|
Plagegeister aller Art und deren Bekämpfung: ConHook.D.14Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
29.12.2008, 12:08 | #1 |
| ConHook.D.14 Liebe Helfer, habe hier schon einmal erfolgreich Hilfe gefunden und würde Euch noch einmal meine logfiles anvertrauen. Erst einmal das Problem: AntiVir hat in verschiedenen Dateien des Pc`s diesen Trojaner entdeckt: "TR/ConHook.D.14" Das Einzige, dass derzeit auf dem Computer symptomatisch virenverdächtig ist, ist das Mozilla immer wieder Fenster von alleine auf macht- meist sind Werbeseiten, die ich nicht anderweitig aufgerufen habe. Ansonsten scheint mein Alice DSL-Modem immer eingeschaltet zu sein, auch wenn ich es ausschalte (es leuchtet weiterhin). Ach ja, und ich habe ein jpg. auf meinen Dektop gedownloaded, auch dieses konnte ich nicht öffnen. Fehlermeldung von Explorer.EXE: "Die Anwendung oder DLL C:/Programme/7-Zip/7-zip.dll ist keine gültige Windwos-Datei. Überprüfen Sie die Installationsdiskette." (Slash jeweils in die andere Richtung) Meldung von AntiVir: C:/System Volume Information/.../A0585018.dll Ich arbeite mit Windows XP und gehe mit Mozialla ins Netz. Braucht Ihr sonst noch Infos? Was soll ich tun, damit Ihr mir helfen könnt? Grüße, frage007 |
29.12.2008, 12:15 | #2 |
| ConHook.D.14 Hier habe ich gerade noch den Report von AntiVir erhalten:
__________________Code:
ATTFilter Avira AntiVir Personal Erstellungsdatum der Reportdatei: Montag, 29. Dezember 2008 11:40 Es wird nach 1131606 Virenstämmen gesucht. Lizenznehmer: Avira AntiVir PersonalEdition Classic Seriennummer: 0000149996-ADJIE-0001 Plattform: Windows XP Windowsversion: (Service Pack 2) [5.1.2600] Boot Modus: Normal gebootet Benutzername: SYSTEM Computername: H***H Versionsinformationen: BUILD.DAT : 8.2.0.337 16934 Bytes 18.11.2008 13:01:00 AVSCAN.EXE : 8.1.4.10 315649 Bytes 18.11.2008 08:21:24 AVSCAN.DLL : 8.1.4.0 48897 Bytes 9.5.2008 11:27:08 LUKE.DLL : 8.1.4.5 164097 Bytes 12.6.2008 12:44:18 LUKERES.DLL : 8.1.4.0 12545 Bytes 9.5.2008 11:40:44 ANTIVIR0.VDF : 7.1.0.0 15603712 Bytes 27.10.2008 11:30:38 ANTIVIR1.VDF : 7.1.1.33 1705984 Bytes 24.12.2008 08:58:10 ANTIVIR2.VDF : 7.1.1.34 2048 Bytes 24.12.2008 08:58:10 ANTIVIR3.VDF : 7.1.1.44 176128 Bytes 29.12.2008 10:25:58 Engineversion : 8.2.0.45 AEVDF.DLL : 8.1.0.6 102772 Bytes 14.10.2008 10:05:58 AESCRIPT.DLL : 8.1.1.19 336252 Bytes 16.12.2008 14:18:04 AESCN.DLL : 8.1.1.5 123251 Bytes 7.11.2008 15:06:42 AERDL.DLL : 8.1.1.3 438645 Bytes 4.11.2008 13:58:40 AEPACK.DLL : 8.1.3.4 393591 Bytes 11.11.2008 09:41:40 AEOFFICE.DLL : 8.1.0.33 196987 Bytes 16.12.2008 14:18:04 AEHEUR.DLL : 8.1.0.75 1524087 Bytes 16.12.2008 14:18:04 AEHELP.DLL : 8.1.2.0 119159 Bytes 16.12.2008 14:18:02 AEGEN.DLL : 8.1.1.8 323956 Bytes 16.12.2008 14:18:02 AEEMU.DLL : 8.1.0.9 393588 Bytes 14.10.2008 10:05:58 AECORE.DLL : 8.1.5.2 172405 Bytes 16.12.2008 14:18:00 AEBB.DLL : 8.1.0.3 53618 Bytes 14.10.2008 10:05:58 AVWINLL.DLL : 1.0.0.12 15105 Bytes 9.7.2008 08:40:04 AVPREF.DLL : 8.0.2.0 38657 Bytes 16.5.2008 09:28:00 AVREP.DLL : 8.0.0.2 98344 Bytes 31.7.2008 12:02:16 AVREG.DLL : 8.0.0.1 33537 Bytes 9.5.2008 11:26:38 AVARKT.DLL : 1.0.0.23 307457 Bytes 12.2.2008 08:29:20 AVEVTLOG.DLL : 8.0.0.16 119041 Bytes 12.6.2008 12:27:48 SQLITE3.DLL : 3.3.17.1 339968 Bytes 22.1.2008 17:28:04 SMTPLIB.DLL : 1.2.0.23 28929 Bytes 12.6.2008 12:49:38 NETNT.DLL : 8.0.0.1 7937 Bytes 25.1.2008 12:05:08 RCIMAGE.DLL : 8.0.0.51 2371841 Bytes 12.6.2008 13:45:02 RCTEXT.DLL : 8.0.52.0 86273 Bytes 27.6.2008 13:32:06 Konfiguration für den aktuellen Suchlauf: Job Name.........................: Vollständige Systemprüfung Konfigurationsdatei..............: c:\programme\avira\antivir personaledition classic\sysscan.avp Protokollierung..................: niedrig Primäre Aktion...................: interaktiv Sekundäre Aktion.................: ignorieren Durchsuche Masterbootsektoren....: ein Durchsuche Bootsektoren..........: ein Bootsektoren.....................: C:, Durchsuche aktive Programme......: ein Durchsuche Registrierung.........: ein Suche nach Rootkits..............: aus Datei Suchmodus..................: Intelligente Dateiauswahl Durchsuche Archive...............: ein Rekursionstiefe einschränken.....: 20 Archiv Smart Extensions..........: ein Makrovirenheuristik..............: ein Dateiheuristik...................: mittel Beginn des Suchlaufs: Montag, 29. Dezember 2008 11:40 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'jucheck.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'ALG.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AVGNT.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'RUNDLL32.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'QTTASK.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'JUSCHED.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'hpwuSchd2.exe' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'NVSVC32.