|
Log-Analyse und Auswertung: Virus stolen.data system32 xmldm spy.bankerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
29.11.2011, 19:37 | #1 |
| Virus stolen.data system32 xmldm spy.banker Habe mehrere Trojaner auf dem Rechner unter anderem waren spy banker drauf stolen data etc. mal sind es weniger mal mehr obwohl ich sie immer lösche sind sie wieder da!!! HILFE was tun!!! Hier meine Logdatei von maelware vom 29.11. Malwarebytes' Anti-Malware 1.51.2.1300 www.malwarebytes.org Datenbank Version: 8271 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 29.11.2011 19:33:13 mbam-log-2011-11-29 (19-33-13).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 160299 Laufzeit: 3 Minute(n), 21 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: c:\WINDOWS\system32\xmldm (Stolen.Data) -> Quarantined and deleted successfully. Infizierte Dateien: (Keine bösartigen Objekte gefunden) vom 24.11. alwarebytes' Anti-Malware 1.51.2.1300 www.malwarebytes.org Datenbank Version: 8231 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 24.11.2011 15:28:41 mbam-log-2011-11-24 (15-28-41).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 161953 Laufzeit: 4 Minute(n), 44 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 1 Infizierte Registrierungsschlüssel: 6 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 2 Infizierte Verzeichnisse: 1 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: c:\WINDOWS\system32\5049\components\acroff049.dll (Trojan.Passwords) -> Delete on reboot. Infizierte Registrierungsschlüssel: HKEY_CLASSES_ROOT\CLSID\{C689C99E-3A8C-4c87-A79C-C80DC9C81632} (Trojan.Banker) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\linkrdr.AIEbho.1 (Trojan.Banker) -> Quarantined and deleted successfully. HKEY_CLASSES_ROOT\linkrdr.AIEbho (Trojan.Banker) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C689C99E-3A8C-4C87-A79C-C80DC9C81632} (Trojan.Banker) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\prh (Trojan.Banker) -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Internet Settings\tst (Trojan.Banker) -> Quarantined and deleted successfully. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\vasja (Trojan.RansomP.Gen) -> Value: vasja -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Malware.Gen) -> Bad: (C:\WINDOWS\system32\appconf32.exe) Good: () -> Quarantined and deleted successfully. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Userinit (Hijack.UserInit) -> Bad: (C:\WINDOWS\system32\userinit.exe,C:\WINDOWS\system32\appconf32.exe,) Good: (userinit.exe) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: c:\WINDOWS\system32\xmldm (Stolen.Data) -> Quarantined and deleted successfully. Infizierte Dateien: c:\WINDOWS\system32\5049\components\acroff049.dll (Trojan.Passwords) -> Delete on reboot. c:\WINDOWS\system32\appconf32.exe (Malware.Gen) -> Delete on reboot. c:\WINDOWS\system32\srvblck2.tmp (Malware.Trace) -> Quarantined and deleted successfully. c:\WINDOWS\system32\acroiehelpe.txt (Malware.Trace) -> Quarantined and deleted successfully. |
29.11.2011, 20:38 | #2 |
| Virus stolen.data system32 xmldm spy.banker defogger_disable by jpshortstuff (23.02.10.1)
__________________Log created at 20:15 on 29/11/2011 (*****) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- OTL Logfile: Code:
ATTFilter OTL logfile created on: 29.11.2011 20:27:58 - Run 1 OTL by OldTimer - Version 3.2.31.0 Folder = C:\Dokumente und Einstellungen\****\Desktop Windows XP Home Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.2180) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,66 Gb Available Physical Memory | 82,97% Memory free 3,85 Gb Paging File | 3,56 Gb Available in Paging File | 92,41% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 74,55 Gb Total Space | 63,12 Gb Free Space | 84,67% Space Free | Partition Type: NTFS Drive D: | 68,64 Gb Total Space | 64,12 Gb Free Space | 93,42% Space Free | Partition Type: NTFS Drive E: | 5,85 Gb Total Space | 0,00 Gb Free Space | 0,07% Space Free | Partition Type: FAT32 Drive P: | 3,75 Gb Total Space | 1,05 Gb Free Space | 28,02% Space Free | Partition Type: FAT32 Computer Name: HARALD-T6E8DREZ | User Name: ****** | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - C:\Dokumente und Einstellungen\Harald\Desktop\OTL.exe (OldTimer Tools) PRC - C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) PRC - C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira GmbH) PRC - C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) PRC - C:\Programme\McAfee Security Scan\2.0.181\SSScheduler.exe (McAfee, Inc.) PRC - C:\Programme\Avira\AntiVir Desktop\avshadow.exe (Avira GmbH) PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation) PRC - C:\WINDOWS\system32\PRISMSTA.exe (Intersil Americas Inc.) ========== Modules (No Company Name) ========== MOD - C:\Programme\Avira\AntiVir Desktop\sqlite3.dll () MOD - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\pdfshell.DEU () ========== Win32 Services (SafeList) ========== SRV - (AppMgmt) -- File not found SRV - (AntiVirService) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) SRV - (AntiVirSchedulerService) -- C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira GmbH) SRV - (McComponentHostService) -- C:\Programme\McAfee Security Scan\2.0.181\McCHSvc.exe (McAfee, Inc.) ========== Driver Services (SafeList) ========== DRV - (xpsec) -- File not found DRV - (xcpip) -- File not found DRV - (avipbb) -- C:\WINDOWS\system32\drivers\avipbb.sys (Avira GmbH) DRV - (avgntflt) -- C:\WINDOWS\system32\drivers\avgntflt.sys (Avira GmbH) DRV - (avgio) -- C:\Programme\Avira\AntiVir Desktop\avgio.sys (Avira GmbH) DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH) DRV - (PRISM_A00) -- C:\WINDOWS\system32\drivers\PRISMA00.sys (Intersil Americas Inc.) DRV - (PhTVTune) -- C:\WINDOWS\system32\drivers\PhTVTune.sys (Philips Semiconductors) DRV - (Cap7134) MEDION (7134) -- C:\WINDOWS\system32\drivers\Cap7134.sys (Philips Semiconductors) DRV - (Intels51) -- C:\WINDOWS\system32\drivers\ctxs51.sys (Intel Corporation) DRV - (ms_mpu401) -- C:\WINDOWS\system32\drivers\msmpu401.sys (Microsoft Corporation) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.de/ IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.startup.homepage: "hxxp://web.de/" FF - prefs.js..network.proxy.type: 0 FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll () FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 9.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\smartwebprinting@hp.com: C:\Programme\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3 [2010.11.03 16:38:19 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\WINDOWS\system32\5049 [2011.11.24 15:36:11 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 8.0\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.11.09 17:27:26 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 8.0\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.11.24 15:37:56 | 000,000,000 | ---D | M] FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\smartwebprinting@hp.com: C:\Programme\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3 [2010.11.03 16:38:19 | 000,000,000 | ---D | M] FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\WINDOWS\system32\5049 [2011.11.24 15:36:11 | 000,000,000 | ---D | M] [2010.11.03 16:11:56 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Harald\Anwendungsdaten\Mozilla\Extensions [2010.11.08 15:14:36 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Harald\Anwendungsdaten\Mozilla\Firefox\Profiles\t0uk3u4a.default\extensions [2011.10.06 15:40:20 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2011.05.28 11:06:54 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\WINDOWS\MICROSOFT.NET\FRAMEWORK\V3.5\WINDOWS PRESENTATION FOUNDATION\DOTNETASSISTANTEXTENSION [2011.11.24 15:36:11 | 000,000,000 | ---D | M] (Java String Helper) -- C:\WINDOWS\SYSTEM32\5049 [2011.11.09 17:27:26 | 000,134,104 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2011.09.29 02:24:37 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2011.09.29 02:16:42 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2011.09.29 02:24:37 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2011.09.29 02:24:37 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2011.09.29 02:24:37 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2011.09.29 02:24:37 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2003.04.02 13:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) O4 - HKLM..