|
Plagegeister aller Art und deren Bekämpfung: nerventes blubbWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.11.2011, 20:05 | #1 |
| nerventes blubb hallo ich bin neu hier und habe da so ein problem mit mein rechner. habe seid gestern ständig so ein blubb ca. aller 2min und dann 2blubb´s hinter einander es nervt echt langsam... kenne mich auch nicht wirklich mit einen nechner aus von daher erhoffe ich mir ihr könnt mir helfen habe schon viel gegooglet aber ohne erfolg das erhoffe ich mir von euch jetzt...um auf das problem zurück zukommen... habe mir gestern ein spiel geladen mincraft...seid ich das habe ist das auch mit den blubb habe schon gescannt und virus alles durch laufen lassen und alles gelöscht es ist trotzdem noch da...mein mcafee sag mir das ich irgendwie online bedroht bin was heißt das und wie kann ich das beheben helft mir bitte bitte...danke schonmal im vorraus... gruß nok |
06.11.2011, 20:08 | #2 |
/// Malware-holic | nerventes blubb hi, so ne aussagen wie irgendwie sind nutzlos, wir brauchen richtige infos.
__________________also meldung posten. mit welchen programmen hast du gescant, ebenfalls logs posten. woher hast du das spiel? link mal an mich als private nachicht.
__________________ |
06.11.2011, 21:43 | #3 |
| nerventes blubb Versionsinformationen:
__________________BUILD.DAT : 10.2.0.704 35934 Bytes 28.09.2011 13:14:00 AVSCAN.EXE : 10.3.0.7 484008 Bytes 06.11.2011 15:43:16 AVSCAN.DLL : 10.0.5.0 57192 Bytes 06.11.2011 15:43:16 LUKE.DLL : 10.3.0.5 45416 Bytes 06.11.2011 15:43:16 LUKERES.DLL : 10.0.0.0 13672 Bytes 14.01.2010 12:22:40 AVSCPLR.DLL : 10.3.0.7 119656 Bytes 06.11.2011 15:43:17 AVREG.DLL : 10.3.0.9 88833 Bytes 06.11.2011 15:43:17 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 10:49:21 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 15:43:13 VBASE002.VDF : 7.11.3.0 1950720 Bytes 09.02.2011 15:43:13 VBASE003.VDF : 7.11.5.225 1980416 Bytes 07.04.2011 15:43:13 VBASE004.VDF : 7.11.8.178 2354176 Bytes 31.05.2011 15:43:13 VBASE005.VDF : 7.11.10.251 1788416 Bytes 07.07.2011 15:43:14 VBASE006.VDF : 7.11.13.60 6411776 Bytes 16.08.2011 15:43:14 VBASE007.VDF : 7.11.15.106 2389504 Bytes 05.10.2011 15:43:14 VBASE008.VDF : 7.11.15.107 2048 Bytes 05.10.2011 15:43:14 VBASE009.VDF : 7.11.15.108 2048 Bytes 05.10.2011 15:43:14 VBASE010.VDF : 7.11.15.109 2048 Bytes 05.10.2011 15:43:14 VBASE011.VDF : 7.11.15.110 2048 Bytes 05.10.2011 15:43:14 VBASE012.VDF : 7.11.15.111 2048 Bytes 05.10.2011 15:43:14 VBASE013.VDF : 7.11.15.144 161792 Bytes 07.10.2011 15:43:14 VBASE014.VDF : 7.11.15.177 130048 Bytes 10.10.2011 15:43:14 VBASE015.VDF : 7.11.15.213 113664 Bytes 11.10.2011 15:43:14 VBASE016.VDF : 7.11.16.1 163328 Bytes 14.10.2011 15:43:14 VBASE017.VDF : 7.11.16.34 187904 Bytes 18.10.2011 15:43:14 VBASE018.VDF : 7.11.16.77 139264 Bytes 20.10.2011 15:43:14 VBASE019.VDF : 7.11.16.112 162816 Bytes 24.10.2011 15:43:14 VBASE020.VDF : 7.11.16.150 167424 Bytes 26.10.2011 15:43:14 VBASE021.VDF : 7.11.16.187 171520 Bytes 28.10.2011 15:43:14 VBASE022.VDF : 7.11.16.209 190976 Bytes 31.10.2011 15:43:14 VBASE023.VDF : 7.11.16.243 158208 Bytes 02.11.2011 15:43:14 VBASE024.VDF : 7.11.17.21 194560 Bytes 06.11.2011 15:43:14 VBASE025.VDF : 7.11.17.22 2048 Bytes 06.11.2011 15:43:14 VBASE026.VDF : 7.11.17.23 2048 Bytes 06.11.2011 15:43:14 VBASE027.VDF : 7.11.17.24 2048 Bytes 06.11.2011 15:43:14 VBASE028.VDF : 7.11.17.25 2048 Bytes 06.11.2011 15:43:14 VBASE029.VDF : 7.11.17.26 2048 Bytes 06.11.2011 15:43:14 VBASE030.VDF : 7.11.17.27 2048 Bytes 06.11.2011 15:43:14 VBASE031.VDF : 7.11.17.28 2048 Bytes 06.11.2011 15:43:14 Engineversion : 8.2.6.104 AEVDF.DLL : 8.1.2.2 106868 Bytes 06.11.2011 15:43:15 AESCRIPT.DLL : 8.1.3.84 467324 Bytes 06.11.2011 15:43:15 AESCN.DLL : 8.1.7.2 127349 Bytes 06.11.2011 15:43:15 AESBX.DLL : 8.2.1.34 323957 Bytes 06.11.2011 15:43:15 AERDL.DLL : 8.1.9.15 639348 Bytes 06.11.2011 15:43:15 AEPACK.DLL : 8.2.13.3 684407 Bytes 06.11.2011 15:43:15 AEOFFICE.DLL : 8.1.2.19 201084 Bytes 06.11.2011 15:43:15 AEHEUR.DLL : 8.1.2.188 3801464 Bytes 06.11.2011 15:43:15 AEHELP.DLL : 8.1.18.0 254327 Bytes 06.11.2011 15:43:15 AEGEN.DLL : 8.1.5.11 401781 Bytes 06.11.2011 15:43:15 AEEMU.DLL : 8.1.3.0 393589 Bytes 06.11.2011 15:43:15 AECORE.DLL : 8.1.24.0 196983 Bytes 06.11.2011 15:43:14 AEBB.DLL : 8.1.1.0 53618 Bytes 06.11.2011 15:43:14 AVWINLL.DLL : 10.0.0.0 19304 Bytes 21.04.2011 05:52:39 AVPREF.DLL : 10.0.3.2 44904 Bytes 06.11.2011 15:43:16 AVREP.DLL : 10.0.0.10 174120 Bytes 06.11.2011 15:43:17 AVARKT.DLL : 10.0.26.1 255336 Bytes 06.11.2011 15:43:15 AVEVTLOG.DLL : 10.0.0.9 203112 Bytes 06.11.2011 15:43:15 SQLITE3.DLL : 3.6.19.0 355688 Bytes 28.01.2010 11:57:53 AVSMTP.DLL : 10.0.0.17 63848 Bytes 21.04.2011 05:52:38 NETNT.DLL : 10.0.0.0 11624 Bytes 21.04.2011 05:52:50 RCIMAGE.DLL : 10.0.0.35 2589544 Bytes 06.11.2011 15:43:12 RCTEXT.DLL : 10.0.64.0 98664 Bytes 06.11.2011 15:43:12 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp Protokollierung.......................: standard Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: erweitert Beginn des Suchlaufs: Sonntag, 6. November 2011 16:46 Der Suchlauf nach versteckten Objekten wird begonnen. C:\WINDOWS\system32\zblbfubsplwbtggpd.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 C:\WINDOWS\system32\617c8d19.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen C:\Dokumente und Einstellungen\Steffi\Desktop C:\Dokumente und Einstellungen\Steffi\Desktop [HINWEIS] Der Registrierungseintrag ist nicht sichtbar. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'rsmsink.exe' - '28' Modul(e) wurden durchsucht Durchsuche Prozess 'msdtc.exe' - '40' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '60' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '45' Modul(e) wurden durchsucht Durchsuche Prozess 'vssvc.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '67' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '66' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '26' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '61' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'plugin-container.exe' - '63' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '114' Modul(e) wurden durchsucht Durchsuche Prozess 'Mobile Partner.exe' - '98' Modul(e) wurden durchsucht Durchsuche Prozess 'IEXPLORE.EXE' - '95' Modul(e) wurden durchsucht Modul ist infiziert -> <C:\WINDOWS\system32\617c8d19.dll> [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen Modul ist infiziert -> <C:\WINDOWS\system32\zblbfubsplwbtggpd.dll> [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 Durchsuche Prozess 'alg.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'SSScheduler.exe' - '17' Modul(e) wurden durchsucht Durchsuche Prozess 'IEXPLORE.EXE' - '64' Modul(e) wurden durchsucht Durchsuche Prozess 'BitTorrent.exe' - '63' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'regsvr32.exe' - '56' Modul(e) wurden durchsucht Modul ist infiziert -> <C:\WINDOWS\system32\zblbfubsplwbtggpd.dll> [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 Durchsuche Prozess 'RunDLL32.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'RTHDCPL.EXE' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'Updater.exe' - '27' Modul(e) wurden durchsucht Durchsuche Prozess 'ToolbarUpdaterService.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'StarWindServiceAE.exe' - '27' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '98' Modul(e) wurden durchsucht Durchsuche Prozess 'daemonu.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'nvsvc32.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'libusbd-nt.exe' - '11' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '34' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '52' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '32' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '162' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '51' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '58' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '71' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD1 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD2 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD3 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD4 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD5 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Temp\crss.exe [0] Archivtyp: NSIS --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Temp\locatr.exe [0] Archivtyp: NSIS --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Temp\nss33F.tmp.