|
Plagegeister aller Art und deren Bekämpfung: sirefef.o auf windows vistaWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
30.10.2011, 10:42 | #1 |
| sirefef.o auf windows vista Liebe Forenmitglieder, brauch dringend eure Hilfe. Habe mir einen Trojaner eingefangen und werde leider nicht Herr der Lage. Windows Defender ziegt folgende Probleme: 1. TrojanDropper:Win.32/Sirefef.B Kategorie: Trojaner - Dropper Beschreibung: Dieses Programm ist gefährlich. Es installiert andere Programme. Empfehlung: Entfernen Sie diese Software unverzüglich. Ressourcen: winlogonshell: HKCU@S-1-5-21-826051180-2433435933-2663532152-1003\SOFTWARE\MICROSOFT\WINDOWS NT\CURRENTVERSION\WINLOGON\\SHELL:C:\Users\zuHause\AppData\Local\afad21e2\X file: C:\Users\zuHause\AppData\Local\afad21e2\X 2. Trojan:Win32/Sirefe.O Kategorie: Trojaner Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus. Empfehlung: Entfernen Sie diese Software unverzüglich. Ressourcen: process: pid:692 regkey: HKLM\SYSTEM\CURRENTCONTROLSET\SERVICES\afad21e2 file: C:\Windows\3793857967:1347608093.exe Könnt ihr mir weiterhelfen!!!! |
30.10.2011, 11:46 | #2 |
/// Malware-holic | sirefef.o auf windows vista hi, dass sieht nicht gut aus.
__________________machst du mit diesem pc onlinebanking einkäufe oder sonst was sensibles, wie zb berufliches? neh ahnung wo du dir das eingefangen haben könntest? streaming seiten benutzt, downloads in letzter zeit etc? wenn links und weitere infos vorhanden, als private nachicht bitte. Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ |
30.10.2011, 12:54 | #3 |
| sirefef.o auf windows vista Hallo marcus,
__________________Danke für dein Hilfeangebot. Ja ich nutze den Laptop für Onlinebanking und sonstige berufliche Porgramme (wobei diese keine sensiblen Daten enthalten). Ich habe combofix ausgeführt und folgende LogDatei erhalten: Combofix Logfile: Code:
ATTFilter ComboFix 11-10-30.01 - zuHause 30.10.2011 12:02:10.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.3066.1919 [GMT 1:00] ausgeführt von:: c:\users\zuHause\Desktop\ComboFix.exe SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\64dlls.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\intel64.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\Kernel32.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\localsys64.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\ntos.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\oembios.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\sdra64.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\sdra73.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\swin32.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\twex.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\twext.exe c:\documents and settings\ReleaseEngineer.MACROVISION\Application Data\wsnpoema.exe c:\users\zuHause\AppData\Local\afad21e2\U c:\users\zuHause\AppData\Local\afad21e2\U\80000000.@ c:\users\zuHause\AppData\Local\afad21e2\U\800000cb.@ c:\users\zuHause\Documents\~WRL1814.tmp c:\users\zuHause\g2mdlhlpx.exe c:\windows\$NtUninstallKB29104$ c:\windows\$NtUninstallKB29104$\2947359202\@ c:\windows\$NtUninstallKB29104$\2947359202\click.tlb c:\windows\$NtUninstallKB29104$\2947359202\L\qnbwvoto c:\windows\$NtUninstallKB29104$\2947359202\loader.tlb c:\windows\$NtUninstallKB29104$\2947359202\U\@00000001 c:\windows\$NtUninstallKB29104$\2947359202\U\@000000c0 c:\windows\$NtUninstallKB29104$\2947359202\U\@000000cb c:\windows\$NtUninstallKB29104$\2947359202\U\@000000cf c:\windows\$NtUninstallKB29104$\2947359202\U\@80000000 c:\windows\$NtUninstallKB29104$\2947359202\U\@800000c0 c:\windows\$NtUninstallKB29104$\2947359202\U\@800000cb c:\windows\$NtUninstallKB29104$\2947359202\U\@800000cf c:\windows\$NtUninstallKB29104$\3156817884 c:\windows\{2521BB91-29B1-4d7e-9137-AC9875D77735} c:\windows\system32\ c:\windows\system32\c_32432.nls D:\install.exe . Infizierte Kopie von c:\windows\system32\drivers\dfsc.sys wurde gefunden und