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'IGDCTRL.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'AVGUARD.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SCHED.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SPOOLSV.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'EXPLORER.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SVCHOST.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'LSASS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SERVICES.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'WINLOGON.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'CSRSS.EXE' - '1' Modul(e) wurden durchsucht Durchsuche Prozess 'SMSS.EXE' - '1' Modul(e) wurden durchsucht Es wurden '32' Prozesse mit '32' Modulen durchsucht Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen. Die Registry wurde durchsucht ( '56' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\PAGEFILE.SYS [WARNUNG] Die Datei konnte nicht geöffnet werden! C:\WINDOWS\SYSTEM32\xqtoqybl.dll [FUND] Ist das Trojanische Pferd TR/ConHook.D.14 [HINWEIS] Die Datei wurde gelöscht. C:\WINDOWS\SYSTEM32\ryommu.dll [FUND] Ist das Trojanische Pferd TR/ConHook.D.14 [HINWEIS] Die Datei wurde gelöscht. C:\WINDOWS\SYSTEM32\iigtnppg.dll [FUND] Ist das Trojanische Pferd TR/ConHook.D.14 [HINWEIS] Die Datei wurde gelöscht. C:\WINDOWS\SYSTEM32\kmypld.dll [FUND] Ist das Trojanische Pferd TR/ConHook.D.14 [WARNUNG] Die Datei konnte nicht gelöscht werden! [HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK lib durchzuführen. [HINWEIS] Die Datei wurde gelöscht. C:\System Volume Information\_restore{F7580BA1-767F-49DA-881E-CAB5003B5D12}\RP320\A0585018.dll [FUND] Ist das Trojanische Pferd TR/ConHook.D.14 [HINWEIS] Die Datei wurde gelöscht. C:\System Volume Information\_restore{F7580BA1-767F-49DA-881E-CAB5003B5D12}\RP320\A0585019.dll [FUND] Ist das Trojanische Pferd TR/ConHook.D.14 [HINWEIS] Die Datei wurde gelöscht. C:\System Volume Information\_restore{F7580BA1-767F-49DA-881E-CAB5003B5D12}\RP320\A0585020.dll [FUND] Ist das Trojanische Pferd TR/ConHook.D.14 [HINWEIS] Die Datei wurde gelöscht. Ende des Suchlaufs: Montag, 29. Dezember 2008 12:12 Benötigte Zeit: 32:07 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 5030 Verzeichnisse wurden überprüft 182886 Dateien wurden geprüft 7 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 7 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 1 Dateien konnten nicht durchsucht werden 182878 Dateien ohne Befall 1170 Archive wurden durchsucht 2 Warnungen 7 Hinweise Geändert von frage007 (29.12.2008 um 13:12 Uhr) |
29.12.2008, 12:42 | #3 |
| ConHook.D.14 Hier noch dies:
__________________Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 12:36:35, on 29.12.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\Programme\QuickTime\qttask.exe C:\WINDOWS\system32\RUNDLL32.EXE C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Java\jre1.6.0_07\bin\jucheck.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avcenter.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\notepad.exe C:\Dokumente und Einstellungen\***\Desktop\virenbekämpfungsordner\HiJackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://alice.aol.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://alice.aol.de R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = h**p://fritz.box/cgi-bin/webcm?getpage=../html/de/help/popup.html&var:lang=de&var:pagename=hilfe_status O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\Run: [3a381b52] rundll32.exe "C:\WINDOWS\system32\yqubqbgr.dll",b O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O15 - Trusted Zone: *.amaena.com O15 - Trusted Zone: *.antimalwareguard.com O15 - Trusted Zone: *.antispyexpert.com O15 - Trusted Zone: *.avsystemcare.com O15 - Trusted Zone: *.gomyhit.com O15 - Trusted Zone: *.imageservr.com O15 - Trusted Zone: *.imagesrvr.com O15 - Trusted Zone: *.onerateld.com O15 - Trusted Zone: *.safetydownload.com O15 - Trusted Zone: *.spyguardpro.com O15 - Trusted Zone: *.storageguardsoft.com O15 - Trusted Zone: *.trustedantivirus.com O15 - Trusted Zone: *.virusremover2008.com O15 - Trusted Zone: *.virusschlacht.com O15 - Trusted Zone: *.amaena.com (HKLM) O15 - Trusted Zone: *.antimalwareguard.com (HKLM) O15 - Trusted Zone: *.antispyexpert.com (HKLM) O15 - Trusted Zone: *.avsystemcare.com (HKLM) O15 - Trusted Zone: *.gomyhit.com (HKLM) O15 - Trusted Zone: *.imageservr.com (HKLM) O15 - Trusted Zone: *.imagesrvr.com (HKLM) O15 - Trusted Zone: *.onerateld.com (HKLM) O15 - Trusted Zone: *.safetydownload.com (HKLM) O15 - Trusted Zone: *.spyguardpro.com (HKLM) O15 - Trusted Zone: *.storageguardsoft.com (HKLM) O15 - Trusted Zone: *.trustedantivirus.com (HKLM) O15 - Trusted Zone: *.virusremover2008.com (HKLM) O15 - Trusted Zone: *.virusschlacht.com (HKLM) O16 - DPF: {DC6FEBC5-0A2D-458A-A01B-5DB15EEC4305} (IlosoftImageUploadCtl Class) - h**p://***/controls/IlosoftImageUpload.dll O17 - HKLM\System\CCS\Services\Tcpip\..\{FB2FA9C9-CDED-4C07-A801-67F94ACD66DC}: NameServer = 213.191.74.11 213.191.92.82 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O20 - AppInit_DLLs: tatoyr.dll O22 - SharedTaskScheduler: {ee2975b6-e8d5-405e-8448-8fe9590f6cfb} - cholecyst - (no file) O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe -- End of file - 6378 bytes Geändert von frage007 (29.12.2008 um 13:08 Uhr) Grund: code tags eingefügt |
29.12.2008, 13:03 | #4 |