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 C:\Programme\Mozilla Firefox\extensions\{c2e6434e-a8ef-4e1f-98bc-37c04215c519}\components\2a32daed.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 C:\RECYCLER\S-1-5-21-1696875476-3417222233-45208414-1005\Dc207.rar [0] Archivtyp: RAR --> .minecraft\Minecraft.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.ftz --> [TempDir]/crss.exe [FUND] Ist das Trojanische Pferd TR/Dropper.Gen --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 --> [TempDir]/locatr.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.ftz.1 --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP35\A0012339.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP35\A0012341.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012407.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.FSV.20 C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012408.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012410.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012413.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012419.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012427.exe [0] Archivtyp: NSIS --> [TempDir]/crss.exe [FUND] Ist das Trojanische Pferd TR/Dropper.Gen --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 --> [TempDir]/locatr.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.ftz.1 --> [UnknownDir] [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 C:\WINDOWS\system32\617c8d19.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen C:\WINDOWS\system32\dookdcbnrrjcsa.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.FSV.20 C:\WINDOWS\system32\zblbfubsplwbtggpd.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 Beginne mit der Desinfektion: C:\WINDOWS\system32\zblbfubsplwbtggpd.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 [HINWEIS] Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D835FB87-A3AF-0E5A-D4EE-A930253D4DC4}> wurde erfolgreich repariert. [HINWEIS] Der Registrierungseintrag <HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\radqgzxrlru> wurde erfolgreich repariert. [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '55413aa6.qua' verschoben! C:\WINDOWS\system32\dookdcbnrrjcsa.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.FSV.20 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '07196b9d.qua' verschoben! C:\WINDOWS\system32\617c8d19.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen [HINWEIS] Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{86315b2a-4664-1258-0c75-b914ffc5dd59}> wurde erfolgreich repariert. [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '2562028f.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012427.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.ftz [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5a723b6f.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012419.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '16ca1725.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012413.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '6ad25775.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012410.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '47887838.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012408.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Adware.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5ee043a2.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP37\A0012407.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.FSV.20 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '32bc6f92.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP35\A0012341.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '43055606.qua' verschoben! C:\System Volume Information\_restore{8E7B19E0-7314-45DA-85BC-500D7A9E3761}\RP35\A0012339.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d1f66c7.qua' verschoben! C:\RECYCLER\S-1-5-21-1696875476-3417222233-45208414-1005\Dc207.rar [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '08381fc9.qua' verschoben! C:\Programme\Mozilla Firefox\extensions\{c2e6434e-a8ef-4e1f-98bc-37c04215c519}\components\2a32daed.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/Agent.EZula.mvu.1 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '01321b75.qua' verschoben! C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Temp\nss33F.tmp.dll [FUND] Enthält Erkennungsmuster der Adware ADWARE/AdRotator.A.2620 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '58b302e2.qua' verschoben! C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Temp\locatr.exe [FUND] Enthält Erkennungsmuster der Adware ADWARE/RON.ftz.1 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '74777b22.qua' verschoben! C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Temp\crss.exe [FUND] Ist das Trojanische Pferd TR/Dropper.Gen [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4ab91bfb.qua' verschoben! Ende des Suchlaufs: Sonntag, 6. November 2011 17:47 Benötigte Zeit: 58:31 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 7263 Verzeichnisse wurden überprüft 302157 Dateien wurden geprüft 34 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 16 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 302123 Dateien ohne Befall 3194 Archive wurden durchsucht 0 Warnungen 17 Hinweise 240605 Objekte wurden beim Rootkitscan durchsucht |
07.11.2011, 12:43 | #4 |
/// Malware-holic | nerventes blubb Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop ( falls noch nicht vorhanden)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
08.11.2011, 16:37 | #5 |
| nerventes blubb so habe mir OTL |
08.11.2011, 16:39 | #6 |
| nerventes blubb hier sind die daten..hoffe es hilft dir weiter...OTL Logfile: Code:
ATTFilter OTL logfile created on: 08.11.2011 16:28:37 - Run 1 OTL by OldTimer - Version 3.2.31.0 Folder = C:\Dokumente und Einstellungen\Steffi\Desktop Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,40 Gb Available Physical Memory | 70,05% Memory free 3,85 Gb Paging File | 3,29 Gb Available in Paging File | 85,63% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 232,88 Gb Total Space | 188,51 Gb Free Space | 80,94% Space Free | Partition Type: NTFS Drive I: | 15,54 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: CDFS Drive L: | 596,02 Gb Total Space | 268,06 Gb Free Space | 44,97% Space Free | Partition Type: FAT32 Computer Name: YOUR-42017860A8 | User Name: Steffi | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - C:\Dokumente und Einstellungen\Steffi\Desktop\OTL.exe (OldTimer Tools) PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) PRC - C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira GmbH) PRC - C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) PRC - C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) PRC - C:\Programme\BitTorrent\BitTorrent.exe (BitTorrent, Inc.) PRC - C:\Programme\eType Toolbar\ToolbarUpdaterService.exe () PRC - C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe (NVIDIA Corporation) PRC - C:\Programme\Ask.com\Updater\Updater.exe ({StringFileInfo_CompanyName}) PRC - C:\Programme\Avira\AntiVir Desktop\avshadow.exe (Avira GmbH) PRC - C:\Programme\McAfee Security Scan\2.0.181\SSScheduler.exe (McAfee, Inc.) PRC - C:\Programme\Mobile Partner\Mobile Partner.exe () PRC - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe (StarWind Software) PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation) PRC - C:\WINDOWS\system32\libusbd-nt.exe (libusb-Win32) ========== Modules (No Company Name) ========== MOD - C:\Programme\Mozilla Firefox\mozjs.dll () MOD - C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\extensions\{64ead72b-ffd4-4e01-aa3a-4c71665d73e4}\components\RadioWMPCoreGecko7.dll () MOD - C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll () MOD - C:\Programme\eType Toolbar\ToolbarUpdaterService.exe () MOD - C:\Programme\Mobile Partner\LocaleMgrPlugin.dll () MOD - C:\Programme\Mobile Partner\SMSPlugin.dll () MOD - C:\Programme\Mobile Partner\NotifyServicePlugin.dll () MOD - C:\Programme\Mobile Partner\ConfigFilePlugin.dll () MOD - C:\Programme\Mobile Partner\DeviceMgrPlugin.dll () MOD - C:\Programme\Mobile Partner\NetInfoPlugin.dll () MOD - C:\Programme\Mobile Partner\DialUpPlugin.dll () MOD - C:\Programme\Mobile Partner\DeviceMgrUIPlugin.dll () MOD - C:\Programme\Mobile Partner\NDISAPI.dll () MOD - C:\Programme\Avira\AntiVir Desktop\sqlite3.dll () MOD - C:\Programme\Mobile Partner\atcomm.dll () MOD - C:\Programme\Mobile Partner\DetectDev.dll () MOD - C:\Programme\Mobile Partner\FileManager.dll () MOD - C:\Programme\Mobile Partner\XCodec.dll () MOD - C:\Programme\Mobile Partner\DeviceOperate.dll () MOD - C:\Programme\Mobile Partner\isaputrace.dll () MOD - C:\Programme\Mobile Partner\Mobile Partner.exe () MOD - C:\WINDOWS\system32\msdmo.dll () ========== Win32 Services (SafeList) ========== SRV - (AppMgmt) -- File not found SRV - (AntiVirSchedulerService) -- C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira GmbH) SRV - (AntiVirService) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) SRV - (Updater Service for eType Toolbar) -- C:\Programme\eType Toolbar\ToolbarUpdaterService.exe () SRV - (nvUpdatusService) -- C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe (NVIDIA Corporation) SRV - (AntiVirWebService) -- C:\Programme\Avira\AntiVir Desktop\AVWEBGRD.EXE (Avira GmbH) SRV - (McComponentHostService) -- C:\Programme\McAfee Security Scan\2.0.181\McCHSvc.exe (McAfee, Inc.) SRV - (StarWindServiceAE) -- C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe (StarWind Software) SRV - (libusbd) -- C:\WINDOWS\system32\libusbd-nt.exe (libusb-Win32) ========== Driver Services (SafeList) ========== DRV - (avipbb) -- C:\WINDOWS\system32\drivers\avipbb.sys (Avira GmbH) DRV - (avgntflt) -- C:\WINDOWS\system32\drivers\avgntflt.sys (Avira GmbH) DRV - (sptd) -- C:\WINDOWS\System32\Drivers\sptd.sys () DRV - (IntcAzAudAddService) Service for Realtek HD Audio (WDM) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.) DRV - (ewusbnet) -- C:\WINDOWS\system32\drivers\ewusbnet.sys (Huawei Technologies Co., Ltd.) DRV - (hwdatacard) -- C:\WINDOWS\system32\drivers\ewusbmdm.sys (Huawei Technologies Co., Ltd.) DRV - (Monfilt) -- C:\WINDOWS\system32\drivers\Monfilt.sys (Creative Technology Ltd.) DRV - (Ambfilt) -- C:\WINDOWS\system32\drivers\Ambfilt.sys (Creative) DRV - (hwusbdev) -- C:\WINDOWS\system32\drivers\ewusbdev.sys (Huawei Technologies Co., Ltd.) DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH) DRV - (avgio) -- C:\Programme\Avira\AntiVir Desktop\avgio.sys (Avira GmbH) DRV - (libusb0) -- C:\WINDOWS\system32\drivers\libusb0.sys () DRV - (EL90XBC) -- C:\WINDOWS\system32\drivers\el90xbc5.sys (3Com Corporation) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = eType Start IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Restore = Search IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.search.defaultengine: "Web Search" FF - prefs.js..browser.search.defaultenginename: "Web Search" FF - prefs.js..browser.search.order.1: "Web Search" FF - prefs.js..browser.search.selectedEngine: "Yahoo" FF - prefs.js..browser.startup.homepage: "hxxp://www.etypestart.com/?src=startpage&provider=&provider_name=yahoo&provider_code=&partner_id=697&product_id=730&affiliate_id=&channel=&toolbar_id=205&toolbar_version=2.3.0&install_country=DE&install_date=20111015&user_guid=A658F41DC4064B0CA9973834597EC1F9&machine_id=aedc2bf8a78f2bb0268acb5fb7f2c56c&browser=FF&os=win&os_version=5.1-x86-SP3" FF - prefs.js..keyword.URL: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2849855&q=" FF - prefs.js..network.proxy.type: 0 FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll () FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 7.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.11.07 13:50:41 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 7.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.11.05 01:23:19 | 000,000,000 | ---D | M] [2011.09.22 07:07:06 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Extensions [2011.10.17 02:34:42 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\extensions [2011.09.27 22:35:22 | 000,000,000 | ---D | M] (BittorrentBar_DE Community Toolbar) -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\extensions\{64ead72b-ffd4-4e01-aa3a-4c71665d73e4} [2011.10.15 16:59:52 | 000,000,000 | ---D | M] (eType Toolbar) -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\extensions\{BDE58274-7A2A-4682-8C47-A379DD9E36CB} [2011.09.25 16:36:22 | 000,000,000 | ---D | M] (Yontoo Layers) -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\extensions\plugin@yontoo.com [2011.11.07 18:34:22 | 000,000,000 | ---D | M] ("Avira SearchFree Toolbar plus Web Protection") -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\extensions\toolbar@ask.com [2011.07.11 19:04:02 | 000,000,633 | ---- | M] () -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\searchplugins\startsear.xml [2011.10.15 16:59:51 | 000,001,391 | ---- | M] () -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\searchplugins\yahoo-zugo.xml [2011.11.06 16:07:26 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2011.11.05 04:04:25 | 000,000,000 | ---D | M] (z) -- C:\Programme\Mozilla Firefox\extensions\{c2e6434e-a8ef-4e1f-98bc-37c04215c519} [2011.09.24 02:06:46 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\WINDOWS\MICROSOFT.NET\FRAMEWORK\V3.5\WINDOWS PRESENTATION FOUNDATION\DOTNETASSISTANTEXTENSION [2011.11.07 13:50:40 | 000,134,104 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2011.11.05 01:23:10 | 000,476,904 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\mozilla firefox\plugins\npdeployJava1.dll [2011.08.31 11:38:58 | 000,082,944 | ---- | M] (vShare.tv ) -- C:\Programme\mozilla firefox\plugins\npvsharetvplg.dll [2011.11.07 13:50:37 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2011.11.07 13:50:37 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2011.11.07 13:50:37 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2011.11.07 13:50:37 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2011.11.07 13:50:37 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2011.11.07 13:50:37 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2008.04.14 13:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O3 - HKLM\..\Toolbar: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O3 - HKCU\..\Toolbar\WebBrowser: (Avira SearchFree Toolbar plus Web Protection) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (Ask) O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [ApnUpdater] C:\Programme\Ask.com\Updater\Updater.exe ({StringFileInfo_CompanyName}) O4 - HKLM..\Run: [AuditMode] C:\sysprep\factory.exe -logon File not found O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\nvmctray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [nwiz] C:\Programme\NVIDIA Corporation\nView\nwiz.exe () O4 - HKLM..\Run: [radqgzxrlru] C:\WINDOWS\System32\regsvr32.exe /s " File not found O4 - HKCU..\Run: [AlcoholAutomount] C:\Programme\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe (Alcohol Soft Development Team) O4 - HKCU..\Run: [BitTorrent] C:\Programme\BitTorrent\BitTorrent.exe (BitTorrent, Inc.) O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\2.0.181\SSScheduler.exe (McAfee, Inc.) O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 193.189.244.225 193.189.244.206 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{4B4FAD0B-CDAA-4C62-956E-EA385E449D22}: DhcpNameServer = 193.189.244.225 193.189.244.206 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) -C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) -C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Desktop-Hintergrund.bmp O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Desktop-Hintergrund.