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd File not found O4 - HKLM..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k File not found O4 - HKLM..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe (Ahead Software Gmbh) O4 - HKLM..\Run: [PRISMSTA.EXE] C:\WINDOWS\System32\PRISMSTA.exe (Intersil Americas Inc.) O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\2.0.181\SSScheduler.exe (McAfee, Inc.) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O15 - HKCU\..Trusted Domains: ([]msn in Arbeitsplatz) O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262F} hxxp://www.nvidia.com/content/DriverDownload/srl/3.0.0.4/srl_bin/sysreqlab_nvd.cab (System Requirements Lab Class) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 82.212.62.62 78.42.43.62 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{015B5DFB-8357-41EE-BB1A-4D2A8FC21507}: DhcpNameServer = 82.212.62.62 78.42.43.62 O18 - Protocol\Handler\cdo {CD00020A-8B95-11D1-82DB-00C04FB1625D} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\PKMCDO.DLL (Microsoft Corporation) O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) -C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) -C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2010.11.03 14:51:27 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2011.11.29 20:25:25 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm [2011.11.29 20:11:10 | 000,584,192 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Harald\Desktop\OTL.exe [2011.11.24 15:56:45 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\****\Recent [2011.11.24 15:54:08 | 000,000,000 | ---D | C] -- C:\Programme\CCleaner [2011.11.24 15:38:00 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware [2011.11.24 15:37:57 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Emsisoft HiJackFree [2011.11.24 15:14:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Harald\Anwendungsdaten\Malwarebytes [2011.11.24 15:14:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes [2011.11.24 15:14:07 | 000,022,216 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys [2011.11.24 15:14:06 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware [2011.11.24 15:06:03 | 000,000,000 | ---D | C] -- C:\Programme\Emsisoft HiJackFree [2011.11.24 11:25:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5049 [2011.11.23 10:49:08 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5048 [2011.11.22 15:01:41 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5047 [2011.11.21 12:49:44 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5045 [2011.11.17 10:49:16 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5042 [2011.11.16 12:17:28 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5041 [2011.11.15 14:32:57 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5040 [2011.11.13 11:44:40 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\NtmsData [2011.11.11 14:54:58 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5039 [2011.11.04 17:55:32 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5038 [2011.11.04 17:55:10 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\kock [4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2011.11.29 20:11:11 | 000,584,192 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Harald\Desktop\OTL.exe [2011.11.29 20:10:04 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Harald\defogger_reenable [2011.11.29 20:07:59 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Harald\Desktop\Defogger.exe [2011.11.29 18:54:12 | 000,002,206 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2011.11.29 18:54:11 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2011.11.24 15:59:47 | 000,000,100 | ---- | M] () -- C:\index.ini [2011.11.24 15:54:12 | 000,000,654 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\CCleaner.lnk [2011.11.24 15:27:56 | 000,000,060 | ---- | M] () -- C:\WINDOWS\System\cmicnfg.ini [2011.11.24 15:14:14 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2011.11.24 15:08:33 | 000,000,072 | ---- | M] () -- C:\WINDOWS\System32\blckdom.res [2011.11.24 15:06:04 | 000,000,685 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Emsisoft HiJackFree.lnk [2011.11.24 10:36:24 | 000,001,709 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Adobe Reader 9.lnk [2011.11.23 20:12:07 | 000,000,664 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat [2011.10.31 11:25:09 | 000,000,103 | ---- | M] () -- C:\WINDOWS\wiso.ini [4 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files Created - No Company Name ========== [2011.11.29 20:08:51 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\defogger_reenable [2011.11.29 20:07:59 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Desktop\Defogger.exe [2011.11.24 15:54:12 | 000,000,654 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\CCleaner.lnk [2011.11.24 15:14:14 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2011.11.24 15:08:27 | 000,000,100 | ---- | C] () -- C:\index.ini [2011.11.24 15:06:04 | 000,000,685 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Emsisoft HiJackFree.lnk [2011.11.21 07:51:24 | 000,000,060 | ---- | C] () -- C:\WINDOWS\System\cmicnfg.ini [2011.11.04 17:55:25 | 000,000,072 | ---- | C] () -- C:\WINDOWS\System32\blckdom.res [2011.10.13 11:02:00 | 000,000,127 | ---- | C] () -- C:\WINDOWS\System32\MRT.INI [2011.10.09 17:23:47 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p12].bmp [2011.10.09 17:23:38 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p11].bmp [2011.10.09 17:23:34 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p10].bmp [2011.10.09 17:23:30 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p09].bmp [2011.10.09 17:23:26 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p08].bmp [2011.10.09 17:23:19 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p07].bmp [2011.10.09 17:23:12 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p06].bmp [2011.10.09 17:23:08 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p05].bmp [2011.10.09 17:23:04 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p04].bmp [2011.10.09 17:23:00 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p03].bmp [2011.10.09 17:22:56 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p02].bmp [2011.10.09 17:22:49 | 002,529,622 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\[j0007]-[p01].bmp [2011.05.26 12:45:09 | 000,000,103 | ---- | C] () -- C:\WINDOWS\wiso.ini [2011.03.04 18:20:03 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2011.02.17 11:30:25 | 000,000,035 | ---- | C] () -- C:\WINDOWS\A5W.INI [2011.02.17 11:23:46 | 000,000,391 | ---- | C] () -- C:\WINDOWS\PowerReg.dat [2010.11.09 21:26:18 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2010.11.08 15:19:43 | 000,005,632 | ---- | C] () -- C:\Dokumente und Einstellungen\Harald\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2010.11.03 16:32:57 | 000,231,353 | ---- | C] () -- C:\WINDOWS\hpoins47.dat [2010.11.03 16:32:57 | 000,000,601 | ---- | C] () -- C:\WINDOWS\hpomdl47.dat [2010.11.03 16:11:43 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat [2010.11.03 15:49:58 | 002,293,194 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin [2010.11.03 15:45:34 | 000,000,552 | ---- | C] () -- C:\WINDOWS\System32\d3d8caps.dat [2010.11.03 15:41:12 | 000,240,592 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2010.11.03 15:41:11 | 000,240,592 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2010.11.03 15:41:11 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2010.11.03 15:32:56 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat [2010.11.03 15:04:12 | 000,008,632 | R--- | C] () -- C:\WINDOWS\PRISMDOM.ini [2010.11.03 14:58:26 | 000,233,472 | R--- | C] () -- C:\WINDOWS\System32\cmirmdrv.exe [2010.11.03 14:58:26 | 000,028,672 | R--- | C] () -- C:\WINDOWS\System32\cmirmdrv.dll [2010.11.03 14:52:47 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2010.11.03 14:49:38 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat [2010.11.03 14:45:45 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2010.11.03 14:44:55 | 000,115,768 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2003.04.02 13:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat [2003.04.02 13:00:00 | 000,448,470 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat [2003.04.02 13:00:00 | 000,432,356 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat [2003.04.02 13:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat [2003.04.02 13:00:00 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat [2003.04.02 13:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat [2003.04.02 13:00:00 | 000,079,910 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat [2003.04.02 13:00:00 | 000,067,312 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat [2003.04.02 13:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin [2003.04.02 13:00:00 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat [2003.04.02 13:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat [2003.04.02 13:00:00 | 000,027,440 | ---- | C] () -- C:\WINDOWS\System32\drivers\secdrv.sys [2003.04.02 13:00:00 | 000,001,788 | ---- | C] () -- C:\WINDOWS\System32\dcache.bin [2003.04.02 13:00:00 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat [2001.09.04 14:12:28 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin [2001.09.04 14:10:20 | 000,004,518 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat ========== LOP Check ========== [2011.05.26 12:45:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Buhl Data Service GmbH [2011.05.26 15:24:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Harald\Anwendungsdaten\Buhl Data Service ========== Purity Check ========== < End of report > OTL Logfile: Code:
ATTFilter OTL Extras logfile created on: 29.11.2011 20:27:58 - Run 1 OTL by OldTimer - Version 3.2.31.0 Folder = C:\Dokumente und Einstellungen\Harald\Desktop Windows XP Home Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.2180) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,66 Gb Available Physical Memory | 82,97% Memory free 3,85 Gb Paging File | 3,56 Gb Available in Paging File | 92,41% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 74,55 Gb Total Space | 63,12 Gb Free Space | 84,67% Space Free | Partition Type: NTFS Drive D: | 68,64 Gb Total Space | 64,12 Gb Free Space | 93,42% Space Free | Partition Type: NTFS Drive E: | 5,85 Gb Total Space | 0,00 Gb Free Space | 0,07% Space Free | Partition Type: FAT32 Drive P: | 3,75 Gb Total Space | 1,05 Gb Free Space | 28,02% Space Free | Partition Type: FAT32 Computer Name: HARALD-T6E8DREZ | User Name: Harald | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* .url [@ = InternetShortcut] -- rundll32.exe shdocvw.dll,OpenURL %l [HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>] .html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* exefile [open] -- "%1" %* InternetShortcut [open] -- rundll32.exe shdocvw.dll,OpenURL %l piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "AntiVirusDisableNotify" = 0 "FirewallDisableNotify" = 0 "UpdatesDisableNotify" = 0 "AntiVirusOverride" = 0 "FirewallOverride" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] ========== System Restore Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr] "Start" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService] "Start" = 2 ========== Firewall Settings ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List] "1900:UDP" = 1900:UDP:LocalSubNet:Disabled:@xpsp2res.dll,-22007 "2869:TCP" = 2869:TCP:LocalSubNet:Disabled:@xpsp2res.dll,-22008 ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] "C:\Programme\HP\Digital Imaging\bin\hposid01.exe" = C:\Programme\HP\Digital Imaging\bin\hposid01.exe:*:Enabled:hposid01.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpfcCopy.exe" = C:\Programme\HP\Digital Imaging\bin\hpfcCopy.exe:*:Enabled:hpfccopy.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpoews01.exe" = C:\Programme\HP\Digital Imaging\bin\hpoews01.exe:*:Enabled:hpoews01.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpiscnapp.exe" = C:\Programme\HP\Digital Imaging\bin\hpiscnapp.exe:*:Enabled:hpiscnapp.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpqgplgtupl.exe" = C:\Programme\HP\Digital Imaging\bin\hpqgplgtupl.exe:*:Enabled:hpqgplgtupl.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpqusgm.exe" = C:\Programme\HP\Digital Imaging\bin\hpqusgm.exe:*:Enabled:hpqusgm.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpqusgh.exe" = C:\Programme\HP\Digital Imaging\bin\hpqusgh.exe:*:Enabled:hpqusgh.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\HP Software Update\hpwucli.exe" = C:\Programme\HP\HP Software Update\hpwucli.exe:*:Enabled:hpwucli.exe "C:\Programme\HP\Digital Imaging\smart web printing\SmartWebPrintExe.exe" = C:\Programme\HP\Digital Imaging\smart web printing\SmartWebPrintExe.exe:*:Enabled:smartwebprintexe.exe -- (Hewlett-Packard Co.) [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Programme\HP\Digital Imaging\bin\hposid01.exe" = C:\Programme\HP\Digital Imaging\bin\hposid01.exe:*:Enabled:hposid01.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpfcCopy.exe" = C:\Programme\HP\Digital Imaging\bin\hpfcCopy.exe:*:Enabled:hpfccopy.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpoews01.exe" = C:\Programme\HP\Digital Imaging\bin\hpoews01.exe:*:Enabled:hpoews01.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpiscnapp.exe" = C:\Programme\HP\Digital Imaging\bin\hpiscnapp.exe:*:Enabled:hpiscnapp.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpqgplgtupl.exe" = C:\Programme\HP\Digital Imaging\bin\hpqgplgtupl.exe:*:Enabled:hpqgplgtupl.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpqusgm.exe" = C:\Programme\HP\Digital Imaging\bin\hpqusgm.exe:*:Enabled:hpqusgm.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\Digital Imaging\bin\hpqusgh.exe" = C:\Programme\HP\Digital Imaging\bin\hpqusgh.exe:*:Enabled:hpqusgh.exe -- (Hewlett-Packard Co.) "C:\Programme\HP\HP Software Update\hpwucli.exe" = C:\Programme\HP\HP Software Update\hpwucli.exe:*:Enabled:hpwucli.exe "C:\Programme\HP\Digital Imaging\smart web printing\SmartWebPrintExe.exe" = C:\Programme\HP\Digital Imaging\smart web printing\SmartWebPrintExe.exe:*:Enabled:smartwebprintexe.exe -- (Hewlett-Packard Co.) ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{014E482A-0C27-47E3-BA82-307E9DCA2F47}" = HP Photosmart Wireless B110 All-In-One Driver Software 14.0 Rel. 7 "{02F0B8AE-7501-4333-AFBE-6BAABFEC7637}" = WISO Steuer-Sparbuch 2011 "{05D08C4D-58A2-438B-A419-EE994E64E15D}" = B110 "{0F367CA3-3B2F-43F9-A44A-25A8EE69E45D}" = Scan "{1458BB78-1DC5-4BC0-B9A3-2B644F5A8105}" = DeviceDiscovery "{150B6201-E9E6-4DFB-960E-CCBD53FBDDED}" = HPProductAssistant "{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 "{2FB9EA69-51D4-4913-9AD5-762C034DE811}" = Status "{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP "{44E6DE02-8C0D-4A23-8675-2BB1F78B53BC}" = Dynamic Photo Manager "{54D84BA3-538A-422C-ADAA-39EBACF98885}" = Dynamic Photo Manager "{565E7B0E-B76B-4EAD-9753-F1E72A5CF12E}" = HPAppStudio "{60FFB3E0-6D5B-4D73-AE5B-07E58B83AF0C}" = 32 Bit HP CIO Components Installer "{8E4B1BE8-DCF3-4B90-A726-B28107442623}" = SolutionCenter "{8EE94FD8-5F52-4463-A340-185D16328158}" = WebReg "{8FF6F5CA-4E30-4E3B-B951-204CAAA2716A}" = SmartWebPrinting "{90280407-6000-11D3-8CFE-0050048383C9}" = Microsoft Office XP Professional mit FrontPage "{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2 "{A49F249F-0C91-497F-86DF-B2585E8E76B7}" = Microsoft Visual C++ 2005 Redistributable "{AC35A885-0F8F-4857-B7DA-6E8DFB43E6B3}" = HPSSupply "{AC76BA86-7AD7-1031-7B44-A94000000001}" = Adobe Reader 9.4.6 - Deutsch "{B023185F-F1EF-4F97-B0BD-AE6D802226D1}" = NVIDIA WDM Drivers "{BB3447F6-9553-4AA9-960E-0DB5310C5779}" = GPBaseService2 "{BBFB2E59-B0DB-42C8-8F4D-CF4E85471667}" = Toolbox "{BD7204BA-DD64-499E-9B55-6A282CDF4FA4}" = Destinations "{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2 "{CD31E63D-47FD-491C-8117-CF201D0AFAB5}" = TrayApp "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{D360FA88-17C8-4F14-B67F-13AAF9607B12}" = MarketResearch "{E517094C-06B6-419F-8FFD-EF4F57972130}" = QuickTransfer "{F80BD4BC-06B8-488E-A62E-C4755013DD71}" = Network "{F88E2E04-7EF5-488C-8E38-C94EB808458E}" = PS_AIO_07_B110_SW_Min "{FA0FF682-CC70-4C57-93CD-E276F3E7537E}" = BufferChm "Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX "Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin "Avira AntiVir Desktop" = Avira AntiVir Personal - Free Antivirus "CCleaner" = CCleaner "C-Media Audio Driver" = C-Media WDM Audio Driver "Emsisoft HiJackFree_is1" = Emsisoft HiJackFree 4.5 "EVEREST Home Edition_is1" = EVEREST Home Edition v2.20 "Haushaltskassenbuch" = Haushaltskassenbuch "HP Imaging Device Functions" = HP Imaging Device Functions 14.0 "HP Smart Web Printing" = HP Smart Web Printing 4.60 "HP Solution Center & Imaging Support Tools" = HP Solution Center 14.0 "HPExtendedCapabilities" = HP Customer Participation Program 14.0 "Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware Version 1.51.2.1300 "McAfee Security Scan" = McAfee Security Scan Plus "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Mozilla Firefox 8.0 (x86 de)" = Mozilla Firefox 8.0 (x86 de) "MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP "Nero - Burning Rom!UninstallKey" = Ahead Nero OEM "Shop for HP Supplies" = Shop for HP Supplies "SystemRequirementsLab" = System Requirements Lab "WIC" = Windows Imaging Component "Windows Media Format Runtime" = Windows Media Format 11 runtime "Windows Media Player" = Windows Media Player 11 "Windows XP Service Pack" = Windows XP Service Pack 2 "WMFDist11" = Windows Media Format 11 runtime "wmp11" = Windows Media Player 11 "Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0 "xp-AntiSpy" = xp-AntiSpy 3.93 ========== HKEY_CURRENT_USER Uninstall List ========== [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "Pilot Desktop" = Palm Desktop ========== Last 10 Event Log Errors ========== [ Application Events ] Error - 19.06.2011 10:32:05 | Computer Name = HARALD-T6E8DREZ | Source = Microsoft Office 10 | ID = 1000 Description = Faulting application outlook.exe, version 10.0.2616.0, faulting module outllib.dll, version 10.0.2627.0, fault address 0x0025d7df. [ System Events ] Error - 24.11.2011 11:14:19 | Computer Name = *****-T6E8DREZ | Source = Service Control Manager | ID = 7023 Description = Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet: %%126 Error - 24.11.2011 11:14:19 | Computer Name = ****-T6E8DREZ | Source = Service Control Manager | ID = 7023 Description = Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet: %%126 Error - 24.11.2011 11:14:19 | Computer Name = *****-T6E8DREZ | Source = Service Control Manager | ID = 7023 Description = Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet: %%126 Error - 24.11.2011 11:14:19 | Computer Name = HARALD-T6E8DREZ | Source = Service Control Manager | ID = 7023 Description = Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet: %%126 Error - 24.11.2011 11:14:19 | Computer Name = HARALD-T6E8DREZ | Source = Service Control Manager | ID = 7023 Description = Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet: %%126 Error - 24.11.2011 11:14:19 | Computer Name = HARALD-T6E8DREZ | Source = Service Control Manager | ID = 7023 Description = Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet: %%126 Error - 24.11.2011 11:14:19 | Computer Name = HARALD-T6E8DREZ | Source = Service Control Manager | ID = 7023 Description = Der Dienst "Anwendungsverwaltung" wurde mit folgendem Fehler beendet: %%126 Error - 25.11.2011 07:58:07 | Computer Name = HARALD-T6E8DREZ | Source = ipnathlp | ID = 31008 Description = Der DNS-Proxy-Agent konnte aus der Registrierung die Liste der Namensauflösungsserver nicht lesen. Die Daten enthalten den Fehlercode. Error - 26.11.2011 05:43:48 | Computer Name = HARALD-T6E8DREZ | Source = ipnathlp | ID = 31008 Description = Der DNS-Proxy-Agent konnte aus der Registrierung die Liste der Namensauflösungsserver nicht lesen. Die Daten enthalten den Fehlercode. Error - 29.11.2011 13:54:17 | Computer Name = HARALD-T6E8DREZ | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 192.168.0.113 für die Netzwerkkarte mit der Netzwerkadresse 000C76668519 wurde durch den DHCP-Server 172.30.51.12 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). < End of report > |
29.11.2011, 21:11 | #3 |
| Virus stolen.data system32 xmldm spy.banker Jetzt habe ich gerade GMER laufen lassen - unten steht die log - und schalte dann mein AVIRA wieder ein und findet mir 3 neue Funde
__________________3x TR SpyBanker Gen2 AcroFF0497 und 0496 und 0495.dll GMER Logfile: Code:
ATTFilter GMER 1.0.15.15641 - hxxp://www.gmer.net Rootkit scan 2011-11-29 21:05:56 Windows 5.1.2600 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-4 ST3160021A rev.3.04 Running: u806d4y1.exe; Driver: C:\DOKUME~1\Harald\LOKALE~1\Temp\kgdoraob.sys ---- System - GMER 1.0.15 ---- SSDT F7AA627C ZwClose SSDT F7AA6236 ZwCreateKey SSDT F7AA6286 ZwCreateSection SSDT F7AA622C ZwCreateThread SSDT F7AA623B ZwDeleteKey SSDT F7AA6245 ZwDeleteValueKey SSDT F7AA6277 ZwDuplicateObject SSDT F7AA624A ZwLoadKey SSDT F7AA6218 ZwOpenProcess SSDT F7AA621D ZwOpenThread SSDT F7AA6254 ZwReplaceKey SSDT F7AA624F ZwRestoreKey SSDT F7AA628B ZwSetContextThread SSDT F7AA6240 ZwSetValueKey SSDT F7AA6227 ZwTerminateProcess ---- Kernel code sections - GMER 1.0.15 ---- ? RGRCZ@J@ Die Syntax für den Dateinamen, Verzeichnisnamen oder die Datenträgerbezeichnung ist falsch. ! ? system32\drivers\xpsec.sys Das System kann den angegebenen Pfad nicht finden. ! ? system32\drivers\xcpip.sys Das System kann den angegebenen Pfad nicht finden. ! ---- Devices - GMER 1.0.15 ---- Device \Driver\atapi \Device\Ide\IdePort0 RGRCZ@J@ Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-4 RGRCZ@J@ Device \Driver\atapi \Device\Ide\IdePort1 RGRCZ@J@ Device \Driver\atapi \Device\Ide\IdeDeviceP0T1L0-c RGRCZ@J@ Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-17 RGRCZ@J@ AttachedDevice \FileSystem\Fastfat \Fat fltmgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation) ---- EOF - GMER 1.0.15 ---- |
29.11.2011, 21:19 | #4 |
/// Selecta Jahrusso | Virus stolen.data system32 xmldm spy.bankerMein Name ist Daniel und ich werde dir mit deinem Malware Relevanten Problemen helfen. Bevor wir uns an die Arbeit machen, möchte ich dich bitten, folgende Punkte vollständig und aufmerksam zu lesen.
Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Schritt 1 Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
Bitte poste in deiner nächsten Antwort Combofix.txt
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
29.11.2011, 22:10 | #5 |
| Virus stolen.data system32 xmldm spy.banker Combofix Logfile: Code:
ATTFilter ComboFix 11-11-29.04 - Harald 29.11.2011 22:02:23.1.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.49.1031.18.2047.1471 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Harald\Desktop\ComboFix.exe AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\Harald\WINDOWS c:\windows\IsUn0407.exe c:\windows\system32\kock c:\windows\system32\xmldm c:\windows\unin0407.exe . . ((((((((((((((((((((((( Dateien erstellt von 2011-10-28 bis 2011-11-29 )))))))))))))))))))))))))))))) . . 2011-11-29 20:41 . 2002-07-25 16:06 282624 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\UpdateService\agent.exe 2011-11-29 20:37 . 2011-11-29 20:37 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\UDL 2011-11-29 20:35 . 2002-12-05 13:10 155648 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\0701\Intel32\iuser.dll 2011-11-29 20:29 . 2011-11-29 20:29 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\EPSON 2011-11-29 20:29 . 2004-09-10 20:12 49152 ----a-w- c:\windows\system32\E_DCINST.DLL 2011-11-29 20:29 . 2006-04-19 02:00 62976 ----a-w- c:\windows\system32\E_FD4BCAE.DLL 2011-11-29 20:29 . 2006-12-08 02:04 76800 ----a-w- c:\windows\system32\E_FLBCAE.DLL 2011-11-29 20:28 . 2006-12-27 23:00 66560 ----a-w- c:\windows\system32\eswia7e.dll 2011-11-29 20:28 . 2006-12-27 23:00 208896 ----a-w- c:\windows\system32\esint7e.dll 2011-11-29 20:28 . 2006-03-09 23:00 3584 ----a-w- c:\windows\system32\eswiaml.dll 2011-11-29 20:28 . 2011-11-29 20:29 -------- d-----w- c:\windows\LastGood 2011-11-24 14:54 . 2011-11-24 14:54 -------- d-----w- c:\programme\CCleaner 2011-11-24 14:14 . 2011-11-24 14:14 -------- d-----w- c:\dokumente und einstellungen\Harald\Anwendungsdaten\Malwarebytes 2011-11-24 14:14 . 2011-11-24 14:14 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2011-11-24 14:14 . 2011-08-31 16:00 22216 ----a-w- c:\windows\system32\drivers\mbam.sys 2011-11-24 14:14 . 2011-11-24 14:38 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2011-11-24 14:06 . 2011-11-24 14:37 -------- d-----w- c:\programme\Emsisoft HiJackFree 2011-11-24 10:25 . 2011-11-24 14:36 -------- d-----w- c:\windows\system32\5049 2011-11-23 09:49 . 2011-11-24 14:36 -------- d-----w- c:\windows\system32\5048 2011-11-22 14:01 . 2011-11-24 14:37 -------- d-----w- c:\windows\system32\5047 2011-11-21 11:49 . 2011-11-24 14:37 -------- d-----w- c:\windows\system32\5045 2011-11-17 09:49 . 2011-11-17 09:49 -------- d-----w- c:\windows\system32\5042 2011-11-16 11:17 . 2011-11-16 11:17 -------- d-----w- c:\windows\system32\5041 2011-11-15 13:32 . 2011-11-15 13:32 -------- d-----w- c:\windows\system32\5040 2011-11-13 10:44 . 2011-11-24 16:49 -------- d-----w- c:\windows\system32\NtmsData 2011-11-11 13:54 . 2011-11-11 13:54 -------- d-----w- c:\windows\system32\5039 2011-11-04 16:55 . 2011-11-04 16:55 -------- d-----w- c:\windows\system32\5038 . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-10-06 08:47 . 2010-11-03 14:41 90112 ----a-w- c:\windows\DUMP3846.tmp 2011-11-09 16:27 . 2011-10-06 14:40 134104 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "PRISMSTA.EXE"="PRISMSTA.EXE START" [X] "NeroCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-07 281768] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-09-07 37296] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2011-03-30 937920] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-04 15360] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ McAfee Security Scan Plus.lnk - c:\programme\McAfee Security Scan\2.0.181\SSScheduler.exe [2010-1-15 255536] Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqtra08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqste08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpfcCopy.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpiscnapp.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgplgtupl.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgpc01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgm.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgh.exe"= "c:\\Programme\\HP\\Digital Imaging\\smart web printing\\SmartWebPrintExe.exe"= . R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [03.11.2010 16:27 136360] R3 PhTVTune;MEDION TV-TUNER 7134 MK2/3;c:\windows\system32\drivers\PhTVTune.sys [03.11.2010 14:59 24704] R3 xcpip;TCP/IP-Protokolltreiber;c:\windows\system32\drivers\xcpip.sys --> c:\windows\system32\drivers\xcpip.sys [?] R3 xpsec;IPSEC-Treiber;c:\windows\system32\drivers\xpsec.sys --> c:\windows\system32\drivers\xpsec.sys [?] S3 MBAMSwissArmy;MBAMSwissArmy;\??\c:\windows\system32\drivers\mbamswissarmy.sys --> c:\windows\system32\drivers\mbamswissarmy.sys [?] S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\2.0.181\McCHSvc.exe [15.01.2010 13:49 227232] S3 pqr3_d.sys;pqr3_d.sys;\??\c:\windows\system32\drivers\pqr3_d.sys --> c:\windows\system32\drivers\pqr3_d.sys [?] S3 PRISM_A00;PRISM 802.11g Driver;c:\windows\system32\drivers\PRISMA00.sys [03.11.2010 15:04 362688] . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - KGDORAOB *NewlyCreated* - MBAMSWISSARMY *Deregistered* - kgdoraob . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPService REG_MULTI_SZ HPSLPSVC HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://web.de/ IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 TCP: DhcpNameServer = 82.212.62.62 78.42.43.62 FF - ProfilePath - c:\dokumente und einstellungen\Harald\Anwendungsdaten\Mozilla\Firefox\Profiles\t0uk3u4a.default\ FF - prefs.js: browser.startup.homepage - hxxp://web.de/ FF - prefs.js: network.proxy.type - 0 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKLM-Run-Cmaudio - cmicnfg.cpl AddRemove-Haushaltskassenbuch - c:\windows\unin0407.exe AddRemove-Pilot Desktop - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2011-11-29 22:05 Windows 5.1.2600 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . Zeit der Fertigstellung: 2011-11-29 22:06:59 ComboFix-quarantined-files.txt 2011-11-29 21:06 . Vor Suchlauf: 8 Verzeichnis(se), 67.528.765.440 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 67.717.402.624 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn . - - End Of File - - 1A5A6ADE3987F84856B7E0153870EC82 |