| ConHook.D.14 Mitten in den logfiles befindet sich ein smiley, den kriege ich leider nicht weg....hoffe, der stört nicht... |
29.12.2008, 17:09 | #5 |
| ConHook.D.14 Schliesse alle Fenster und starte Hijack This Klicke: Do a Systemscan only Setze ein Häckchen in das Kästchen vor den genannten Eintrag bei O4 - HKLM\..\Run: [3a381b52] rundll32.exe "C:\WINDOWS\system32\yqubqbgr.dll",b O15 - Trusted Zone: *.amaena.com O15 - Trusted Zone: *.antimalwareguard.com O15 - Trusted Zone: *.antispyexpert.com O15 - Trusted Zone: *.avsystemcare.com O15 - Trusted Zone: *.gomyhit.com O15 - Trusted Zone: *.imageservr.com O15 - Trusted Zone: *.imagesrvr.com O15 - Trusted Zone: *.onerateld.com O15 - Trusted Zone: *.safetydownload.com O15 - Trusted Zone: *.spyguardpro.com O15 - Trusted Zone: *.storageguardsoft.com O15 - Trusted Zone: *.trustedantivirus.com O15 - Trusted Zone: *.virusremover2008.com O15 - Trusted Zone: *.virusschlacht.com O15 - Trusted Zone: *.amaena.com (HKLM) O15 - Trusted Zone: *.antimalwareguard.com (HKLM) O15 - Trusted Zone: *.antispyexpert.com (HKLM) O15 - Trusted Zone: *.avsystemcare.com (HKLM) O15 - Trusted Zone: *.gomyhit.com (HKLM) O15 - Trusted Zone: *.imageservr.com (HKLM) O15 - Trusted Zone: *.imagesrvr.com (HKLM) O15 - Trusted Zone: *.onerateld.com (HKLM) O15 - Trusted Zone: *.safetydownload.com (HKLM) O15 - Trusted Zone: *.spyguardpro.com (HKLM) O15 - Trusted Zone: *.storageguardsoft.com (HKLM) O15 - Trusted Zone: *.trustedantivirus.com (HKLM) O15 - Trusted Zone: *.virusremover2008.com (HKLM) O15 - Trusted Zone: *.virusschlacht.com (HKLM) O20 - AppInit_DLLs: tatoyr.dll O22 - SharedTaskScheduler: {ee2975b6-e8d5-405e-8448-8fe9590f6cfb} - cholecyst - (no file) klicke: Fix checked Dein Internet Explorer muss geschlossen wenn Du Fix Checked klickst Benutze malwarebytes-anti-malware http://www.trojaner-board.de/51187-anleitung-malwarebytes-anti-malware.html Note: Wähle bei Reiter: “Scanner”> "Quickscan durchfuehren". “Update “> klicke “Suche nache Aktualisierungen“ “Einstellungen“ hake an “Beende Inter Explorer während des Löschvorgangs“ Scan laufen lassen und Infizierungen entfernen Und poste das Log |
29.12.2008, 21:47 | #6 |
| ConHook.D.14 Hi Argus, danke für Deine Antwort. Hier das Logfile nach dem Malware-Scan: Code:
ATTFilter Malwarebytes' Anti-Malware 1.31 Datenbank Version: 1568 Windows 5.1.2600 Service Pack 2 29.12.2008 21:39:57 mbam-log-2008-12-29 (21-39-43).txt Scan-Methode: Quick-Scan Durchsuchte Objekte: 50110 Laufzeit: 4 minute(s), 18 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 3 Infizierte Registrierungsschlüssel: 35 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 2 Infizierte Dateien: 13 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: C:\WINDOWS\SYSTEM32\yqubqbgr.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\xxyaXnOi.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\tatoyr.dll (Trojan.Vundo) -> No action taken. Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{43b9381f-5e29-4c20-aec4-09a2f8b7a4f9} (Trojan.Vundo.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{43b9381f-5e29-4c20-aec4-09a2f8b7a4f9} (Trojan.Vundo.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{8fa6b2ee-d71a-4a3a-9570-da389dd12524} (Trojan.Vundo.H) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{8fa6b2ee-d71a-4a3a-9570-da389dd12524} (Trojan.Vundo.H) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{8fa6b2ee-d71a-4a3a-9570-da389dd12524} (Trojan.Vundo) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{43b9381f-5e29-4c20-aec4-09a2f8b7a4f9} (Trojan.Vundo) -> No action taken. HKEY_CLASSES_ROOT\Interface\{17e44256-51e0-4d46-a0c8-44e80ab4ba5b} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\Interface\{2e4a04a1-a24d-45ae-aca4-949778400813} (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\{5222008a-dd62-49c7-a735-7bd18ecc7350} (Rogue.VirusRemover) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\{5222008a-dd62-49c7-a735-7bd18ecc7350} (Rogue.VirusRemover) -> No action