desinfiziert Kopie von - The cat found it :) wurde wiederhergestellt Infizierte Kopie von c:\program files\Bonjour\mDNSResponder.exe wurde gefunden und desinfiziert Kopie von - c:\program files\Bonjour\ wurde wiederhergestellt . Infizierte Kopie von c:\program files\Intel\WiFi\bin\EvtEng.exe wurde gefunden und desinfiziert Kopie von - c:\program files\Intel\WiFi\bin\ wurde wiederhergestellt . c:\program files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe . . . ist infiziert!! c:\program files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe . . . was deleted!! You should re-install the program it pertains to . c:\program files\Common Files\McAfee\SystemCore\\mfefire.exe . . . ist infiziert!! c:\program files\Common Files\McAfee\SystemCore\\mfefire.exe . . . was deleted!! You should re-install the program it pertains to . c:\program files\Common Files\McAfee\SystemCore\mfevtps.exe . . . ist infiziert!! c:\program files\Common Files\McAfee\SystemCore\mfevtps.exe . . . was deleted!! You should re-install the program it pertains to . c:\windows\system32\nvvsvc.exe . . . ist infiziert!! c:\windows\system32\nvvsvc.exe . . . was deleted!! You should re-install the program it pertains to . c:\program files\Samsung\Samsung Update Plus\SLUBackgroundService.exe . . . ist infiziert!! c:\program files\Samsung\Samsung Update Plus\SLUBackgroundService.exe . . . was deleted!! You should re-install the program it pertains to . c:\windows\System32\StkCSrv.exe . . . ist infiziert!! c:\windows\System32\StkCSrv.exe . . . was deleted!! You should re-install the program it pertains to . . ((((((((((((((((((((((( Dateien erstellt von 2011-09-28 bis 2011-10-30 )))))))))))))))))))))))))))))) . . 2011-10-30 11:14 . 2011-10-30 11:14 56200 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Windows Defender\Definition Updates\{C3813FFA-BFF4-44A7-A716-F12A9B7FF1DC}\offreg.dll ERROR(0x00000005) 2011-10-30 11:12 . 2011-10-30 11:16 -------- d-----w- c:\users\zuHause\AppData\Local\temp 2011-10-30 11:12 . 2011-10-30 11:12 -------- d-----w- c:\users\Default\AppData\Local\temp 2011-10-30 10:55 . 2011-04-14 14:59 75264 ----a-w- c:\windows\system32\drivers\dfsc.sys 2011-10-30 07:53 . 2011-10-18 01:28 6668624 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Windows Defender\Definition Updates\{C3813FFA-BFF4-44A7-A716-F12A9B7FF1DC}\mpengine.dll ERROR(0x00000005) 2011-10-28 17:46 . 2011-10-28 17:46 -------- d-----w- c:\program files\PC Tools Security 2011-10-28 17:46 . 2011-10-28 17:46 -------- d-----w- c:\program files\Common Files\PC Tools 2011-10-28 17:46 . 2011-10-28 17:46 -------- d-----w- c:\users\zuHause\AppData\Roaming\PC Tools 2011-10-19 18:03 . 2011-10-19 18:03 -------- d-sh--w- c:\windows\system32\%APPDATA% 2011-10-10 16:00 . 2011-10-10 16:34 -------- d-----w- c:\program files\McAfee Security Scan 2011-10-09 16:17 . 2011-10-09 16:17 -------- d-----w- c:\program files\CCleaner 2011-10-09 16:16 . 2011-09-16 11:08 643584 ----a-w- c:\program files\Mozilla Firefox\plugins\npmieze.dll 2011-10-09 16:11 . 2011-10-09 16:16 -------- d-----w- c:\users\zuHause\AppData\Roaming\xplugin 2011-10-04 10:57 . 2011-09-21 07:00 7269712 ----a-w- c:\documents and settings\All Users\Application Data\Microsoft\Windows Defender\Definition Updates\Backup\mpengine.dll ERROR(0x00000005) 2011-10-04 10:57 . 2011-05-24 18:14 222080 ------w- c:\windows\system32\MpSigStub.exe 2011-10-04 10:22 . 2011-10-30 11:09 -------- d-sh--w- c:\users\zuHause\AppData\Local\afad21e2 2011-10-03 08:13 . 2011-08-19 13:56 28504 ----a-w- c:\program files\Mozilla Firefox\ScriptFF.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-08-18 12:47 . 2011-05-30 12:56 404640 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2011-08-15 08:00 . 2010-07-27 18:24 9344 ----a-w- c:\windows\system32\drivers\mfeclnk.sys 2011-08-15 08:00 . 2010-07-27 18:24 87808 ----a-w- c:\windows\system32\drivers\mferkdet.sys 2011-08-15 08:00 . 