideoSoftIEHelpers\youtubedownload.htm IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_E11712C84EA7E12B.dll/cmsidewiki.html IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 DPF: {1922252D-846A-4261-8B3E-577D9E28D86A} - hxxp://files.ceedoready.com/AppStore/SmartPlayer/napplay.cab FF - ProfilePath - c:\dokumente und einstellungen\Reinhard\Anwendungsdaten\Mozilla\Firefox\Profiles\xocfnrql.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2269050&SearchSource=3&q={searchTerms} FF - prefs.js: browser.search.selectedEngine - Wikipedia (de) FF - prefs.js: browser.startup.homepage - chrome://google-toolbar/content/new-tab.html FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0004-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0004-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0018-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - Ext: Java Quick Starter: jqs@sun.com - c:\programme\Java\jre6\lib\deploy\jqs\ff FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - c:\dokumente und einstellungen\All Users\Anwendungsdaten\Google\Toolbar for Firefox\{3112ca9c-de6d-4884-a869-9855de68056c} FF - Ext: DownloadHelper: {b9db16a4-6edc-47ec-a1f4-b86292ed211d} - %profile%\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d} FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b} FF - Ext: COMPUTERBILD-Abzockschutz: {d49175b3-3fd8-43b8-b28e-da5d47f3c398} - %profile%\extensions\{d49175b3-3fd8-43b8-b28e-da5d47f3c398} FF - Ext: CookieSafe: {9D23D0AA-D8F5-11DA-B3FC-0928ABF316DD} - %profile%\extensions\{9D23D0AA-D8F5-11DA-B3FC-0928ABF316DD} FF - Ext: ToolbarButtons: {03B08592-E5B4-45ff-A0BE-C1D975458688} - %profile%\extensions\{03B08592-E5B4-45ff-A0BE-C1D975458688} FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - %profile%\extensions\{3112ca9c-de6d-4884-a869-9855de68056c} FF - Ext: Unhide Passwords: {2e17e2b2-b8d4-4a67-8d7b-fafa6cc9d1d0} - %profile%\extensions\{2e17e2b2-b8d4-4a67-8d7b-fafa6cc9d1d0} FF - Ext: Cooliris: piclens@cooliris.com - %profile%\extensions\piclens@cooliris.com FF - Ext: ImTranslator: {9AA46F4F-4DC7-4c06-97AF-5035170634FE} - %profile%\extensions\{9AA46F4F-4DC7-4c06-97AF-5035170634FE} FF - Ext: CheckIt: checkit@lovinglinux.megabyet.net - %profile%\extensions\checkit@lovinglinux.megabyet.net FF - Ext: Subtile: {88ce39f5-1e54-477c-809d-93d411720f0c} - %profile%\extensions\{88ce39f5-1e54-477c-809d-93d411720f0c} FF - user.js: browser.cache.memory.capacity - 65536 FF - user.js: browser.chrome.favicons - false FF - user.js: browser.display.show_image_placeholders - true FF - user.js: browser.turbo.enabled - true FF - user.js: browser.urlbar.autocomplete.enabled - true FF - user.js: browser.urlbar.autofill - true FF - user.js: content.interrupt.parsing - true FF - user.js: content.max.tokenizing.time - 1800000 FF - user.js: content.notify.backoffcount - 5 FF - user.js: content.notify.interval - 600000 FF - user.js: content.notify.ontimer - true FF - user.js: content.switch.threshold - 600000 FF - user.js: network.http.max-connections - 48 FF - user.js: network.http.max-connections-per-server - 8 FF - user.js: network.http.max-persistent-connections-per-proxy - 16 FF - user.js: network.http.max-persistent-connections-per-server - 4 FF - user.js: network.http.pipelining - true FF - user.js: network.http.pipelining.firstrequest - true FF - user.js: network.http.pipelining.maxrequests - 8 FF - user.js: network.http.proxy.pipelining - true FF - user.js: network.http.request.max-start-delay - 0 FF - user.js: nglayout.initialpaint.delay - 600 FF - user.js: plugin.expose_full_path - true FF - user.js: ui.submenuDelay - 0 . - - - - Entfernte verwaiste Registrierungseinträge - - - - URLSearchHooks-{A3BC75A2-1F87-4686-AA43-5347D756017C} - (no file) Toolbar-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file) WebBrowser-{CCC7A320-B3CA-4199-B1A6-9F516DD69829} - (no file) WebBrowser-{604BC32A-9680-40D1-9AC6-E06B23A1BA4C} - (no file) ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2011-01-09 05:24 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences] @Denied: (2) (LocalSystem) "88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,76,01,12,01,d1,e4,1e,47,b0,b1,06,\ "2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15, d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,76,01,12,01,d1,e4,1e,47,b0,b1,06,\ [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101" [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation] "Enabled"=dword:00000001 [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32] @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe" [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'explorer.exe'(1688) c:\progra~1\WINDOW~3\wmpband.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\avmwlanstick\WlanNetService.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\LightScribe\LSSrvc.exe c:\programme\Maxtor\Sync\SyncServices.exe c:\windows\system32\nvsvc32.exe c:\windows\system32\RunDLL32.exe c:\windows\system32\dwwin.exe c:\programme\TuneUp Utilities 2010\TuneUpUtilitiesApp32.exe c:\windows\system32\wscntfy.exe c:\dokumente und einstellungen\All Users\Anwendungsdaten\U3\U3Launcher\LaunchU3.exe . ************************************************************************** . Zeit der Fertigstellung: 2011-01-09 05:30:14 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2011-01-09 04:30 Vor Suchlauf: 20 Verzeichnis(se), 13.559.635.968 Bytes frei Nach Suchlauf: 22 Verzeichnis(se), 13.430.784.000 Bytes frei WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn - - End Of File - - 19580AD31243BC01EF0989CB88571E81 _________________________________________________________________ Aus Protecus von Swiss treasure => Schweizerischer Schatz |
|
|
||
13.01.2011, 09:17
...neu hier
Themenstarter Beiträge: 9 |
#13
Hi,
noch mal zurück zu meinem Ausgangsproblem... Ist das jetzt beseitigt, oder war die Aufforderung zum ComboFix-Scan auch an mich gerichtet? VG 5mxpro |
|
|
||
13.01.2011, 10:27
Moderator
Beiträge: 5694 |
#14
Sorry ich habe nicht gesehen dass in diesem Thread mehrere User schreiben!!
@Trojaneropfer: Bitte einen eigenen Thread erstellen und dort posten. Nicht mehr hier rein schreiben. @Reeeni: Auch für Dich. Bitte nicht einfach in einen fremden Thread schreiben und Programme einfach ausführen. Also eigenen Thread erstellen und die Logs dort posten. @5mxpro: Bitte scanne mit Combofix und poste das Log hier. |
|
|
||
13.01.2011, 10:32
...neu hier
Themenstarter Beiträge: 9 |
||
|
||
AntiVir meldet den TR/Obfuscated.29996C aber dauerhaft wird er von Antivir nicht entfernt.
Malwarebytes meldet im Gegensatz zu AntiVir noch weitere Probleme.