taken. HKEY_CLASSES_ROOT\Typelib\{e0f01490-dcf3-4357-95aa-169a8c2b2190} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\Typelib\{63334394-3da3-4b29-a041-03535909d361} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\AppID\{80ef304a-b1c4-425c-8535-95ab6f1eefb8} (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\AppID\{ff46f4ab-a85f-487e-b399-3f191ac0fe23} (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{15421b84-3488-49a7-ad18-cbf84a3efaf6} (Trojan.Agent) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{6d794cb4-c7cd-4c6f-bfdc-9b77afbdc02c} (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{6d794cb4-c7cd-4c6f-bfdc-9b77afbdc02c} (Trojan.Vundo) -> No action taken. HKEY_CLASSES_ROOT\TypeLib\{497dddb6-6eee-4561-9621-b77dc82c1f84} (Rogue.AscentivePerformance) -> No action taken. HKEY_CLASSES_ROOT\Interface\{4e980492-027b-47f1-a7ab-ab086dacbb9e} (Rogue.AscentivePerformance) -> No action taken. HKEY_CLASSES_ROOT\Interface\{5ead8321-fcbb-4c3f-888c-ac373d366c3f} (Rogue.AscentivePerformance) -> No action taken. HKEY_CLASSES_ROOT\CLSID\{31f3cf6e-a71a-4daa-852b-39ac230940b4} (Rogue.AscentivePerformance) -> No action taken. HKEY_CLASSES_ROOT\AppID\BHO_MyJavaCore.DLL (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\bho_myjavacore.mjcore (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\AppID\testCPV6.DLL (Trojan.BHO) -> No action taken. HKEY_CLASSES_ROOT\testcpv6.bho (Trojan.BHO) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\virusremover2008 (Rogue.VirusRemove) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\virusremover2008 (Rogue.VirusRemove) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\xpre (Trojan.Downloader) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\contim (Trojan.Vundo) -> No action taken. HKEY_CURRENT_USER\SOFTWARE\Microsoft\instkey (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Track System (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\rdfa (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\FCOVM (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\RemoveRP (Trojan.Vundo) -> No action taken. Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\{6d794cb4-c7cd-4c6f-bfdc-9b77afbdc02c} (Trojan.Vundo) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDLLs\C:\WINDOWS\SYSTEM32\SysRestore.dll (Rogue.AscentivePerformance) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Notification Packages (Trojan.Vundo.H) -> Data: c:\windows\system32\xxyaxnoi -> No action taken. HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\LSA\Authentication Packages (Trojan.Vundo) -> Data: c:\windows\system32\xxyaxnoi -> No action taken. Infizierte Verzeichnisse: C:\Programme\Webtools (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\***\Anwendungsdaten\gadcom (Trojan.Agent) -> No action taken. Infizierte Dateien: C:\WINDOWS\SYSTEM32\xxyaXnOi.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\iOnXayxx.ini (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\iOnXayxx.ini2 (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\tatoyr.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\yqubqbgr.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\rgbqbuqy.ini (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\hpcqestc.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\ctseqcph.ini (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\ipfuhekx.dll (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\xkehufpi.ini (Trojan.Vundo.H) -> No action taken. C:\WINDOWS\SYSTEM32\SysRestore.dll (Rogue.AscentivePerformance) -> No action taken. C:\WINDOWS\SYSTEM32\tunhbpkj.dll (Trojan.Vundo) -> No action taken. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Temp\winsinstall.exe (Rogue.Installer) -> No action taken. Dank und Gruß! |
29.12.2008, 21:50 | #7 |
| ConHook.D.14 Und hier ein aktuelles Hijack-Scan NACH dem Malware-Scan: Code:
ATTFilter Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 21:47:54, on 29.12.2008 Platform: Windows XP SP2 (WinNT 5.01.2600) MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe C:\Programme\FRITZ!DSL\IGDCTRL.EXE C:\WINDOWS\system32\nvsvc32.exe C:\WINDOWS\System32\svchost.exe C:\Programme\HP\HP Software Update\HPWuSchd2.exe C:\WINDOWS\SOUNDMAN.EXE C:\Programme\Java\jre1.6.0_07\bin\jusched.exe C:\Programme\QuickTime\qttask.exe C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe C:\WINDOWS\system32\rundll32.exe C:\WINDOWS\system32\rundll32.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Java\jre1.6.0_07\bin\jucheck.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Dokumente und Einstellungen\***\Desktop\virenbekämpfungsordner\HiJackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://alice.aol.de R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://alice.aol.de R1 - HKCU\Software\Microsoft\Internet Connection Wizard,ShellNext = http://fritz.box/cgi-bin/webcm?getpage=../html/de/help/popup.html&var :lang=de&var:pagename=hilfe_status O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [nwiz] nwiz.exe /install O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit O4 - HKLM\..\Run: [avgnt] "C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min O4 - HKLM\..