2010-07-27 18:24 64712 ----a-w- c:\windows\system32\drivers\mfenlfk.sys 2011-08-15 08:00 . 2010-07-27 18:24 59288 ----a-w- c:\windows\system32\drivers\mfebopk.sys 2011-08-15 08:00 . 2010-07-27 18:24 57432 ----a-w- c:\windows\system32\drivers\cfwids.sys 2011-08-15 08:00 . 2010-07-27 18:24 461864 ----a-w- c:\windows\system32\drivers\mfehidk.sys 2011-08-15 08:00 . 2010-07-27 18:24 338040 ----a-w- c:\windows\system32\drivers\mfefirek.sys 2011-08-15 08:00 . 2010-07-27 18:24 180072 ----a-w- c:\windows\system32\drivers\mfeavfk.sys 2011-08-15 08:00 . 2010-07-27 18:24 119808 ----a-w- c:\windows\system32\drivers\mfeapfk.sys 2011-04-14 12:01 . 2010-07-27 18:24 24376 ----a-w- c:\program files\mozilla firefox\components\Scriptff.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{DFEFCDEE-CF1A-4FC8-88AD-18272BE37E29}"= "c:\users\zuHause\AppData\Roaming\xplugin\toolbar.dll" [2011-09-16 633344] . [HKEY_CLASSES_ROOT\clsid\{dfefcdee-cf1a-4fc8-88ad-18272be37e29}] . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{DFEFCDEE-CF1A-4FC8-88AD-18272BE37E29}"= "c:\users\zuHause\AppData\Roaming\xplugin\toolbar.dll" [2011-09-16 633344] . [HKEY_CLASSES_ROOT\clsid\{dfefcdee-cf1a-4fc8-88ad-18272be37e29}] . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ISUSPM"="c:\program files\Common Files\InstallShield\UpdateService\ISUSPM.exe" [2006-09-11 218032] "ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-21 125952] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] "Mobile Partner"="c:\program files\T-Mobile\InternetManager_H\Internet Manager.exe" [2011-07-30 520032] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RtHDVCpl"="RtHDVCpl.exe" [2008-04-17 6111232] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-10-26 1029416] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-06-08 13543968] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-06-08 92704] "lxdpmon.exe"="c:\program files\Lexmark Z2300 Series\lxdpmon.exe" [2008-03-27 656040] "EzPrint"="c:\program files\Lexmark Z2300 Series\ezprint.exe" [2008-03-27 107176] "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-14 39792] "QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-09-04 417792] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-02-18 248040] "FreePDF Assistant"="c:\program files\FreePDF_XP\fpassist.exe" [2009-09-05 385024] "mcui_exe"="c:\program files\McAfee.com\Agent\mcagent.exe" [2011-09-09 1317016] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ BTTray.lnk - c:\program files\WIDCOMM\Bluetooth Software\BTTray.exe [2008-2-12 723496] Word Explorer Launcher.lnk - c:\program files\Word Explorer\Launch.exe [2010-11-18 110592] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\mcmscsvc] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS] @="" . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc] "AntiVirusOverride"=dword:00000001 "FirewallOverride"=dword:00000001 . R1 mfewfpk;McAfee Inc. mfewfpk;c:\windows\system32\drivers\mfewfpk.sys [x] R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384] R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 136176] R2 HWDeviceService.exe;HWDeviceService.exe;c:\programdata\DatacardService\HWDeviceService.exe [2011-01-28 270176] R2 Internet Manager. RunOuc;Internet Manager. OUC;c:\program files\T-Mobile\InternetManager_H\UpdateDog\ouc.exe [2011-07-30 224096] R2 lxdp_device;lxdp_device;c:\windows\system32\lxdpcoms.exe [2008-02-27 594600] R2 McMPFSvc;McAfee Personal Firewall Service;c:\program files\Common Files\Mcafee\McSvcHost\McSvHost.exe [2011-01-27 214904] R2 McNaiAnn;McAfee VirusScan Announcer;c:\program files\Common Files\McAfee\McSvcHost\McSvHost.exe [2011-01-27 214904] R2 mfefire;McAfee Firewall Core Service;c:\program files\Common Files\McAfee\SystemCore\\mfefire.exe [2011-08-19 160344] R2 mfevtp;McAfee Validation Trust Protection Service;c:\program files\Common Files\McAfee\SystemCore\mfevtps.exe [x] R2 StarMoney 8.0 OnlineUpdate;StarMoney 8.0 OnlineUpdate;c:\program files\StarMoney 