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.09.22 06:46:48 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) - I:\AutoRun.exe -- [ CDFS ] O32 - AutoRun File - [2010.03.11 01:26:10 | 000,000,047 | R--- | M] () - I:\AUTORUN.INF -- [ CDFS ] O33 - MountPoints2\{02e2adc2-e52e-11e0-b589-0050da399871}\Shell - "" = AutoRun O33 - MountPoints2\{02e2adc2-e52e-11e0-b589-0050da399871}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{02e2adc2-e52e-11e0-b589-0050da399871}\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{1d549ef6-eea2-11e0-b59f-0050da399871}\Shell - "" = AutoRun O33 - MountPoints2\{1d549ef6-eea2-11e0-b59f-0050da399871}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{1d549ef6-eea2-11e0-b59f-0050da399871}\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{4da419f7-e8a1-11e0-b596-0050da399871}\Shell - "" = AutoRun O33 - MountPoints2\{4da419f7-e8a1-11e0-b596-0050da399871}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{4da419f7-e8a1-11e0-b596-0050da399871}\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{8123254e-e598-11e0-b587-0050da399871}\Shell - "" = AutoRun O33 - MountPoints2\{8123254e-e598-11e0-b587-0050da399871}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{8123254e-e598-11e0-b587-0050da399871}\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{81232552-e598-11e0-b587-0050da399871}\Shell - "" = AutoRun O33 - MountPoints2\{81232552-e598-11e0-b587-0050da399871}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{81232552-e598-11e0-b587-0050da399871}\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{98a17350-e698-11e0-b591-0050da399871}\Shell - "" = AutoRun O33 - MountPoints2\{98a17350-e698-11e0-b591-0050da399871}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{98a17350-e698-11e0-b591-0050da399871}\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\{e7aa9b36-ece4-11e0-b59e-0050da399871}\Shell - "" = AutoRun O33 - MountPoints2\{e7aa9b36-ece4-11e0-b59e-0050da399871}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{e7aa9b36-ece4-11e0-b59e-0050da399871}\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O33 - MountPoints2\I\Shell - "" = AutoRun O33 - MountPoints2\I\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\I\Shell\AutoRun\command - "" = I:\AutoRun.exe -- [2009.08.24 11:42:34 | 000,143,360 | R--- | M] (Huawei Technologies Co., Ltd.) O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2011.11.08 15:47:18 | 000,584,192 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Steffi\Desktop\OTL.exe [2011.11.06 19:35:26 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\NetworkService\Anwendungsdaten\McAfee [2011.11.06 16:46:35 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\NtmsData [2011.11.06 16:19:56 | 000,000,000 | -HSD | C] -- C:\Config.Msi [2011.11.06 13:44:42 | 000,000,000 | ---D | C] -- C:\WINDOWS\Sun [2011.11.05 02:52:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Anwendungsdaten\LogMeIn Hamachi [2011.11.05 01:38:51 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\.minecraft [2011.11.05 01:23:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun [2011.11.05 01:23:19 | 000,472,808 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\deployJava1.dll [2011.11.05 01:23:05 | 000,000,000 | ---D | C] -- C:\Programme\Java [2011.11.05 01:22:10 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\Sun [2011.10.20 14:52:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\cerasus.media [2011.10.20 14:51:39 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\World's Best Board Games 2010 [2011.10.20 14:51:09 | 000,000,000 | ---D | C] -- C:\Programme\World's Best Board Games 2010 [2011.10.19 16:35:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FarmFrenzy3 [2011.10.19 16:14:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Die große Kartenspiele-Box [2011.10.19 16:11:59 | 000,000,000 | ---D | C] -- C:\Programme\Die große Kartenspiele-Box [2011.10.19 16:11:17 | 000,268,048 | ---- | C] (MetaCreations Corporation) -- C:\WINDOWS\System32\dxtmeta2.dll [2011.10.19 15:40:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\astragon Software GmbH [2011.10.19 15:38:49 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard [2011.10.19 15:36:20 | 000,528,216 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\XAudio2_6.dll [2011.10.19 15:36:20 | 000,074,072 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\XAPOFX1_4.dll [2011.10.19 15:36:19 | 000,515,416 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\XAudio2_5.dll [2011.10.19 15:36:19 | 000,238,936 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\xactengine3_6.dll [2011.10.19 15:36:19 | 000,022,360 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\X3DAudio1_7.dll [2011.10.19 15:36:18 | 000,238,936 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\xactengine3_5.dll [2011.10.19 15:36:17 | 005,501,792 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dcsx_42.dll [2011.10.19 15:36:17 | 001,974,616 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\D3DCompiler_42.dll [2011.10.19 15:36:17 | 000,235,344 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx11_42.dll [2011.10.19 15:36:16 | 001,892,184 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\D3DX9_42.dll [2011.10.19 15:36:16 | 000,453,456 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\d3dx10_42.dll [2011.10.17 01:49:45 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\vlc [2011.10.17 01:48:58 | 000,000,000 | ---D | C] -- C:\Programme\VideoLAN [2011.10.16 15:23:08 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\NVIDIA [2011.10.16 15:17:43 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\ReinstallBackups [2011.10.16 15:17:31 | 000,914,024 | ---- | C] (NVIDIA Corporation) -- C:\WINDOWS\System32\nvdispco32.dll [2011.10.16 15:17:31 | 000,875,112 | ---- | C] (NVIDIA Corporation) -- C:\WINDOWS\System32\nvgenco32.dll [2011.10.16 15:16:23 | 000,000,000 | ---D | C] -- C:\NVIDIA [2011.10.15 16:59:51 | 000,000,000 | ---D | C] -- C:\Programme\eType Toolbar [2011.10.15 16:59:35 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\eType [5 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2011.11.08 16:01:01 | 000,000,228 | ---- | M] () -- C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job [2011.11.08 15:58:45 | 000,022,528 | ---- | M] () -- C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2011.11.08 15:47:20 | 000,584,192 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Steffi\Desktop\OTL.exe [2011.11.08 15:24:34 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2011.11.06 16:43:17 | 000,138,192 | ---- | M] (Avira GmbH) -- C:\WINDOWS\System32\drivers\avipbb.sys [2011.11.06 16:43:17 | 000,066,616 | ---- | M] (Avira GmbH) -- C:\WINDOWS\System32\drivers\avgntflt.sys [2011.11.05 04:04:27 | 000,121,353 | ---- | M] () -- C:\WINDOWS\System32\6010ef3c.exe [2011.11.05 01:23:10 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\deployJava1.dll [2011.11.02 19:23:29 | 000,012,598 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2011.10.30 22:22:39 | 000,448,800 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2011.10.30 22:22:39 | 000,432,492 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2011.10.30 22:22:39 | 000,080,108 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2011.10.30 22:22:39 | 000,067,448 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [2011.10.20 14:51:39 | 000,000,811 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\World's Best Board Games 2010.lnk [2011.10.19 16:14:01 | 000,001,728 | ---- | M] () -- C:\Dokumente und Einstellungen\Steffi\Desktop\Die große Kartenspiele-Box.lnk [2011.10.16 15:18:02 | 000,280,276 | ---- | M] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.10.16 15:18:02 | 000,000,001 | ---- | M] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.10.16 15:18:00 | 000,280,276 | ---- | M] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.10.14 14:40:19 | 000,093,480 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.10.14 14:06:47 | 000,001,393 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2011.10.12 12:56:50 | 000,000,754 | ---- | M] () -- C:\WINDOWS\WORDPAD.INI [2011.10.12 12:56:06 | 000,000,303 | ---- | M] () -- C:\Dokumente und Einstellungen\Steffi\Eigene Dateien\ax_files.xml [5 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] ========== Files Created - No Company Name ========== [2011.11.05 01:38:57 | 000,121,353 | ---- | C] () -- C:\WINDOWS\System32\6010ef3c.exe [2011.10.20 14:51:39 | 000,000,811 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\World's Best Board Games 2010.lnk [2011.10.19 16:14:01 | 000,001,728 | ---- | C] () -- C:\Dokumente