\RunOnce: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe /install /silent O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: Adobe Gamma Loader.exe.lnk = C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {DC6FEBC5-0A2D-458A-A01B-5DB15EEC4305} (IlosoftImageUploadCtl Class) - http://webc.***.de/controls/IlosoftImageUpload.dll O17 - HKLM\System\CCS\Services\Tcpip\..\{FB2FA9C9-CDED-4C07-A801-67F94ACD66 DC}: NameServer = 213.191.74.11 213.191.92.82 O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL O23 - Service: Avira AntiVir Personal - Free Antivirus Planer (AntiVirScheduler) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\sched.exe O23 - Service: Avira AntiVir Personal - Free Antivirus Guard (AntiVirService) - Avira GmbH - C:\Programme\Avira\AntiVir PersonalEdition Classic\avguard.exe O23 - Service: AVM IGD CTRL Service - AVM Berlin - C:\Programme\FRITZ!DSL\IGDCTRL.EXE O23 - Service: AVM FRITZ!web Routing Service (de_serv) - AVM Berlin - C:\Programme\Gemeinsame Dateien\AVM\de_serv.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe -- End of file - 4878 bytes |
29.12.2008, 22:08 | #8 |
| ConHook.D.14 Starte den Editor Start - Zubehör – Editor und klicke Format,bei Zeilenumrbuch das Häcken entfernen Benutze CCleaner http://www.trojaner-board.de/51464-anleitung-ccleaner.html ComboFix(by sUBs) Download ComboFix und speichert es auf den Desktop! Schliesse alle Programme und Anwendungen mit Hintergrundwächtern inklusive der Firewall + Antivirusprogramme müssen deaktiviert sein Starte combofix.exe Note: Wenn ComboFix schon eher benutzt worden ist, kann es sein das eine Meldung kommt das es ein Update gibt Lass es zu das ComboFix ge-updatet wird Klicke OK im "NirCmd" Fenster klicke ja um Combofix zu starten Folge den Instruktionen in das Fenster Während Combofix lauft NICHT ins Fenster klicken sonst erfriert dein Rechner Wenn das Tool fertig ist,oeffnet sich ein logfile (C:\ combofix.txt) nun das KOMPLETTE Log mit rechtem Mausklick ab kopieren und ins Forum mit rechtem Mausklick "einfügen" Befolge diese Anleitung und installiere auch den Wiederherstellungskonsole |
29.12.2008, 23:41 | #9 |
| ConHook.D.14 Hi Argus, bin gerade dabei, Combofix zu installieren. Wir haben etwas Sorge, die Wiederherstellungskonsole zu installieren....könnte denn sonst tatsächlich alles weg sein?! Ich habe bereits mal vor kurzem versucht, Windows neu drauf zu spielen, wurde aber seitens Windows nicht empfohlen, da die Version auf dem Rechner mittlerweile neuer ist als auf der XP-CD, sprich, neue Updates etc. Muss ich diese Konsole einrichten, oder kann ich Combofix auch ohne diese Wiederherstellung durchlaufen lassen? Ich möchte nicht, dass XP in eine alte Version zurückfällt, die alles neue komplett löscht. |
29.12.2008, 23:43 | #10 |
| ConHook.D.14 Geht auch ohne |
30.12.2008, 00:24 | #11 |
| ConHook.D.14 Hier das Combo-Logfile. Ist sonst noch was zu tun? Danke für Deine Hilfe!! [code] ComboFix 08-12-28.04 - *** 2008-12-30 0:12:23.1 - FAT32x86 Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.767.483 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !! . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\***\Anwendungsdaten\gadcom c:\dokumente und einstellungen\***\Desktop\notepad.exe c:\windows\system32\arlgnhye.ini c:\windows\system32\ctseqcph.ini c:\windows\system32\FF647904D3.dll c:\windows\system32\giuucmxj.ini c:\windows\system32\hpcqestc.dll c:\windows\system32\iOnXayxx.ini c:\windows\SYSTEM32\iOnXayxx.ini2 c:\windows\system32\ipfuhekx.dll c:\windows\system32\ipoqjecw.ini c:\windows\system32\lscscjlh.ini c:\windows\system32\mdm.exe c:\windows\system32\nvhmcfgs.ini c:\windows\system32\rgbqbuqy.ini c:\windows\system32\tatoyr.dll c:\windows\system32\tunhbpkj.dll c:\windows\system32\wvrfigvo.ini c:\windows\system32\xkehufpi.ini c:\windows\system32\xxyaXnOi.dll c:\windows\system32\yqubqbgr.dll c:\windows\Tasks\hkybyxcj.job . ((((((((((((((((((((((( Dateien erstellt von 2008-11-28 bis 2008-12-29 )))))))))))))))))))))))))))))) . 2008-12-29 21:31 . 2008-12-29 21:31 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware 2008-12-29 21:31 . 2008-12-29 21:31 <DIR> d-------- c:\dokumente und einstellungen\***\Anwendungsdaten\Malwarebytes 2008-12-29 21:31 . 2008-12-29 21:31 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2008-12-29 21:31 . 2008-12-03 19:52 38,496 --a------ c:\windows\SYSTEM32\DRIVERS\mbamswissarmy.sys 2008-12-29 21:31 . 2008-12-03 19:52 15,504 --a------ c:\windows\SYSTEM32\DRIVERS\mbam.sys 2008-12-29 21:27 . 2008-12-29 21:27 <DIR> d-------- c:\dokumente und einstellungen\***\Virenbekämpfung 2008-12-16 15:16 . 2008-12-16 15:16 <DIR> d-------- c:\programme\Avira 2008-12-16 15:16 . 2008-12-16 15:16 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2008-12-16 14:43 . 2008-12-16 14:43 <DIR> d--hs---- C:\FOUND.217 2008-12-15 22:47 . 