8.0\ouservice\StarMoneyOnlineUpdate.exe [2011-09-12 688648] R2 StkSSrv;Syntek AVStream USB2.0 WebCam Service;c:\windows\System32\StkCSrv.exe [x] R3 cfwids;McAfee Inc. cfwids;c:\windows\system32\drivers\cfwids.sys [2011-08-15 57432] R3 ew_hwusbdev;Huawei MobileBroadband USB PNP Device;c:\windows\system32\DRIVERS\ew_hwusbdev.sys [2011-07-30 102784] R3 ewusbnet;HUAWEI USB-NDIS miniport;c:\windows\system32\DRIVERS\ewusbnet.sys [2011-07-30 235392] R3 ggflt;SEMC USB Flash Driver Filter;c:\windows\system32\DRIVERS\ggflt.sys [2009-12-31 13224] R3 gupdatem;Google Update-Dienst (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 136176] R3 hwusbfake;Huawei DataCard USB Fake;c:\windows\system32\DRIVERS\ewusbfake.sys [x] R3 McComponentHostService;McAfee Security Scan Component Host Service;c:\program files\McAfee Security Scan\3.0.229\McCHSvc.exe [x] R3 mferkdet;McAfee Inc. mferkdet;c:\windows\system32\drivers\mferkdet.sys [2011-08-15 87808] R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504] S0 BMLoad;Bytemobile Boot Time Load Driver;c:\windows\system32\drivers\BMLoad.sys [2011-07-30 13184] S0 iaNvStor;Intel(R) Turbo Memory Controller;c:\windows\system32\DRIVERS\iaNvStor.sys [2008-05-08 226328] S1 mfenlfk;McAfee NDIS Light Filter;c:\windows\system32\DRIVERS\mfenlfk.sys [2011-08-15 64712] S2 KMDFMEMIO;SAMSUNG Kernel Driver;c:\windows\system32\DRIVERS\kmdfmemio.sys [2008-06-25 13312] S2 MSSQL$ACROSS;SQL Server (ACROSS);c:\program files\Microsoft SQL Server\MSSQL.2\MSSQL\Binn\sqlservr.exe [2010-12-10 29293408] S3 ew_usbenumfilter;huawei_CompositeFilter;c:\windows\system32\DRIVERS\ew_usbenumfilter.sys [2011-07-30 11136] S3 huawei_cdcacm;huawei_cdcacm;c:\windows\system32\DRIVERS\ew_jucdcacm.sys [2011-07-30 90112] S3 huawei_cdcecm;huawei_cdcecm;c:\windows\system32\DRIVERS\ew_jucdcecm.sys [2011-07-30 64384] S3 huawei_enumerator;huawei_enumerator;c:\windows\system32\DRIVERS\ew_jubusenum.sys [2011-07-30 73216] S3 huawei_ext_ctrl;huawei_ext_ctrl;c:\windows\system32\DRIVERS\ew_juextctrl.sys [2011-07-30 26624] S3 mfefirek;McAfee Inc. mfefirek;c:\windows\system32\drivers\mfefirek.sys [2011-08-15 338040] S3 NETw5v32;Intel(R) Wireless WiFi Link Adaptertreiber für Windows Vista 32-Bit;c:\windows\system32\DRIVERS\NETw5v32.sys [2008-05-20 3663360] S3 StkCMini;Syntek AVStream USB2.0 1.3M WebCam;c:\windows\system32\Drivers\StkCMini.sys [2008-03-28 1363088] . . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] bthsvcs REG_MULTI_SZ BthServ LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . Inhalt des "geplante Tasks" Ordners . 2011-10-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 16:49] . 2011-10-30 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-08-16 16:49] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ uInternet Settings,ProxyOverride = *.local IE: Bild an &Bluetooth-Gerät senden... - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm IE: Ganze Seite übersetzen - c:\program files\PRMT9\PRMTIE\page.htm IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html IE: Markierung ubersetzen - c:\program files\PRMT9\PRMTIE\translat.htm IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 IE: Seite an &Bluetooth-Gerät senden... - c:\program files\WIDCOMM\Bluetooth Software\btsendto_ie.htm IE: Suchanfrage ubersetzen - c:\program files\PRMT9\PRMTIE\search.htm IE: Thema automatisch bestimmen - c:\program files\PRMT9\PRMTIE\aot.htm IE: Word Explorer starten - c:\program files\Word Explorer\cnie5.htm IE: Übersetzungsoptionen anpassen - c:\program files\PRMT9\PRMTIE\options.htm TCP: DhcpNameServer = 10.129.32.1 10.111.81.129 . . ************************************************************************** Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'Explorer.exe'(5940) c:\windows\system32\btmmhook.dll c:\windows\system32\btncopy.