und Einstellungen\Steffi\Desktop\Die große Kartenspiele-Box.lnk [2011.10.11 18:21:28 | 000,000,754 | ---- | C] () -- C:\WINDOWS\WORDPAD.INI [2011.09.27 12:37:06 | 000,033,792 | ---- | C] () -- C:\WINDOWS\System32\drivers\libusb0.sys [2011.09.27 01:40:54 | 000,022,528 | ---- | C] () -- C:\Dokumente und Einstellungen\Steffi\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2011.09.22 08:33:21 | 000,001,996 | ---- | C] () -- C:\WINDOWS\System32\drivers\HDACfg.dat [2011.09.22 07:37:22 | 000,280,276 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.09.22 07:37:22 | 000,280,276 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.09.22 07:37:22 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.09.22 06:50:03 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini [2011.09.22 06:49:51 | 000,001,188 | ---- | C] () -- C:\WINDOWS\System32\OEMINFO.INI [2011.09.22 06:48:19 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2011.09.22 06:44:59 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat [2011.09.22 02:32:32 | 000,448,800 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat [2011.09.22 02:32:32 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat [2011.09.22 02:32:32 | 000,080,108 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat [2011.09.22 02:32:32 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat [2011.09.22 02:31:31 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat [2011.09.22 02:31:22 | 000,432,492 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat [2011.09.22 02:31:22 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat [2011.09.22 02:31:21 | 000,067,448 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat [2011.09.22 02:31:21 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat [2011.09.22 02:31:18 | 000,004,628 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat [2011.09.22 02:31:13 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin [2011.09.22 02:31:08 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat [2011.09.22 02:30:52 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat [2011.09.22 02:30:52 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin [2011.09.22 02:30:27 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat [2011.09.22 02:30:00 | 000,001,804 | ---- | C] () -- C:\WINDOWS\System32\Dcache.bin [2011.09.21 18:39:11 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2011.09.21 18:38:27 | 000,093,480 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.05.21 05:01:00 | 002,128,778 | ---- | C] () -- C:\WINDOWS\System32\nvdata.data ========== LOP Check ========== [2011.09.25 16:37:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\2DBoy [2011.10.09 14:09:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DivoGames [2011.10.19 16:43:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FarmFrenzy3 [2011.09.22 08:39:20 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PC Drivers HeadQuarters Inc [2011.10.06 17:46:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Playrix Entertainment [2011.09.25 16:36:21 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer [2011.09.22 08:39:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UAB [2011.11.05 04:10:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\.minecraft [2011.09.27 12:11:40 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\AskToolbar [2011.11.08 16:34:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\BitTorrent [2011.10.20 14:52:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\cerasus.media [2011.10.21 10:07:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Steffi\Anwendungsdaten\eType [2011.11.08 16:01:01 | 000,000,228 | ---- | M] () -- C:\WINDOWS\Tasks\Scheduled Update for Ask Toolbar.job ========== Purity Check ========== < End of report > |
08.11.2011, 16:41 | #7 |
/// Malware-holic | nerventes blubb combofix: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
08.11.2011, 17:02 | #8 |
| nerventes blubb OTL EXTRAS Logfile: Code:
ATTFilter OTL Extras logfile created on: 08.11.2011 16:28:37 - Run 1 OTL by OldTimer - Version 3.2.31.0 Folder = C:\Dokumente und Einstellungen\Steffi\Desktop Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,40 Gb Available Physical Memory | 70,05% Memory free 3,85 Gb Paging File | 3,29 Gb Available in Paging File | 85,63% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 232,88 Gb Total Space | 188,51 Gb Free Space | 80,94% Space Free | Partition Type: NTFS Drive I: | 15,54 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: CDFS Drive L: | 596,02 Gb Total Space | 268,06 Gb Free Space | 44,97% Space Free | Partition Type: FAT32 Computer Name: YOUR-42017860A8 | User Name: Steffi | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* [HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>] .html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* exefile [open] -- "%1" %* htmlfile [edit] -- Reg Error: Key error. piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [AddToPlaylistVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" () Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Directory [PlayWithVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" () Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "FirstRunDisabled" = 1 "AntiVirusDisableNotify" = 0 "FirewallDisableNotify" = 0 "UpdatesDisableNotify" = 0 "AntiVirusOverride" = 0 "FirewallOverride" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] ========== System Restore Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr] "Start" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService] "Start" = 2 ========== Firewall Settings ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Programme\BitTorrent\BitTorrent.exe" = C:\Programme\BitTorrent\BitTorrent.exe:*:Enabled:BitTorrent -- (BitTorrent, Inc.) "C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe" = C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe:*:Enabled:Daemonu.exe -- (NVIDIA Corporation) "C:\Programme\Java\jre6\bin\java.exe" = C:\Programme\Java\jre6\bin\java.exe:*:Enabled:Java(TM) Platform SE binary "C:\Programme\Java\jre6\bin\javaw.exe" = C:\Programme\Java\jre6\bin\javaw.exe:*:Enabled:Java(TM) Platform SE binary ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{196BB40D-1578-3D01-B289-BEFC77A11A1E}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.30319 "{1D619FC4-4F88-406C-9E78-B948BFC998FA}" = AtlantisQuest "{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 "{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP "{4640FDE1-B83A-4376-84ED-86F86BEE2D41}" = Driver Detective "{5ED9E38C-9A96-49D8-89B3-92E278003FCF}" = TRS2007 "{6540D6AD-4218-444D-84EC-E6C85F35EE31}" = Eldorado "{7AD24EE1-1982-4B80-BA00-EC260C88AB5A}_is1" = Die große Kartenspiele-Box "{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable "{86D4B82A-ABED-442A-BE86-96357B70F4FE}" = Ask Toolbar "{889DF117-14D1-44EE-9F31-C5FB5D47F68B}" = Yontoo Layers Runtime 1.10.01 "{90981870-9BB7-4A25-9676-1FEF875B9117}_is1" = World's Best Board Games 2010 "{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = NVIDIA Systemsteuerung 280.26 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Grafiktreiber 280.26 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.NView" = NVIDIA nView 135.94 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Update" = NVIDIA Update 1.4.28 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_NVIDIA.Update" = NVIDIA Update Components "{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2 "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{DEA314C4-0929-4250-BC92-98E4C105F28D}" = NVIDIA PhysX "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver "3D-Fahrschule" = 3D-Fahrschule "6010ef3c" = Contextual Tool Yourprofitclub "Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin "Avira AntiVir Desktop" = Avira AntiVir Personal - Free Antivirus "dookdcbnrrjcsa" = Advanced Performance Platform Revenuestreaming. "Euro Truck Simulator" = Euro Truck Simulator 1.3 "Farm Frenzy 3" = Farm Frenzy 3 "Gardenscapes_is1" = Gardenscapes "German Truck Simulator" = German Truck Simulator 1.00 "ie8" = Windows Internet Explorer 8 "LibUSB-Win32_is1" = LibUSB-Win32-0.1.10.1 "McAfee Security Scan" = McAfee Security Scan Plus "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Mobile Partner" = Mobile Partner "Mozilla Firefox 7.0.1 (x86 de)" = Mozilla Firefox 7.0.1 (x86 de) "MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP "NVIDIA nView Desktop Manager" = NVIDIA nView Desktop Manager "Schatz der Azteken" = Schatz der Azteken "Trucks & Trailers" = Trucks & Trailers 1.00 "VLC media player" = VLC media player 1.1.11 "Windows Media Format Runtime" = Windows Media Format 11 runtime "Windows Media Player" = Windows Media Player 11 "WinRAR archiver" = WinRAR 4.01 (32-Bit) "WMFDist11" = Windows Media Format 11 runtime "wmp11" = Windows Media Player 11 "Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0 ========== Last 10 Event Log Errors ========== [ Application Events ] Error - 16.10.2011 15:00:13 | Computer Name = YOUR-42017860A8 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung game.exe, Version 1.3.2.0, fehlgeschlagenes Modul kernel32.dll, Version 5.1.2600.5781, Fehleradresse 0x00012afb. Error - 16.10.2011 15:01:18 | Computer Name = YOUR-42017860A8 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung game.exe, Version 1.3.2.0, fehlgeschlagenes Modul kernel32.dll, Version 5.1.2600.5781, Fehleradresse 0x00012afb. Error - 16.10.2011 16:30:40 | Computer Name = YOUR-42017860A8 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung game.exe, Version 1.3.2.0, fehlgeschlagenes Modul game.exe, Version 1.3.2.0, Fehleradresse 0x0017b6da. Error - 16.10.2011 17:24:15 | Computer Name = YOUR-42017860A8 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung game.exe, Version 1.3.2.0, fehlgeschlagenes Modul kernel32.dll, Version 5.1.2600.5781, Fehleradresse 0x00012afb. Error - 20.10.2011 09:39:39 | Computer Name = YOUR-42017860A8 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung karten3d.exe, Version 1.0.0.0, fehlgeschlagenes Modul kernel32.dll, Version 5.1.2600.5781, Fehleradresse 0x00012afb. Error - 21.10.2011 04:56:20 | Computer Name = YOUR-42017860A8 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung ToolbarUpdaterService.exe, Version 0.0.0.0, fehlgeschlagenes Modul msxml3.dll, Version 8.100.1052.0, Fehleradresse 0x0003ff13. Error - 04.11.2011 20:39:00 | Computer Name = YOUR-42017860A8 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung locatr.exe, Version 0.0.0.0, fehlgeschlagenes Modul , Version 0.0.0.0, Fehleradresse 0x00000000. Error - 06.11.2011 07:24:53 | Computer Name = YOUR-42017860A8 | Source = ESENT | ID = 490 Description = svchost (916) Versuch, Datei "C:\WINDOWS\system32\CatRoot2\{127D0A1D-4EF2-11D1-8608-00C04FC295EE}\catdb" für den Lese-/Schreibzugriff zu öffnen, ist mit Systemfehler 32 (0x00000020): "Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. " fehlgeschlagen. Fehler -1032 (0xfffffbf8) beim Öffnen von Dateien. Error - 06.11.2011 12:24:43 | Computer Name = YOUR-42017860A8 | Source = ESENT | ID = 490 Description = svchost (1136) Versuch, Datei "C:\WINDOWS\system32\CatRoot2\{127D0A1D-4EF2-11D1-8608-00C04FC295EE}\catdb" für den Lese-/Schreibzugriff zu öffnen, ist mit Systemfehler 32 (0x00000020): "Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. " fehlgeschlagen. Fehler -1032 (0xfffffbf8) beim Öffnen von Dateien. Error - 08.11.2011 10:50:54 | Computer Name = YOUR-42017860A8 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung OTL.exe, Version 3.2.31.0, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. [ System Events ] Error - 06.11.2011 22:10:38 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7024 Description = Der Dienst "Avira AntiVir WebGuard" wurde mit folgendem dienstspezifischem Fehler beendet: 1 (0x1). Error - 06.11.2011 22:15:43 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7024 Description = Der Dienst "Avira AntiVir WebGuard" wurde mit folgendem dienstspezifischem Fehler beendet: 1 (0x1). Error - 06.11.2011 23:26:37 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7024 Description = Der Dienst "Avira AntiVir WebGuard" wurde mit folgendem dienstspezifischem Fehler beendet: 1 (0x1). Error - 06.11.2011 23:33:47 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7011 Description = Zeitüberschreitung (30000 ms) beim Warten auf eine Transaktionsrückmeldung von Dienst libusbd. Error - 07.11.2011 08:46:05 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7024 Description = Der Dienst "Avira AntiVir WebGuard" wurde mit folgendem dienstspezifischem Fehler beendet: 1 (0x1). Error - 07.11.2011 09:50:06 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7011 Description = Zeitüberschreitung (30000 ms) beim Warten auf eine Transaktionsrückmeldung von Dienst libusbd. Error - 07.11.2011 13:21:32 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7024 Description = Der Dienst "Avira AntiVir WebGuard" wurde mit folgendem dienstspezifischem Fehler beendet: 1 (0x1). Error - 07.11.2011 13:33:40 | Computer Name = YOUR-42017860A8 | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 10.150.5.169 für die Netzwerkkarte mit der Netzwerkadresse 001E101F2D19 wurde durch den DHCP-Server 10.151.151.162 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). Error - 08.11.2011 05:40:36 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7024 Description = Der Dienst "Avira AntiVir WebGuard" wurde mit folgendem dienstspezifischem Fehler beendet: 1 (0x1). Error - 08.11.2011 10:25:04 | Computer Name = YOUR-42017860A8 | Source = Service Control Manager | ID = 7024 Description = Der Dienst "Avira AntiVir WebGuard" wurde mit folgendem dienstspezifischem Fehler beendet: 1 (0x1). < End of report > |
08.11.2011, 17:05 | #9 |
/// Malware-holic | nerventes blubb hi, hab schon ne weitere anleitung gepostet :-)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
08.11.2011, 17:33 | #10 |
| nerventes blubb ja ich weis aber das hat noch zum ersten gehört hier das andere jetzt Combofix Logfile: Code:
ATTFilter ComboFix 11-11-08.02 - Steffi 08.11.2011 17:15:47.2.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2046.1501 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Steffi\Desktop\ComboFix.exe AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\All Users\Anwendungsdaten\Tarma Installer c:\dokumente und einstellungen\All Users\Anwendungsdaten\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\_Setup.dll c:\dokumente und einstellungen\All Users\Anwendungsdaten\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\_Setupx.dll c:\dokumente und einstellungen\All Users\Anwendungsdaten\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\Setup.dat c:\dokumente und einstellungen\All Users\Anwendungsdaten\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\Setup.exe c:\dokumente und einstellungen\All Users\Anwendungsdaten\Tarma Installer\{889DF117-14D1-44EE-9F31-C5FB5D47F68B}\Setup.ico c:\dokumente und einstellungen\Steffi\Lokale Einstellungen\Temporary Internet Files\bb5dafcf c:\dokumente und einstellungen\Steffi\Lokale Einstellungen\Temporary Internet Files\f2dca5ee c:\windows\system32\6010ef3c.exe . . ((((((((((((((((((((((( Dateien erstellt von 2011-10-08 bis 2011-11-08 )))))))))))))))))))))))))))))) . . 2011-11-06 18:35 . 2011-11-06 18:35 -------- d-----w- c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\McAfee 2011-11-06 15:46 . 2011-11-06 16:47 -------- d-----w- c:\windows\system32\NtmsData 2011-11-06 15:43 . 2011-11-06 15:43 -------- d-----w- c:\dokumente und einstellungen\LocalService\Startmenü 2011-11-06 12:44 . 2011-11-06 12:44 -------- d-----w- c:\windows\Sun 2011-11-05 01:52 . 2011-11-05 02:29 -------- d-----w- c:\dokumente und einstellungen\Steffi\Lokale Einstellungen\Anwendungsdaten\LogMeIn Hamachi 2011-11-05 00:38 . 2011-11-05 03:10 -------- d-----w- c:\dokumente und einstellungen\Steffi\Anwendungsdaten\.minecraft 2011-11-05 00:23 . 2011-11-05 00:23 476904 ----a-w- c:\programme\Mozilla Firefox\Plugins\npdeployJava1.dll 2011-11-05 00:23 . 2011-11-05 00:23 472808 ----a-w- c:\windows\system32\deployJava1.dll 2011-11-05 00:23 . 2011-11-06 15:07 -------- d-----w- c:\programme\Java 2011-10-20 13:52 . 2011-10-20 13:52 -------- d-----w- c:\dokumente und einstellungen\Steffi\Anwendungsdaten\cerasus.media 2011-10-20 13:51 . 2011-10-25 17:23 -------- d-----w- c:\programme\World's Best Board Games 2010 2011-10-19 15:35 . 