2008-12-15 22:47 <DIR> d-------- c:\programme\Panda Security 2008-12-15 22:20 . 2004-10-16 13:38 299,008 --a------ c:\dokumente und einstellungen\***\Anwendungsdaten\DESINSTALADOR_AVCINEEDSP.exe 2008-12-14 20:33 . 2008-12-14 20:33 <DIR> d-------- c:\dokumente und einstellungen\***\Anwendungsdaten\Twain 2008-12-14 15:20 . 2008-12-14 15:20 <DIR> d-------- c:\programme\Webtools 2008-12-14 08:55 . 2008-12-14 08:55 <DIR> d--hs---- C:\FOUND.216 2008-12-13 18:57 . 2008-12-13 18:57 0 --a------ c:\windows\msicpl.ini 2008-12-13 10:27 . 2008-12-13 10:27 <DIR> d--hs---- C:\FOUND.215 2008-12-11 13:43 . 2008-12-11 13:43 <DIR> d--hs---- C:\FOUND.214 2008-12-09 15:04 . 2008-12-09 15:04 <DIR> d--hs---- C:\FOUND.213 2008-12-08 07:37 . 2008-12-08 07:37 <DIR> d--hs---- C:\FOUND.212 2008-12-05 07:56 . 2008-12-05 07:56 <DIR> d--hs---- C:\FOUND.211 2008-12-04 23:21 . 2008-12-04 23:21 <DIR> d--hs---- C:\FOUND.210 2008-12-03 19:08 . 2008-12-03 19:08 <DIR> d--hs---- C:\FOUND.209 . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-12-29 20:11 1,606 ----a-w c:\windows\SYSTEM32\PerfStringBackup.TMP 2008-11-04 18:12 --------- d-----w c:\programme\Windows Media Connect 2 2006-11-22 22:27 58 ----a-w c:\programme\Neu Wavesound.wav 2006-03-15 19:05 11,253 ---h--w c:\programme\folder.htt . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2005-05-11 49152] "SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784] "QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-09-01 282624] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-06-28 8466432] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-06-28 81920] "avgnt"="c:\programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497] "SoundMan"="SOUNDMAN.EXE" [2005-06-20 c:\windows\soundman.exe] "nwiz"="nwiz.exe" [2007-06-28 c:\windows\SYSTEM32\nwiz.exe] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-04 15360] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-04-30 65588] Adobe Gamma Loader.exe.lnk - c:\programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2006-05-30 110592] Adobe Reader - Schnellstart.lnk - c:\programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 29696] [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusDisableNotify"=dword:00000001 "UpdatesDisableNotify"=dword:00000001 "AntiVirusOverride"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Mozilla Firefox\\firefox.exe"= "c:\\Program Files\\Real\\RealPlayer\\RealPlay.exe"= "c:\\Program Files\\WS_FTP\\WS_FTP95.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= R3 ovt530;Webcam Deluxe;c:\windows\system32\Drivers\ov530vid.sys [2007-01-07 161792] S3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\DRIVERS\avmunet.sys [2007-01-19 15104] S3 FXDRV;FXDRV;\??\D:\Fxdrv.sys [] S3 genmcmnUSB;USB Scroll Mouse Driver;c:\windows\system32\DRIVERS\gflmouhid.sys [] S3 NETFWDSL;AVM FRITZ!web DSL PPP;c:\windows\system32\DRIVERS\NETFWDSL.SYS [2007-01-23 367104] S3 PDNMp50;PDNMp50 NDIS Protocol Driver;\??\c:\windows\System32\drivers\PDNMp50.sys [] S3 PDNSp50;PDNSp50 NDIS Protocol Driver;\??\c:\windows\System32\drivers\PDNSp50.sys [] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . Inhalt des "geplante Tasks" Ordners 2008-12-19 c:\windows\Tasks\1-Klick-Wartung.job - c:\programme\TuneUp Utilities 2007\SystemOptimizer.exe [2007-08-02 12:40] . - - - - Entfernte verwaiste Registrierungseinträge - - - - BHO-{43B9381F-5E29-4C20-AEC4-09A2F8B7A4F9} - c:\windows\system32\xxyaXnOi.dll BHO-{8fa6b2ee-d71a-4a3a-9570-da389dd12524} - c:\windows\system32\tatoyr.dll Notify-vtUnllKB - vtUnllKB.dll . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank mStart Page = hxxp://alice.aol.de uInternet Connection Wizard,ShellNext = hxxp://fritz.box/cgi-bin/webcm?getpage=../html/de/help/popup.html&var:lang=de&varagename=hilfe_status O16 -: DirectAnimation Java Classes - c:\windows\Downloaded Program Files\DirectAnimation Java Classes.osd - file://c:\windows\Java\classes\dajava.cab O16 -: Microsoft XML Parser for Java - c:\windows\Downloaded Program Files\Microsoft XML Parser for Java.osd - file://c:\windows\Java\classes\xmldso.cab c:\windows\Downloaded Program Files\IlosoftImageUpload.dll - O16 -: {DC6FEBC5-0A2D-458A-A01B-5DB15EEC4305} hxxp://webc.