29.11.2011, 22:29 | #6 |
/// Selecta Jahrusso | Virus stolen.data system32 xmldm spy.banker Hinweis für Mitleser: Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, dass kann andere Systeme nachhaltig schädigen! Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter: BleepingComputer.com - ForoSpyware.comund speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)! Drücke die + R Taste --> Notepad (hinein schreiben) --> OK Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument. Code:
ATTFilter Skipfix:: DirLook:: c:\windows\system32\5049 c:\windows\system32\5048 c:\windows\system32\5047 c:\windows\system32\5045 c:\windows\system32\5042 c:\windows\system32\5041 c:\windows\system32\5040 c:\windows\system32\NtmsData c:\windows\system32\5039 c:\windows\system32\5038 Wichtig:
Bitte poste in deiner nächsten Antwort Combofix.txt
__________________ --> Virus stolen.data system32 xmldm spy.banker |
29.11.2011, 22:48 | #7 |
| Virus stolen.data system32 xmldm spy.banker Combofix Logfile: Code:
ATTFilter ComboFix 11-11-29.04 - Harald 29.11.2011 22:43:17.2.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.49.1031.18.2047.1462 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Harald\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Harald\Desktop\CFScript.txt AV: AntiVir Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} * Neuer Wiederherstellungspunkt wurde erstellt . - REDUZIERTER FUNKTIONALITÄTSMODUS - . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\system32\xmldm . . ((((((((((((((((((((((( Dateien erstellt von 2011-10-28 bis 2011-11-29 )))))))))))))))))))))))))))))) . . 2011-11-29 20:41 . 2002-07-25 16:06 282624 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\UpdateService\agent.exe 2011-11-29 20:37 . 2011-11-29 20:37 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\UDL 2011-11-29 20:35 . 2002-12-05 13:10 155648 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\0701\Intel32\iuser.dll 2011-11-29 20:29 . 2011-11-29 20:29 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\EPSON 2011-11-29 20:29 . 2004-09-10 20:12 49152 ----a-w- c:\windows\system32\E_DCINST.DLL 2011-11-29 20:29 . 2006-04-19 02:00 62976 ----a-w- c:\windows\system32\E_FD4BCAE.DLL 2011-11-29 20:29 . 2006-12-08 02:04 76800 ----a-w- c:\windows\system32\E_FLBCAE.DLL 2011-11-29 20:28 . 2006-12-27 23:00 66560 ----a-w- c:\windows\system32\eswia7e.dll 2011-11-29 20:28 . 2006-12-27 23:00 208896 ----a-w- c:\windows\system32\esint7e.dll 2011-11-29 20:28 . 2006-03-09 23:00 3584 ----a-w- c:\windows\system32\eswiaml.dll 2011-11-29 20:28 . 2011-11-29 20:29 -------- d-----w- c:\windows\LastGood 2011-11-24 14:54 . 2011-11-24 14:54 -------- d-----w- c:\programme\CCleaner 2011-11-24 14:14 . 2011-11-24 14:14 -------- d-----w- c:\dokumente und einstellungen\Harald\Anwendungsdaten\Malwarebytes 2011-11-24 14:14 . 2011-11-24 14:14 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2011-11-24 14:14 . 2011-08-31 16:00 22216 ----a-w- c:\windows\system32\drivers\mbam.sys 2011-11-24 14:14 . 2011-11-24 14:38 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2011-11-24 14:06 . 2011-11-24 14:37 -------- d-----w- c:\programme\Emsisoft HiJackFree 2011-11-24 10:25 . 2011-11-24 14:36 -------- d-----w- c:\windows\system32\5049 2011-11-23 09:49 . 2011-11-24 14:36 -------- d-----w- c:\windows\system32\5048 2011-11-22 14:01 . 2011-11-24 14:37 -------- d-----w- c:\windows\system32\5047 2011-11-21 11:49 . 2011-11-24 14:37 -------- d-----w- c:\windows\system32\5045 2011-11-17 09:49 . 2011-11-17 09:49 -------- d-----w- c:\windows\system32\5042 2011-11-16 11:17 . 2011-11-16 11:17 -------- d-----w- c:\windows\system32\5041 2011-11-15 13:32 . 2011-11-15 13:32 -------- d-----w- c:\windows\system32\5040 2011-11-13 10:44 . 2011-11-24 16:49 -------- d-----w- c:\windows\system32\NtmsData 2011-11-11 13:54 . 2011-11-11 13:54 -------- d-----w- c:\windows\system32\5039 2011-11-04 16:55 . 2011-11-04 16:55 -------- d-----w- c:\windows\system32\5038 . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-10-06 08:47 . 2010-11-03 14:41 90112 ----a-w- c:\windows\DUMP3846.tmp 2011-11-09 16:27 . 2011-10-06 14:40 134104 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((((((((((((((((((( Look ))))))))))))))))))))))))))))))))))))))))))))))))))))))))) . ---- Directory of c:\windows\system32\5038 ---- . 2011-11-04 16:55 . 2011-11-04 16:55 295 ----a-w- c:\windows\system32\5038\chrome.manifest 2011-11-04 16:55 . 2011-11-04 16:55 539 ----a-w- c:\windows\system32\5038\install.rdf 2011-11-04 16:55 . 2011-11-04 16:55 77 ----a-w- c:\windows\system32\5038\components\AcroFF.txt . ---- Directory of c:\windows\system32\5039 ---- . 2011-11-11 13:54 . 2011-11-11 13:54 364 ----a-w- c:\windows\system32\5039\chrome.manifest 2011-11-11 13:54 . 2011-11-11 13:54 539 ----a-w- c:\windows\system32\5039\install.rdf 2011-11-11 13:54 . 2011-11-11 13:54 77 ----a-w- c:\windows\system32\5039\components\AcroFF.txt . ---- Directory of c:\windows\system32\5040 ---- . 2011-11-15 13:32 . 2011-11-15 13:32 364 ----a-w- c:\windows\system32\5040\chrome.manifest 2011-11-15 13:32 . 2011-11-15 13:32 539 ----a-w- c:\windows\system32\5040\install.rdf 2011-11-15 13:32 . 2011-11-15 13:32 77 ----a-w- c:\windows\system32\5040\components\AcroFF.txt . ---- Directory of c:\windows\system32\5041 ---- . 2011-11-16 11:17 . 2011-11-16 11:17 364 ----a-w- c:\windows\system32\5041\chrome.manifest 2011-11-16 11:17 . 2011-11-16 11:17 539 ----a-w- c:\windows\system32\5041\install.rdf 2011-11-16 11:17 . 2011-11-16 11:17 77 ----a-w- c:\windows\system32\5041\components\AcroFF.txt . ---- Directory of c:\windows\system32\5042 ---- . 2011-11-17 09:49 . 2011-11-18 09:09 364 ----a-w- c:\windows\system32\5042\chrome.manifest 2011-11-17 09:49 . 2011-11-18 09:09 539 ----a-w- c:\windows\system32\5042\install.rdf 2011-11-17 09:49 . 2011-11-18 10:03 77 ----a-w- c:\windows\system32\5042\components\AcroFF.txt . ---- Directory of c:\windows\system32\5045 ---- . 2011-11-21 11:49 . 2011-11-22 09:02 225280 ----a-w- c:\windows\system32\5045\components\AcroFF0458.dll 2011-11-21 11:49 . 