2011-10-19 15:43 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\FarmFrenzy3 2011-10-19 15:11 . 2011-10-20 13:39 -------- d-----w- c:\programme\Die große Kartenspiele-Box 2011-10-19 15:11 . 2000-08-19 19:29 268048 ----a-w- c:\windows\system32\dxtmeta2.dll 2011-10-19 14:38 . 2011-10-19 14:38 -------- d-----w- c:\programme\Gemeinsame Dateien\Wise Installation Wizard 2011-10-19 14:36 . 2010-02-04 08:01 74072 ----a-w- c:\windows\system32\XAPOFX1_4.dll 2011-10-19 14:36 . 2010-02-04 08:01 528216 ----a-w- c:\windows\system32\XAudio2_6.dll 2011-10-19 14:36 . 2010-02-04 08:01 238936 ----a-w- c:\windows\system32\xactengine3_6.dll 2011-10-19 14:36 . 2010-02-04 08:01 22360 ----a-w- c:\windows\system32\X3DAudio1_7.dll 2011-10-19 14:36 . 2009-09-04 15:44 515416 ----a-w- c:\windows\system32\XAudio2_5.dll 2011-10-19 14:36 . 2009-09-04 15:44 238936 ----a-w- c:\windows\system32\xactengine3_5.dll 2011-10-19 14:36 . 2009-09-04 15:29 235344 ----a-w- c:\windows\system32\d3dx11_42.dll 2011-10-19 14:36 . 2009-09-04 15:29 5501792 ----a-w- c:\windows\system32\d3dcsx_42.dll 2011-10-19 14:36 . 2009-09-04 15:29 1974616 ----a-w- c:\windows\system32\D3DCompiler_42.dll 2011-10-19 14:36 . 2009-09-04 15:29 453456 ----a-w- c:\windows\system32\d3dx10_42.dll 2011-10-19 14:36 . 2009-09-04 15:29 1892184 ----a-w- c:\windows\system32\D3DX9_42.dll 2011-10-17 00:49 . 2011-11-06 21:23 -------- d-----w- c:\dokumente und einstellungen\Steffi\Anwendungsdaten\vlc 2011-10-17 00:48 . 2011-10-17 00:48 -------- d-----w- c:\programme\VideoLAN 2011-10-16 14:23 . 2011-10-16 14:23 -------- d-----w- c:\dokumente und einstellungen\Steffi\Anwendungsdaten\NVIDIA 2011-10-16 14:17 . 2011-08-03 11:49 914024 ----a-w- c:\windows\system32\nvdispco32.dll 2011-10-16 14:17 . 2011-08-03 11:49 875112 ----a-w- c:\windows\system32\nvgenco32.dll 2011-10-16 14:16 . 2011-10-16 14:16 -------- d-----w- C:\NVIDIA 2011-10-15 15:59 . 2011-10-15 15:59 -------- d-----w- c:\programme\eType Toolbar 2011-10-15 15:59 . 2011-10-21 09:07 -------- d-----w- c:\dokumente und einstellungen\Steffi\Anwendungsdaten\eType . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-11-06 15:43 . 2011-09-22 06:13 66616 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2011-11-06 15:43 . 2011-09-22 06:13 138192 ----a-w- c:\windows\system32\drivers\avipbb.sys 2011-09-27 15:56 . 2011-09-27 15:56 691696 ----a-w- c:\windows\system32\drivers\sptd.sys 2011-09-26 09:41 . 2011-09-22 01:31 23040 ----a-w- c:\windows\system32\oleaccrc.dll 2011-09-26 09:41 . 2008-07-29 17:59 614912 ----a-w- c:\windows\system32\uiautomationcore.dll 2011-09-26 09:41 . 2011-09-22 01:31 220160 ----a-w- c:\windows\system32\oleacc.dll 2011-09-22 20:49 . 2011-09-22 20:49 404640 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2011-09-09 09:11 . 2011-09-22 01:29 604160 ----a-w- c:\windows\system32\crypt32.dll 2011-09-06 14:10 . 2011-09-22 01:32 1859072 ----a-w- c:\windows\system32\win32k.sys 2011-08-31 17:12 . 2011-09-22 08:11 1698408 ----a-w- c:\windows\RtlExUpd.dll 2011-08-30 15:28 . 2011-09-22 08:12 6435432 ----a-w- c:\windows\system32\drivers\RtkHDAud.sys 2011-08-29 14:20 . 2011-09-22 08:12 1493608 ----a-w- c:\windows\RtlUpd.exe 2011-08-23 10:06 . 2011-09-22 08:11 63592 ----a-w- c:\windows\system32\RtkCoInstXP.dll 2011-08-22 23:41 . 2011-09-22 01:32 916480 ----a-w- c:\windows\system32\wininet.dll 2011-08-22 23:41 . 2011-09-22 01:30 43520 ------w- c:\windows\system32\licmgr10.dll 2011-08-22 23:41 . 2011-09-22 01:30 1469440 ------w- c:\windows\system32\inetcpl.cpl 2011-08-22 11:56 . 2011-09-22 01:30 385024 ------w- c:\windows\system32\html.iec 2011-08-17 15:09 . 2011-09-22 08:11 20064872 ----a-w- c:\windows\RTHDCPL.EXE 2011-08-17 13:49 . 2011-09-22 01:29 138496 ----a-w- c:\windows\system32\drivers\afd.sys 2011-11-07 12:50 . 2011-09-22 06:06 134104 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-07-27 1493160] . [HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1] [HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd] . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-07-27 1493160] . [HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1] [HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd] . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "AlcoholAutomount"="c:\programme\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe" [2009-11-15 33120] "BitTorrent"="c:\programme\BitTorrent\BitTorrent.exe" [2011-09-27 5960560] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ApnUpdater"="c:\programme\Ask.com\Updater\Updater.exe" [2011-07-27 397992] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2011-11-06 281768] "RTHDCPL"="RTHDCPL.EXE" [2011-08-17 20064872] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2011-08-03 13892200] "NvMediaCenter"="NvMCTray.dll" [2011-08-03 111208] "nwiz"="c:\programme\NVIDIA Corporation\nView\nwiz.exe" [2011-07-05 1632360] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ McAfee Security Scan Plus.lnk - c:\programme\McAfee Security Scan\2.0.181\SSScheduler.exe [2010-1-15 255536] . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\BitTorrent\\BitTorrent.exe"= "c:\\Programme\\NVIDIA Corporation\\NVIDIA Updatus\\daemonu.exe"= . R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [27.09.2011 16:56 691696] R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [22.09.2011 07:13 136360] R2 libusbd;LibUsb-Win32 - Daemon, Version 0.1.10.1;system32\libusbd-nt.exe --> system32\libusbd-nt.exe [?] R2 nvUpdatusService;NVIDIA Update Service Daemon;c:\programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe [22.09.2011 07:38 2255464] R2 Updater Service for eType Toolbar;Updater Service for eType Toolbar;c:\programme\eType Toolbar\ToolbarUpdaterService.exe [05.08.2011 14:38 267488] R3 ewusbnet;HUAWEI USB-NDIS miniport;c:\windows\system32\drivers\ewusbnet.sys [23.09.2011 05:00 114432] R3 hwusbdev;Huawei DataCard USB PNP Device;c:\windows\system32\drivers\ewusbdev.sys [23.09.2011 05:00 100736] R3 libusb0;LibUsb-Win32 - Kernel Driver, Version 0.1.10.1;c:\windows\system32\drivers\libusb0.sys [27.09.2011 12:37 33792] S2 AntiVirWebService;Avira AntiVir WebGuard;c:\programme\Avira\AntiVir Desktop\avwebgrd.exe [22.09.2011 07:13 428200] S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [22.09.2011 09:11 1691480] S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\2.0.181\McCHSvc.exe [15.01.2010 13:49 227232] . Inhalt des "geplante Tasks" Ordners . 2011-11-08 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job - c:\programme\Ask.com\UpdateTask.exe [2011-07-27 20:41] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.etypestart.com/?src=startpage&provider=&provider_name=yahoo&provider_code=&partner_id=697&product_id=730&affiliate_id=&channel=&toolbar_id=205&toolbar_version=2.3.0&install_country=DE&install_date=20111015&user_guid=A658F41DC4064B0CA9973834597EC1F9&machine_id=aedc2bf8a78f2bb0268acb5fb7f2c56c&browser=IE&os=win&os_version=5.1-x86-SP3 FF - ProfilePath - c:\dokumente und einstellungen\Steffi\Anwendungsdaten\Mozilla\Firefox\Profiles\628aiv2h.default\ FF - prefs.js: browser.search.selectedEngine - Yahoo FF - prefs.js: browser.startup.homepage - hxxp://www.etypestart.com/?src=startpage&provider=&provider_name=yahoo&provider_code=&partner_id=697&product_id=730&affiliate_id=&channel=&toolbar_id=205&toolbar_version=2.3.0&install_country=DE&install_date=20111015&user_guid=A658F41DC4064B0CA9973834597EC1F9&machine_id=aedc2bf8a78f2bb0268acb5fb7f2c56c&browser=FF&os=win&os_version=5.1-x86-SP3 FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2849855&q= FF - prefs.js: network.proxy.type - 0 FF - user.js: extentions.y2layers.installId - 39896da8-48d8-4011-9c69-373d4eb6835f . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKLM-Run-AuditMode - c:\sysprep\factory.exe HKLM-Run-radqgzxrlru - (no file) AddRemove-6010ef3c - c:\windows\system32\6010ef3c.exe AddRemove-dookdcbnrrjcsa - c:\windows\system32\dookdcbnrrjcsa.exe AddRemove-{889DF117-14D1-44EE-9F31-C5FB5D47F68B} - c:\dokume~1\ALLUSE~1\ANWEND~1\TARMAI~1\{889DF~1\Setup.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover Rootkit scan 2011-11-08 17:23 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . Zeit der Fertigstellung: 2011-11-08 17:27:23 ComboFix-quarantined-files.txt 2011-11-08 16:27 . Vor Suchlauf: 11 Verzeichnis(se), 203.020.771.328 Bytes frei Nach Suchlauf: 12 Verzeichnis(se), 203.672.428.544 Bytes frei . - - End Of File - - 3C34B96C1B22430F5F4D6E7B3491EEB7 |