***.de/controls/IlosoftImageUpload.dll FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\i0krtkom.default\ FF - prefs.js: browser.startup.homepage - FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nppl3260.dll FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nprjplug.dll FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nprpjplug.dll FF - plugin: c:\programme\Opera\program\plugins\npdivx32.dll FF - plugin: c:\programme\Opera\program\plugins\Npindeo.dll ATTENTION: FIREFOX POLICES IS IN FORCE FF - user.js: yahoo.homepage.dontask - true. ************************************************************************** catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-12-30 00:17:08 Windows 5.1.2600 Service Pack 2 FAT NTAPI Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\AVIRA\ANTIVIR PERSONALEDITION CLASSIC\SCHED.EXE c:\programme\AVIRA\ANTIVIR PERSONALEDITION CLASSIC\AVGUARD.EXE c:\programme\FRITZ!DSL\IGDCTRL.EXE c:\windows\SYSTEM32\NVSVC32.EXE c:\windows\SYSTEM32\RUNDLL32.EXE c:\windows\SYSTEM32\RUNDLL32.EXE . ************************************************************************** . Zeit der Fertigstellung: 2008-12-30 0:18:47 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2008-12-29 23:18:46 Vor Suchlauf: 230 Verzeichnis(se), 14.741.569.536 Bytes frei Nach Suchlauf: 230 Verzeichnis(se), 14,893,187,072 Bytes frei 158 Code:
ATTFilter ComboFix 08-12-28.04 - *** 2008-12-30 0:12:23.1 - FAT32x86 Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.767.483 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !! . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\***\Anwendungsdaten\gadcom c:\dokumente und einstellungen\***\Desktop\notepad.exe c:\windows\system32\arlgnhye.ini c:\windows\system32\ctseqcph.ini c:\windows\system32\FF647904D3.dll c:\windows\system32\giuucmxj.ini c:\windows\system32\hpcqestc.dll c:\windows\system32\iOnXayxx.ini c:\windows\SYSTEM32\iOnXayxx.ini2 c:\windows\system32\ipfuhekx.dll c:\windows\system32\ipoqjecw.ini c:\windows\system32\lscscjlh.ini c:\windows\system32\mdm.exe c:\windows\system32\nvhmcfgs.ini c:\windows\system32\rgbqbuqy.ini c:\windows\system32\tatoyr.dll c:\windows\system32\tunhbpkj.dll c:\windows\system32\wvrfigvo.ini c:\windows\system32\xkehufpi.ini c:\windows\system32\xxyaXnOi.dll c:\windows\system32\yqubqbgr.dll c:\windows\Tasks\hkybyxcj.job . ((((((((((((((((((((((( Dateien erstellt von 2008-11-28 bis 2008-12-29 )))))))))))))))))))))))))))))) . 2008-12-29 21:31 . 2008-12-29 21:31 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware 2008-12-29 21:31 . 2008-12-29 21:31 <DIR> d-------- c:\dokumente und einstellungen\***\Anwendungsdaten\Malwarebytes 2008-12-29 21:31 . 2008-12-29 21:31 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2008-12-29 21:31 . 2008-12-03 19:52 38,496 --a------ c:\windows\SYSTEM32\DRIVERS\mbamswissarmy.sys 2008-12-29 21:31 . 2008-12-03 19:52 15,504 --a------ c:\windows\SYSTEM32\DRIVERS\mbam.sys 2008-12-29 21:27 . 2008-12-29 21:27 <DIR> d-------- c:\dokumente und einstellungen\***\Virenbekämpfung 2008-12-16 15:16 . 2008-12-16 15:16 <DIR> d-------- c:\programme\Avira 2008-12-16 15:16 . 2008-12-16 15:16 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2008-12-16 14:43 . 2008-12-16 14:43 <DIR> d--hs---- C:\FOUND.217 2008-12-15 22:47 . 2008-12-15 22:47 <DIR> d-------- c:\programme\Panda Security 2008-12-15 22:20 . 2004-10-16 13:38 299,008 --a------ c:\dokumente und einstellungen\***\Anwendungsdaten\DESINSTALADOR_AVCINEEDSP.exe 2008-12-14 20:33 . 2008-12-14 20:33 <DIR> d-------- c:\dokumente und einstellungen\***\Anwendungsdaten\Twain 2008-12-14 15:20 . 2008-12-14 15:20 <DIR> d-------- c:\programme\Webtools 2008-12-14 08:55 . 2008-12-14 08:55 <DIR> d--hs---- C:\FOUND.216 2008-12-13 18:57 . 2008-12-13 18:57 0 --a------ c:\windows\msicpl.ini 2008-12-13 10:27 . 2008-12-13 10:27 <DIR> d--hs---- C:\FOUND.215 2008-12-11 13:43 . 2008-12-11 13:43 <DIR> d--hs---- C:\FOUND.214 2008-12-09 15:04 . 2008-12-09 15:04 <DIR> d--hs---- C:\FOUND.213 2008-12-08 07:37 . 2008-12-08 07:37 <DIR> d--hs---- C:\FOUND.212 2008-12-05 07:56 . 2008-12-05 07:56 <DIR> d--hs---- C:\FOUND.211 2008-12-04 23:21 . 2008-12-04 23:21 <DIR> d--hs---- C:\FOUND.210 2008-12-03 19:08 . 2008-12-03 19:08 <DIR> d--hs---- C:\FOUND.209 . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-12-29 20:11 1,606 ----a-w c:\windows\SYSTEM32\PerfStringBackup.TMP 2008-11-04 18:12 --------- d-----w c:\programme\Windows Media Connect 2 2006-11-22 22:27 58 ----a-w c:\programme\Neu Wavesound.wav 2006-03-15 19:05 11,253 ---h--w c:\programme\folder.htt . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2005-05-11 49152] "SunJavaUpdateSched"="c:\programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784] "QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2006-09-01 282624] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-06-28 8466432] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-06-28 81920] "avgnt"="c:\programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497] "SoundMan"="SOUNDMAN.EXE" [2005-06-20 c:\windows\soundman.exe] "nwiz"="nwiz.exe" [2007-06-28 c:\windows\SYSTEM32\nwiz.exe] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-04 15360] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-04-30 65588] Adobe Gamma Loader.exe.lnk - c:\programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2006-05-30 110592] Adobe Reader - Schnellstart.lnk - c:\programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-09-23 29696] [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusDisableNotify"=dword:00000001 "UpdatesDisableNotify"=dword:00000001 "AntiVirusOverride"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Mozilla Firefox\\firefox.exe"= "c:\\Program Files\\Real\\RealPlayer\\RealPlay.exe"= "c:\\Program Files\\WS_FTP\\WS_FTP95.