2011-11-22 14:01 229376 ----a-w- c:\windows\system32\5045\components\AcroFF0457.dll 2011-11-21 11:49 . 2011-11-22 14:01 225280 ----a-w- c:\windows\system32\5045\components\AcroFF0456.dll 2011-11-21 11:49 . 2011-11-22 14:01 364 ----a-w- c:\windows\system32\5045\chrome.manifest 2011-11-21 11:49 . 2011-11-22 14:01 539 ----a-w- c:\windows\system32\5045\install.rdf 2011-11-21 11:49 . 2011-11-22 14:01 225280 ----a-w- c:\windows\system32\5045\components\AcroFF0455.dll 2011-11-21 11:49 . 2011-11-21 11:49 77 ----a-w- c:\windows\system32\5045\components\AcroFF.txt . ---- Directory of c:\windows\system32\5047 ---- . 2011-11-22 14:01 . 2011-11-23 08:56 225280 ----a-w- c:\windows\system32\5047\components\AcroFF0478.dll 2011-11-22 14:01 . 2011-11-23 08:59 229376 ----a-w- c:\windows\system32\5047\components\AcroFF0477.dll 2011-11-22 14:01 . 2011-11-23 08:59 225280 ----a-w- c:\windows\system32\5047\components\AcroFF0476.dll 2011-11-22 14:01 . 2011-11-23 08:59 364 ----a-w- c:\windows\system32\5047\chrome.manifest 2011-11-22 14:01 . 2011-11-23 08:59 539 ----a-w- c:\windows\system32\5047\install.rdf 2011-11-22 14:01 . 2011-11-23 08:59 225280 ----a-w- c:\windows\system32\5047\components\AcroFF0475.dll 2011-11-22 14:01 . 2011-11-22 14:01 77 ----a-w- c:\windows\system32\5047\components\AcroFF.txt . ---- Directory of c:\windows\system32\5048 ---- . 2011-11-23 09:49 . 2011-11-24 09:38 225280 ----a-w- c:\windows\system32\5048\components\AcroFF0488.dll 2011-11-23 09:49 . 2011-11-24 09:38 225280 ----a-w- c:\windows\system32\5048\components\AcroFF0487.dll 2011-11-23 09:49 . 2011-11-24 09:38 225280 ----a-w- c:\windows\system32\5048\components\AcroFF0486.dll 2011-11-23 09:49 . 2011-11-24 09:38 364 ----a-w- c:\windows\system32\5048\chrome.manifest 2011-11-23 09:49 . 2011-11-24 09:38 539 ----a-w- c:\windows\system32\5048\install.rdf 2011-11-23 09:49 . 2011-11-24 09:38 225280 ----a-w- c:\windows\system32\5048\components\AcroFF0485.dll 2011-11-23 09:49 . 2011-11-23 09:49 77 ----a-w- c:\windows\system32\5048\components\AcroFF.txt . ---- Directory of c:\windows\system32\5049 ---- . 2011-11-24 10:25 . 2011-11-24 13:57 225280 ----a-w- c:\windows\system32\5049\components\AcroFF0498.dll 2011-11-24 10:25 . 2011-11-24 13:57 364 ----a-w- c:\windows\system32\5049\chrome.manifest 2011-11-24 10:25 . 2011-11-24 13:57 539 ----a-w- c:\windows\system32\5049\install.rdf 2011-11-24 10:25 . 2011-11-24 10:25 77 ----a-w- c:\windows\system32\5049\components\AcroFF.txt . ---- Directory of c:\windows\system32\NtmsData ---- . 2011-11-13 10:44 . 2011-11-13 10:44 816 ----a-w- c:\windows\system32\NtmsData\NTMSREG 2011-11-13 10:44 . 2011-11-24 16:49 99080 ----a-w- c:\windows\system32\NtmsData\NTMSIDX 2011-11-13 10:44 . 2011-11-24 16:49 143360 ----a-w- c:\windows\system32\NtmsData\NTMSDATA 2011-11-13 10:44 . 2011-11-24 16:49 143360 ----a-w- c:\windows\system32\NtmsData\NTMSDATA.BAK . . ((((((((((((((((((((((((((((( SnapShot@2011-11-29_21.05.40 ))))))))))))))))))))))))))))))))))))))))) . - 2011-03-04 17:19 . 2011-11-29 20:44 90112 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\xlicons.exe + 2011-03-04 17:19 . 2011-11-29 21:33 90112 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\xlicons.exe - 2011-03-04 17:19 . 2011-11-29 20:44 45056 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\wordicon.exe + 2011-03-04 17:19 . 2011-11-29 21:33 45056 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\wordicon.exe - 2011-03-04 17:19 . 2011-11-29 20:44 22528 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\unbndico.exe + 2011-03-04 17:19 . 2011-11-29 21:33 22528 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\unbndico.exe + 2011-03-04 17:19 . 2011-11-29 21:33 30720 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\pptico.exe - 2011-03-04 17:19 . 2011-11-29 20:44 30720 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\pptico.exe - 2011-03-04 17:19 . 2011-11-29 20:44 16384 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\PEicons.exe + 2011-03-04 17:19 . 2011-11-29 21:33 16384 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\PEicons.exe - 2011-03-04 17:19 . 2011-11-29 20:44 34304 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\misc.exe + 2011-03-04 17:19 . 2011-11-29 21:33 34304 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\misc.exe - 2011-03-04 17:19 . 2011-11-29 20:44 81920 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\fpicon.exe + 2011-03-04 17:19 . 2011-11-29 21:33 81920 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\fpicon.exe + 2011-03-04 17:19 . 2011-11-29 21:33 3584 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\opwicon.exe - 2011-03-04 17:19 . 2011-11-29 20:44 3584 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\opwicon.exe - 2011-03-04 17:19 . 2011-11-29 20:44 8192 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\mspicons.exe + 2011-03-04 17:19 . 2011-11-29 21:33 8192 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\mspicons.exe + 2011-03-04 17:19 . 2011-11-29 21:33 2560 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\cagicon.exe - 2011-03-04 17:19 . 2011-11-29 20:44 2560 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\cagicon.exe + 2011-03-04 17:19 . 2011-11-29 21:33 114688 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\outicon.exe - 2011-03-04 17:19 . 2011-11-29 20:44 114688 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\outicon.exe + 2011-03-04 17:19 . 2011-11-29 21:33 167936 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\accicons.exe - 2011-03-04 17:19 . 2011-11-29 20:44 167936 c:\windows\Installer\{90280407-6000-11D3-8CFE-0050048383C9}\accicons.exe . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "PRISMSTA.EXE"="PRISMSTA.EXE START" [X] "NeroCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-07 281768] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-09-07 37296] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2011-03-30 937920] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2004-08-04 15360] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ McAfee Security Scan Plus.lnk - c:\programme\McAfee Security Scan\2.0.181\SSScheduler.exe [2010-1-15 255536] Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqtra08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqste08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpfcCopy.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpiscnapp.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgplgtupl.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgpc01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgm.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgh.exe"= "c:\\Programme\\HP\\Digital Imaging\\smart web printing\\SmartWebPrintExe.exe"= . R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [03.11.2010 16:27 136360] R3 PhTVTune;MEDION TV-TUNER 7134 MK2/3;c:\windows\system32\drivers\PhTVTune.sys [03.11.2010 14:59 24704] R3 xcpip;TCP/IP-Protokolltreiber;c:\windows\system32\drivers\xcpip.sys --> c:\windows\system32\drivers\xcpip.sys [?] R3 xpsec;IPSEC-Treiber;c:\windows\system32\drivers\xpsec.sys --> c:\windows\system32\drivers\xpsec.sys [?] S3 MBAMSwissArmy;MBAMSwissArmy;\??\c:\windows\system32\drivers\mbamswissarmy.sys --> c:\windows\system32\drivers\mbamswissarmy.sys [?] S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\2.0.181\McCHSvc.exe [15.01.2010 13:49 227232] S3 pqr3_d.sys;pqr3_d.sys;\??\c:\windows\system32\drivers\pqr3_d.sys --> c:\windows\system32\drivers\pqr3_d.sys [?] S3 PRISM_A00;PRISM 802.11g Driver;c:\windows\system32\drivers\PRISMA00.sys [03.11.2010 15:04 362688] . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - KGDORAOB *NewlyCreated* - MBAMSWISSARMY *Deregistered* - kgdoraob . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPService REG_MULTI_SZ HPSLPSVC HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://web.de/ IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 TCP: DhcpNameServer = 82.212.62.62 78.42.43.62 FF - ProfilePath - c:\dokumente und einstellungen\Harald\Anwendungsdaten\Mozilla\Firefox\Profiles\t0uk3u4a.default\ FF - prefs.js: browser.startup.homepage - hxxp://web.de/ FF - prefs.js: network.proxy.type - 0 . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2011-11-29 22:43 Windows 5.1.2600 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'explorer.exe'(2548) c:\progra~1\GEMEIN~1\MICROS~1\WEBCOM~1\10\OWC10.DLL c:\windows\system32\MSI.DLL c:\programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\1031\OWCI10.DLL c:\windows\System32\shdoclc.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . Zeit der Fertigstellung: 2011-11-29 22:45:00 ComboFix-quarantined-files.txt 2011-11-29 21:44 ComboFix2.txt 2011-11-29 21:06 . Vor Suchlauf: 9 Verzeichnis(se), 67.729.756.160 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 67.718.479.872 Bytes frei . - - End Of File - - 6CCBF3069314C02D107469629EFBBF56 |
29.11.2011, 22:59 | #8 |
/// Selecta Jahrusso | Virus stolen.data system32 xmldm spy.banker Gefällt mir ESET Online Scanner
Bitte poste in deiner nächsten Antwort log.txt
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
29.11.2011, 23:05 | #9 |
| Virus stolen.data system32 xmldm spy.banker [QUOTE=Larusso;727357]Gefällt mir ESET Online Scanner [B][indent]Bitte während der Online-Scans evtl. vorhandene externe Festplatten einschalten! Ich habe einen USB Stick und so nen Verteiler für für verscheidenen SD Karten die die ganze Zeit über schon im Rechner stecken der dürfte auch befallen sein!!! Soll ich den einfach drin lassen?? ISt der dann auch sauber??? Geändert von lala181 (29.11.2011 um 23:11 Uhr) |
29.11.2011, 23:52 | #10 |
| Virus stolen.data system32 xmldm spy.banker ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=3dd7c44e2274224385f00f893a2d69c8 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-11-29 10:48:50 # local_time=2011-11-29 11:48:50 (+0100, Westeuropäische Normalzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 2 # compatibility_mode=1797 16775141 100 93 19266 59138459 12043 0 # compatibility_mode=8192 67108863 100 0 3752 3752 0 0 # scanned=42073 # found=0 # cleaned=0 # scan_time=1730 |
29.11.2011, 23:58 | #11 |
/// Selecta Jahrusso | Virus stolen.data system32 xmldm spy.banker Deinstalliere bitte deine aktuelle Version von Adobe Reader Start--> Systemsteuerung--> Software--> Adobe Reader und lade dir die neue Version von Hier herunter- Entferne den Hacken für den McAfee SecurityScan bzw. Google Chrome. Berichte wie der Rechner läuft
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
30.11.2011, 00:12 | #12 |
| Virus stolen.data system32 xmldm spy.banker Habe ich erledigt - Maleware drüber laufen lassen - Virus stolen data immernoch da!!! |
30.11.2011, 00:41 | #13 |
/// Selecta Jahrusso | Virus stolen.data system32 xmldm spy.banker Wenn du schon scannst laufen lässt, die ich nicht angewiesen habe, dann wäre es hilfreich mir auch die Logfiles zu posten.
__________________ mfg, Daniel ASAP & UNITE Member Alliance of Security Analysis Professionals Unified Network of Instructors and Trusted Eliminators Lerne, zurück zu schlagen und unterstütze uns! TB Akademie |
30.11.2011, 00:44 | #14 | |
| Virus stolen.data system32 xmldm spy.bankerZitat:
Sorry aber du wolltest wissen wie der Rechner läuft!! Der lief ja bisher eigentlich auch ganz gut - etwas langsam manchmal runter gefahren halt aber sonst hat alles getan bis auf die Virenmeldungen!! Da dachte ich mal wenn du wissen willst ob alles ok ist dann mache ich mal einen MWBM!!! Werde natürlich zukünftig nur machen was du sagst!!! Malwarebytes' Anti-Malware 1.51.2.1300 www.malwarebytes.org Datenbank Version: 8271 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 30.11.2011 00:41:55 mbam-log-2011-11-30 (00-41-55).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 155770 Laufzeit: 2 Minute(n), 15 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 1 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: c:\WINDOWS\system32\xmldm (Stolen.Data) -> Quarantined and deleted successfully. Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
30.11.2011, 09:09 | #15 |
| Virus stolen.data system32 xmldm spy.banker Und was nun??? |
Themen zu Virus stolen.data system32 xmldm spy.banker |
.dll, anti-malware, banker, browser, bösartige, data, dateien, explorer, helper, hijack.userinit, logdatei, malware.gen, mehrere trojaner, microsoft, minute, rechner, service, software, spy, spy.banker, stolen data, system, system32, trojan.passwords, trojan.ransomp.gen, trojaner, userinit, version, virus, winlogon, xmldm |