08.11.2011, 17:37 | #11 |
/// Malware-holic | nerventes blubb wollte nur sicher gehen das dus gesehen hast. sieht soweit ok aus lade den CCleaner standard: CCleaner Download - CCleaner 3.12.1572 falls der CCleaner bereits instaliert, überspringen. instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
08.11.2011, 22:07 | #12 |
| nerventes blubb Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\System.Windows.Forms.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\System.Windows.Forms.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\mscorlib.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\mscoree.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\System.Drawing.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\System.EnterpriseServices.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\Microsoft.JScript.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\Microsoft.Vsa.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\System.Drawing.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\mscoree.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\System.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\System.EnterpriseServices.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\Microsoft.JScript.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\Microsoft.Vsa.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\Microsoft.Vsa.Vb.CodeDOMProcessor.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\mscorlib.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\System.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Fehlende gemeinsamgenutzte DLLs C:\WINDOWS\Microsoft.NET\Framework\v1.0.3705\Microsoft.Vsa.Vb.CodeDOMProcessor.tlb HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\SharedDlls Ungenutzte Datei-Endungen SysmonLogManager.Snapin HKCR\SysmonLogManager.Snapin Ungenutzte Datei-Endungen WMPCD HKCR\WMPCD Ungenutzte Datei-Endungen {80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} HKCR\{80b8c23c-16e0-4cd8-bbc3-cecec9a78b79} Ungenutzte Datei-Endungen .GBA HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.GBA Ungenutzte Datei-Endungen .sav HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.sav Ungenutzte Datei-Endungen .sfv HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.sfv Ungültiges Standardsymbol C:\WINDOWS\system32\CMMGR32.EXE,1 HKCR\Connection Manager Profile\DefaultIcon Öffne mit Anwendung Problem C:\WINDOWS\system32\CMMGR32.EXE "%1" HKCR\Connection Manager Profile\shell\open Öffne mit Anwendung Problem C:\WINDOWS\system32\CMMGR32.EXE /settings "%1" HKCR\Connection Manager Profile\shell\Settings... Ungültiges Standardsymbol %SystemRoot%\system32\ntbackup.exe,10 HKCR\msbackupfile\DefaultIcon Öffne mit Anwendung Problem %SystemRoot%\system32\ntbackup.exe HKCR\msbackupfile\shell\Open Ungültiges Standardsymbol %SystemRoot%\system32\appmgr.dll,-218 HKCR\zapfile\DefaultIcon ActiveX/COM Fehler InProcServer32\%SystemRoot%\system32\eapa3hst.dll HKCR\CLSID\{1FF84C3B-1140-4eb6-BE38-4BE618D2E7D6} ActiveX/COM Fehler InProcServer32\%systemroot%\system32\eapahost.dll HKCR\CLSID\{5A8371A3-0C6D-487b-B3C8-46D785C4C940} ActiveX/COM Fehler InProcServer32\%systemroot%\system32\fde.dll HKCR\CLSID\{88E729D6-BDC1-11D1-BD2A-00C04FB9603F} ActiveX/COM Fehler InProcServer32\%SystemRoot%\system32\eapa3hst.dll HKCR\CLSID\{9DAA7B9D-CE5B-42CE-B942-32BBC284AC44} ActiveX/COM Fehler InProcServer32\%SystemRoot%\system32\eapa3hst.dll HKCR\CLSID\{B0E28D63-52F6-4e30-992B-78ECF97268E9} ActiveX/COM Fehler InProcServer32\C:\Programme\Java\jre6\bin\jp2ssv.dll HKCR\CLSID\{DBC80044-A445-435b-BC74-9C25C1C588A9} Öffne mit Anwendung Problem "C:\Dokumente und Einstellungen\Steffi\Eigene Dateien\German Truck Simulator\mod\GTS_1_32_patch_de_de.zip.part" %1 HKCR\Applications\GTS_1_32_patch_de_de.zip.part\shell\open Öffne mit Anwendung Problem Applications\moviemk.exe\shell HKCR\Applications\moviemk.exe Anwendungspfad Fehler cmmgr32.exe - C:\WINDOWS\system32\cmmgr32.exe HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\cmmgr32.exe Anwendungspfad Fehler TRS2007.exe - C:\Programme\Auran\TRS2007\TRS2007.exe HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\TRS2007.exe Anwendungspfad Fehler WORDPAD.EXE - "%ProgramFiles%\Windows NT\Accessories\WORDPAD.EXE" HKLM\Software\Microsoft\Windows\CurrentVersion\App Paths\WORDPAD.EXE Veralteter Software-Schlüssel Vstep HKCU\Software\Vstep Veralteter Software-Schlüssel Wget HKCU\Software\Wget Veralteter Software-Schlüssel Adobe HKLM\Software\Adobe Veralteter Software-Schlüssel Vstep HKLM\Software\Vstep Alte Startmenüschlüssel eType HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\eType Alte Startmenüschlüssel Feuerwehr-Simulator 2010 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Feuerwehr-Simulator 2010 Alte Startmenüschlüssel Lieferwagen-Simulator 2010 HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Lieferwagen-Simulator 2010 Alte Startmenüschlüssel Spezialfahrzeuge-Simulator HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu2\Programs\Spezialfahrzeuge-Simulator |
09.11.2011, 13:56 | #13 |
/// Malware-holic | nerventes blubb das ist nicht das richtige.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
11.11.2011, 17:32 | #14 |
| nerventes blubb 3D-Fahrschule 11.11.2011 Adobe Flash Player 10 Plugin Adobe Systems Incorporated 11.11.2011 10.3.183.10 Ask Toolbar Ask.com 08.11.2011 3,71MB 1.13.1.0 AtlantisQuest Ihr Firmenname 07.10.2011 115,9MB 1.00.0000 Avira AntiVir Personal - Free Antivirus Avira GmbH 11.11.2011 10.2.0.704 CCleaner Piriform 11.11.2011 3.12 Die große Kartenspiele-Box rondomedia Marketing & Vertriebs GmbH 11.11.2011 Die große Kartenspiele-Box Driver Detective PC Drivers HeadQuarters 22.09.2011 6,88MB 8.0.1 Eldorado Purplehills 07.10.2011 20,6MB 1.00.0000 Euro Truck Simulator 1.3 11.11.2011 1.3 Farm Frenzy 3 11.11.2011 Gardenscapes Playrix Entertainment 06.10.2011 German Truck Simulator 1.00 11.11.2011 1.00 LibUSB-Win32-0.1.10.1 LibUSB-Win32 11.11.2011 0.1.10.1 McAfee Security Scan Plus McAfee, Inc. 11.11.2011 2.0.181.2 Microsoft .NET Framework 2.0 Service Pack 2 Microsoft Corporation 14.10.2011 185,2MB 2.2.30729 Microsoft .NET Framework 3.0 Service Pack 2 Microsoft Corporation 24.09.2011 209MB 3.2.30729 Microsoft .NET Framework 3.5 SP1 Microsoft Corporation 24.09.2011 Microsoft Compression Client Pack 1.0 for Windows XP Microsoft Corporation 22.09.2011 1 Microsoft User-Mode Driver Framework Feature Pack 1.0 Microsoft Corporation 22.09.2011 Microsoft Visual C++ 2005 Redistributable Microsoft Corporation 01.10.2011 5,25MB 8.0.59193 Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 Microsoft Corporation 22.09.2011 10,2MB 9.0.30729.4148 Microsoft Visual C++ 2010 x86 Redistributable - 10.0.30319 Microsoft Corporation 19.10.2011 11,0MB 10.0.30319 Mobile Partner Huawei Technologies Co.,Ltd 11.11.2011 16.002.03.01.40 Mozilla Firefox 8.0 (x86 de) Mozilla 11.11.2011 8.0 NVIDIA Grafiktreiber 280.26 NVIDIA Corporation 16.10.2011 280.26 NVIDIA nView 135.94 NVIDIA Corporation 16.10.2011 135.94 NVIDIA PhysX NVIDIA Corporation 19.10.2011 73,6MB 9.10.0129 NVIDIA Update 1.4.28 NVIDIA Corporation 16.10.2011 1.4.28 Realtek High Definition Audio Driver Realtek Semiconductor Corp. 22.09.2011 5.10.0.6449 Schatz der Azteken 11.11.2011 TRS2007 11.11.2011 1.00.000 Trucks & Trailers 1.00 SCS Software 11.11.2011 1.00 VLC media player 1.1.11 VideoLAN 11.11.2011 1.1.11 Windows Internet Explorer 8 Microsoft Corporation 22.09.2011 20090308.140743 Windows Media Format 11 runtime 11.11.2011 Windows Media Player 11 11.11.2011 WinRAR 4.01 (32-Bit) win.rar GmbH 11.11.2011 4.01.0 World's Best Board Games 2010 cerasus.media GmbH 20.10.2011 |
11.11.2011, 17:33 | #15 |
/// Malware-holic | nerventes blubb und wo sind die beschriftungen um die ich gebeten hatte? :-)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu nerventes blubb |
alles gelöscht, ander, beheben, blubb, erfolg, geladen, gelöscht, gescannt, gestern, helft, laufe, laufen, mcafee, min, nerve, nerven, nervt, neu, online, problem, schonmal, spiel, virus, wirklich |