Hier meine Logdateien:
Hijackthis:
Logfile of Trend Micro HijackThis v2.0.4
Scan saved at 11:46:43, on 06.01.2011
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP3 (6.00.2900.5512)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Avira\AntiVir Desktop\sched.exe
C:\Programme\Avira\AntiVir Desktop\avguard.exe
C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
C:\Programme\Avira\AntiVir Desktop\avshadow.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Application Updater\ApplicationUpdater.exe
C:\Programme\avmwlanstick\WlanNetService.exe
C:\Programme\Bonjour\mDNSResponder.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\MioNet\MioNetManager.exe
C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
C:\Programme\MioNet\jvm\bin\MioNet.exe
C:\Programme\avmwlanstick\wlangui.exe
C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
C:\Programme\Avira\AntiVir Desktop\avgnt.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
C:\Programme\Winamp\winampa.exe
C:\Programme\Gemeinsame Dateien\Spigot\Search Settings\SearchSettings.exe
C:\Programme\Western Digital\WD SmartWare\Front Parlor\WDFME\WDFME.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
C:\PROGRA~1\WINDOW~4\Datamngr\DATAMN~1.EXE
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Software4u\iPhone Explorer\Software4u.IPELauncher.exe
C:\Programme\DAEMON Tools Lite\DTLite.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe
C:\WINDOWS\system32\rundll32.exe
C:\Dokumente und Einstellungen\xy\Anwendungsdaten\xssend2\svcnost.exe
C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
C:\Programme\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
C:\Programme\Western Digital\WD SmartWare\Front Parlor\WDSC.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\MioNet\jvm\bin\MioNet.exe
C:\WINDOWS\system32\notepad.exe
I:\HiJackThis204.exe
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = *.local
R3 - URLSearchHook: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\IE\4.1\pdfforgeToolbarIE.dll
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O2 - BHO: Searchqu Toolbar - {7FF99715-3016-4381-84CE-E4E4C9673020} - C:\PROGRA~1\WINDOW~4\ToolBar\SearchquDx.dll
O2 - BHO: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\IE\4.1\pdfforgeToolbarIE.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: pdfforge Toolbar - {B922D405-6D13-4A2B-AE89-08A030DA4402} - C:\Programme\pdfforge Toolbar\IE\4.1\pdfforgeToolbarIE.dll
O3 - Toolbar: Searchqu Toolbar - {7FF99715-3016-4381-84CE-E4E4C9673020} - C:\PROGRA~1\WINDOW~4\ToolBar\SearchquDx.dll
O4 - HKLM\..\Run: [AVMWlanClient] C:\Programme\avmwlanstick\wlangui.exe
O4 - HKLM\..\Run: [ATIPTA] C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe
O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [WinampAgent] C:\Programme\Winamp\winampa.exe
O4 - HKLM\..\Run: [SearchSettings] "C:\Programme\Gemeinsame Dateien\Spigot\Search Settings\SearchSettings.exe"
O4 - HKLM\..\Run: [AppleSyncNotifier] C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleSyncNotifier.exe
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
O4 - HKLM\..\Run: [NeroFilterCheck] C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
O4 - HKLM\..\Run: [NBKeyScan] "C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe"
O4 - HKLM\..\Run: [MioNet] C:\Programme\MioNet\MioNetLauncher.exe /p
O4 - HKLM\..\Run: [DATAMNGR] C:\PROGRA~1\WINDOW~4\Datamngr\DATAMN~1.EXE
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [RegistryBooster] "C:\Programme\Uniblue\RegistryBooster\launcher.exe" delay 20000
O4 - HKCU\..\Run: [iPhone Explorer Launcher] "C:\Programme\Software4u\iPhone Explorer\Software4u.IPELauncher.exe" /run
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\DTLite.exe" -autorun
O4 - HKCU\..\Run: [BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] "C:\Programme\Gemeinsame Dateien\Nero\Lib\NMBgMonitor.exe"
O4 - HKCU\..\Run: [odbcmapLite] rundll32.exe "C:\Dokumente und Einstellungen\xy\Lokale Einstellungen\Anwendungsdaten\mfcMousedlg\odbcmapLite.dll",i18HelpARM Applecfgdb
O4 - HKCU\..\Run: [AnyDVD] C:\Programme\SlySoft\AnyDVD\AnyDVDtray.exe
O4 - HKCU\..\Run: [mssend] "C:\Dokumente und Einstellungen\xy\Anwendungsdaten\xssend2\svcnost.exe"