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= R3 ovt530;Webcam Deluxe;c:\windows\system32\Drivers\ov530vid.sys [2007-01-07 161792] S3 AVMUNET;AVM FRITZ!Box;c:\windows\system32\DRIVERS\avmunet.sys [2007-01-19 15104] S3 FXDRV;FXDRV;\??\D:\Fxdrv.sys [] S3 genmcmnUSB;USB Scroll Mouse Driver;c:\windows\system32\DRIVERS\gflmouhid.sys [] S3 NETFWDSL;AVM FRITZ!web DSL PPP;c:\windows\system32\DRIVERS\NETFWDSL.SYS [2007-01-23 367104] S3 PDNMp50;PDNMp50 NDIS Protocol Driver;\??\c:\windows\System32\drivers\PDNMp50.sys [] S3 PDNSp50;PDNSp50 NDIS Protocol Driver;\??\c:\windows\System32\drivers\PDNSp50.sys [] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . Inhalt des "geplante Tasks" Ordners 2008-12-19 c:\windows\Tasks\1-Klick-Wartung.job - c:\programme\TuneUp Utilities 2007\SystemOptimizer.exe [2007-08-02 12:40] . - - - - Entfernte verwaiste Registrierungseinträge - - - - BHO-{43B9381F-5E29-4C20-AEC4-09A2F8B7A4F9} - c:\windows\system32\xxyaXnOi.dll BHO-{8fa6b2ee-d71a-4a3a-9570-da389dd12524} - c:\windows\system32\tatoyr.dll Notify-vtUnllKB - vtUnllKB.dll . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank mStart Page = hxxp://alice.aol.de uInternet Connection Wizard,ShellNext = hxxp://fritz.box/cgi-bin/webcm?getpage=../html/de/help/popup.html&var:lang=de&var:pagename=hilfe_status O16 -: DirectAnimation Java Classes - c:\windows\Downloaded Program Files\DirectAnimation Java Classes.osd - file://c:\windows\Java\classes\dajava.cab O16 -: Microsoft XML Parser for Java - c:\windows\Downloaded Program Files\Microsoft XML Parser for Java.osd - file://c:\windows\Java\classes\xmldso.cab c:\windows\Downloaded Program Files\IlosoftImageUpload.dll - O16 -: {DC6FEBC5-0A2D-458A-A01B-5DB15EEC4305} hxxp://webc.***.de/controls/IlosoftImageUpload.dll FF - ProfilePath - c:\dokumente und einstellungen\***\Anwendungsdaten\Mozilla\Firefox\Profiles\i0krtkom.default\ FF - prefs.js: browser.startup.homepage - FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nppl3260.dll FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nprjplug.dll FF - plugin: c:\program files\Real\RealPlayer\Netscape6\nprpjplug.dll FF - plugin: c:\programme\Opera\program\plugins\npdivx32.dll FF - plugin: c:\programme\Opera\program\plugins\Npindeo.dll ATTENTION: FIREFOX POLICES IS IN FORCE FF - user.js: yahoo.homepage.dontask - true. ************************************************************************** catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-12-30 00:17:08 Windows 5.1.2600 Service Pack 2 FAT NTAPI Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\AVIRA\ANTIVIR PERSONALEDITION CLASSIC\SCHED.EXE c:\programme\AVIRA\ANTIVIR PERSONALEDITION CLASSIC\AVGUARD.EXE c:\programme\FRITZ!DSL\IGDCTRL.EXE c:\windows\SYSTEM32\NVSVC32.EXE c:\windows\SYSTEM32\RUNDLL32.EXE c:\windows\SYSTEM32\RUNDLL32.EXE . ************************************************************************** . Zeit der Fertigstellung: 2008-12-30 0:18:47 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2008-12-29 23:18:46 Vor Suchlauf: 230 Verzeichnis(se), 14.741.569.536 Bytes frei Nach Suchlauf: 230 Verzeichnis(se), 14,893,187,072 Bytes frei 158 |
30.12.2008, 00:32 | #12 |
| ConHook.D.14 Start > Ausführen> Kopiere rein ComboFix /U OK Weisst du was dies ist? c:\dokumente und einstellungen\***\Anwendungsdaten\DESINSTALADOR_AV CINEEDSP.exe Diese Eintraege kannst du auch entfernen C:\FOUND.217 usw Geändert von Argus (30.12.2008 um 00:39 Uhr) |
30.12.2008, 00:45 | #13 |
| ConHook.D.14 Start > Ausführen> Kopiere rein ComboFix /U OK --> Bei Start taucht "Ausführen" nicht mehr auf. Wie kann das sein?! Kann ich es woanders finden? Kenne dies nicht: c:\dokumente und einstellungen\***\Anwendungsdaten\DESINSTALADOR_AV CINEEDSP.exe Wo kann ich diese Einträge entfernen? Welche noch? Diese Eintraege kannst du auch entferen C:\FOUND.217 usw Dank und Gruß! |
30.12.2008, 01:07 | #14 |
| ConHook.D.14 Versuche mal die Windows-Taste + R um Ausführen zu starten Geändert von Argus (30.12.2008 um 01:13 Uhr) |
30.12.2008, 01:25 | #15 |
| ConHook.D.14 Danke, mit Tastenkürzel hat`s geklappt, habe Combo deinstalliert. Nur wo ich C:\FOUND.217 entfernen kann, weiß ich nicht. Kannst Du mir das bitte noch verraten? Ansonsten dürfte jetzt doch alles in Ordnung sein? |
Themen zu ConHook.D.14 |
andere, anwendung, computer, dateien, dll, dsl-modem, entdeck, entdeckt, erfolgreich, explorer.exe, fehlermeldung, fenster, immer wieder, infos, logfiles, mozilla, problem, schei, trojaner, verschiedene, volume, werbeseite, windows, windows xp, würde |