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\WLANExt.exe c:\program files\Bonjour\mDNSResponder.exe c:\program files\Intel\WiFi\bin\EvtEng.exe c:\programdata\Internet Manager\OnlineUpdate\ouc.exe c:\program files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe c:\program files\Microsoft SQL Server\90\Shared\sqlbrowser.exe c:\program files\Microsoft SQL Server\90\Shared\sqlwriter.exe c:\windows\system32\WUDFHost.exe c:\windows\servicing\TrustedInstaller.exe c:\program files\Samsung\Samsung Magic Doctor\MagicDoctorKbdHk.exe c:\program files\Samsung\Easy Display Manager\dmhkcore.exe c:\program files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe c:\program files\Samsung\EBM\EasyBatteryMgr3.exe c:\windows\system32\conime.exe c:\windows\RtHDVCpl.exe c:\windows\System32\rundll32.exe c:\windows\ehome\ehmsas.exe c:\program files\Windows Media Player\wmpnetwk.exe c:\program files\WIDCOMM\Bluetooth Software\BtStackServer.exe c:\\?\c:\windows\system32\wbem\WMIADAP.EXE . ************************************************************************** . Zeit der Fertigstellung: 2011-10-30 12:21:38 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2011-10-30 11:21 . Vor Suchlauf: 9 Verzeichnis(se), 104.679.268.352 Bytes frei Nach Suchlauf: 12 Verzeichnis(se), 104.677.863.424 Bytes frei . - - End Of File - - D7307BB32B816C2433EAF5E2BC49BEF1 Wie jetzt weiter? |
30.10.2011, 12:57 | #4 |
/// Malware-holic | sirefef.o auf windows vista öffne bitte computer, c: dort qoobox. rechtsklick auf quarantain, mit winrar oder zip packen, und nach anleitung hochladen: http://www.trojaner-board.de/54791-a...ner-board.html und dann beantworte die fragen die ich oben gestellt hab :-)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
30.10.2011, 13:04 | #5 |
| sirefef.o auf windows vista Bin nicht unbedingt der Computerexperte, habe folgendes Problem, wenn ich auf C:qoobox/quarantain rechts klicke und senden an zip-Ordner auswähle, kommt eine Fehlermeldung: Datei nicht gefunden oder keine Leseberechtigung. |
30.10.2011, 13:06 | #6 |
/// Malware-holic | sirefef.o auf windows vista wenn du dann auf ok klickst gehts dann trotzdem weiter und wird das archiv erstellt? musst mal nen rechtsklick und auf eigenschaften machen. sag mir dann gleich mal die datei größe in mb (megabytes)
__________________ --> sirefef.o auf windows vista |
30.10.2011, 13:08 | #7 |
| sirefef.o auf windows vista Nein, es wird keine Ordner erstellt. Die Datei hat 4,65 MB. |
30.10.2011, 13:10 | #8 |
/// Malware-holic | sirefef.o auf windows vista welche meinst du jetzt, die zip datei oder den ordner qoobox?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
30.10.2011, 13:11 | #9 |
| sirefef.o auf windows vista Den Orner quarantine. |
30.10.2011, 13:13 | #10 |
/// Malware-holic | sirefef.o auf windows vista ok instaliere mal 7zip: Download dann rechtsklick qoobox, 7zip menü aufklappen, und dann add to qoobox.7z bzw zu qoobox.7z hinzufügen. archiv hochladen wie im link beschrieben bitte
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
30.10.2011, 13:14 | #11 |
| sirefef.o auf windows vista Nee, warte mal, er hat tatsächlich nur 3,22 MB. |
30.10.2011, 13:17 | #12 |
| sirefef.o auf windows vista qoobox ging nicht aber quarantine. lade das jetzt mal hoch. |
30.10.2011, 13:23 | #13 |
| sirefef.o auf windows vista Hallo marcus, habe die Datei über den uploadchannel hochgeladen. |
30.10.2011, 13:24 | #14 |
/// Malware-holic | sirefef.o auf windows vista man dankt :-) so, jetzt noch mal zu der frage von oben, nutzt du das gerät für onlinebanking einkäufe oder sonstige sensible daten, wie zb berufliches?
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
30.10.2011, 13:27 | #15 |
| sirefef.o auf windows vista ja onlinebanking, beruflich nix sensibles. |
Themen zu sirefef.o auf windows vista |
andere, appdata, brauch, defender, dringend, dropper, eingefangen, folge, folgende, gefangen, installiert, microsoft, mitglieder, probleme, programm, services, shell, sirefef.b; sirefef.o, software, system, trojaner, trojaner eingefangen, version, vista, weiterhelfen, windows, windows vista |