O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: WDDMStatus.lnk = C:\Programme\Western Digital\WD SmartWare\WD Drive Manager\WDDMStatus.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O20 - AppInit_DLLs: c:\progra~1\window~4\datamngr\datamngr.dll
O22 - SharedTaskScheduler: Browseui preloader - {438755C2-A8BA-11D1-B96B-00A0C90312E1} - C:\WINDOWS\System32\browseui.dll
O22 - SharedTaskScheduler: Component Categories cache daemon - {8C7461EF-2B13-11d2-BE35-3078302C2030} - C:\WINDOWS\System32\browseui.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir Desktop\avguard.exe
O23 - Service: Apple Mobile Device - Apple Inc. - C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
O23 - Service: Application Updater - Spigot, Inc. - C:\Programme\Application Updater\ApplicationUpdater.exe
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: AVM WLAN Connection Service - AVM Berlin - C:\Programme\avmwlanstick\WlanNetService.exe
O23 - Service: Dienst "Bonjour" (Bonjour Service) - Apple Inc. - C:\Programme\Bonjour\mDNSResponder.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: MioNet - Unknown owner - C:\Programme\MioNet\MioNetManager.exe
O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
O23 - Service: WDDMService - WDC - C:\Programme\Western Digital\WD SmartWare\WD Drive Manager\WDDMService.exe
O23 - Service: WD File Management Engine (WDFME) - Unknown owner - C:\Programme\Western Digital\WD SmartWare\Front Parlor\WDFME\WDFME.exe
O23 - Service: WD File Management Shadow Engine (WDSC) - Unknown owner - C:\Programme\Western Digital\WD SmartWare\Front Parlor\WDSC.exe
--
End of file - 9617 bytes
und das Log von Malwarebytes Anti-Malware:
Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org
Datenbank Version: 5468
Windows 5.1.2600 Service Pack 3
Internet Explorer 6.0.2900.5512
06.01.2011 11:57:41
mbam-log-2011-01-06 (11-57-28).txt
Art des Suchlaufs: Quick-Scan
Durchsuchte Objekte: 136855
Laufzeit: 4 Minute(n), 40 Sekunde(n)
Infizierte Speicherprozesse: 1
Infizierte Speichermodule: 2
Infizierte Registrierungsschlüssel: 4
Infizierte Registrierungswerte: 6
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 4
Infizierte Speicherprozesse:
c:\programme\application updater\applicationupdater.exe (PUP.Dealio) -> 1592 -> No action taken.
Infizierte Speichermodule:
c:\dokumente und einstellungen\xy\anwendungsdaten\xssend2\svcnost.exe (Spyware.Passwords) -> No action taken.
c:\dokumente und einstellungen\xy\lokale einstellungen\anwendungsdaten\mfcmousedlg\odbcmaplite.dll (Trojan.Agent) -> No action taken.
Infizierte Registrierungsschlüssel:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Application Updater (PUP.Dealio) -> No action taken.
HKEY_CLASSES_ROOT\CLSID\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio) -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio) -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio) -> No action taken.
Infizierte Registrierungswerte:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\PROGRAMME\APPLICATION UPDATER\APPLICATIONUPDATER.EXE (PUP.Dealio) -> Value: APPLICATIONUPDATER.EXE -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\mssend (Spyware.Passwords) -> Value: mssend -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Internet Explorer\URLSearchHooks\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> No action taken.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar\{B922D405-6D13-4A2B-AE89-08A030DA4402} (PUP.Dealio) -> Value: {B922D405-6D13-4A2B-AE89-08A030DA4402} -> No action taken.
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\odbcmapLite (Trojan.Agent) -> Value: odbcmapLite -> No action taken.
HKEY_CURRENT_USER\Software\Microsoft\bk (Malware.Trace) -> Value: bk -> No action taken.
Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
c:\programme\application updater\applicationupdater.exe (PUP.Dealio) -> No action taken.
c:\dokumente und einstellungen\xy\anwendungsdaten\xssend2\svcnost.exe (Spyware.Passwords) -> No action taken.
c:\programme\pdfforge toolbar\IE\4.1\pdfforgetoolbarie.dll (PUP.Dealio) -> No action taken.
c:\dokumente und einstellungen\xy\lokale einstellungen\anwendungsdaten\mfcmousedlg\odbcmaplite.dll (Trojan.Agent) -> No action taken.
Bin über jeden Tipp der weiterhilft dankbar!
VG 5mxpro