Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: achtung, aus sicherheitsgründen...habe OTL Script, und nun?

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 20.12.2011, 13:31   #16
markusg
/// Malware-holic
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



nicht auf combofix.org hast du die anleitung gelesen da sind doch links
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 20.12.2011, 13:34   #17
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



Nee, als ich auf Leitfaden klickte, kamen die Forenregeln. Habe mich auch schon gewundert, wo da die Links sein sollen.
Habs jetzt aber gefunden, danke :-) bin auch auf bleepingcomputer gelandet und combo läuft jetzt gerade.
__________________


Alt 20.12.2011, 13:50   #18
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



so, hier ist der combofix.txt bericht.

Code:
ATTFilter
All processes killed
========== OTL ==========
C:\Users\PC1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\dxdiag.exe moved successfully.
Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\firefox.exe deleted successfully.
C:\Users\PC1\AppData\Roaming\Mozilla\Firefox\firefox.exe moved successfully.
========== FILES ==========
C:\Users\PC1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\dxdiag.exe moved successfully.
========== COMMANDS ==========
 
[EMPTYFLASH]
 
User: All Users
 
User: Default
 
User: Default User
 
User: PC1
->Flash cache emptied: 2260 bytes
 
User: Public
 
Total Flash Files Cleaned = 0,00 mb
 
 
[EMPTYTEMP]
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: PC1
->Temp folder emptied: 1506196349 bytes
->Temporary Internet Files folder emptied: 96716852 bytes
->Java cache emptied: 2944894 bytes
->FireFox cache emptied: 147431584 bytes
->Flash cache emptied: 0 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32 (64bit) .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 1020976 bytes
%systemroot%\sysnative\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 50300 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 1.673,00 mb
 
 
OTL by OldTimer - Version 3.2.31.0 log created on 12202011_113338

Files\Folders moved on Reboot...
C:\Users\PC1\AppData\Local\Temp\FXSAPIDebugLogFile.txt moved successfully.

Registry entries deleted on Reboot...
         
__________________

Alt 20.12.2011, 13:56   #19
markusg
/// Malware-holic
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



nö das ist von otl der log nach dem bereinigen
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 20.12.2011, 13:57   #20
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



So, und jetzt kann ich Firefox nicht mehr öffnen, keinen Explorer, gar nichts. Er zeigt folgendes an:

C:\Program Files (x86)\ Mozilla Firefox\firefox.exe

Es wurder versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde.

Und ich darf auf OK drücken.

Ist das normal? Oh man, das macht mich langsam echt fertig...


okay, dann such ich mal den bericht...


Alt 20.12.2011, 13:59   #21
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



Okay, ich habe C:\Combofix.txt eingegeben und bekomme folgende Fehlermeldung:

Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde


Hilfe... :-(

Alt 20.12.2011, 13:59   #22
markusg
/// Malware-holic
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



starte mal neu.
dann ist die fehlermeldung weg.
der bericht ist unter computer c: combofix.txt
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 20.12.2011, 14:01   #23
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



ich kann über den laptop nciht ins internet, also auch nicht die txt. datei hierherkopieren (bin immer hier über den PC)

Ok, ich versuchs mit Neustart (den hat combofix ja übrigens auch schon veranlasst, und dann kam eigentlich auch der combofix.txt Bericht, ich habe euch bloß versehentlich über den PC en alten otl code geschickt. Aber den combofix Bericht hätte ich eben ja eh nicht schicken können, wegen firfox.)

Alt 20.12.2011, 14:02   #24
markusg
/// Malware-holic
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



warum nicht, welche fehlermeldung.
gehts jetzt nach neustart?
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 20.12.2011, 14:07   #25
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



THANK GOD.

Code:
ATTFilter
ComboFix 11-12-19.03 - PC1 20.12.2011  13:34:28.1.2 - x64
Microsoft Windows 7 Home Premium   6.1.7601.1.1252.49.1031.18.4091.2655 [GMT 1:00]
ausgeführt von:: c:\users\PC1\Desktop\ComboFix.exe
AV: AntiVir Desktop *Disabled/Outdated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Disabled/Outdated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\program files (x86)\facemoods.com
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\bh\facemoods.dll
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\facemoods.crx
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\facemoods.png
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\facemoodsApp.dll
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\facemoodsEng.dll
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\facemoodsTlbr.dll
c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\uninstall.exe
c:\programdata\FullRemove.exe
c:\users\PC1\AppData\Roaming\AcroIEHelpe.txt
c:\users\PC1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\dxdiag.exe
c:\users\PC1\AppData\Roaming\srvblck2.tmp
.
.
(((((((((((((((((((((((   Dateien erstellt von 2011-11-20 bis 2011-12-20  ))))))))))))))))))))))))))))))
.
.
2011-12-20 12:41 . 2011-12-20 12:41    --------    d-----w-    c:\users\Default\AppData\Local\temp
2011-12-20 10:33 . 2011-12-20 10:33    --------    d-----w-    C:\_OTL
2011-12-19 22:34 . 2011-12-19 22:34    51496    ----a-w-    c:\windows\system32\drivers\stflt.sys
2011-12-19 22:34 . 2011-12-20 10:37    --------    d-----w-    c:\programdata\Spyware Terminator
2011-12-19 22:34 . 2011-12-19 22:34    --------    d-----w-    c:\users\PC1\AppData\Roaming\Spyware Terminator
2011-12-19 22:33 . 2011-12-19 22:34    --------    d-----w-    c:\program files (x86)\Spyware Terminator
2011-12-19 22:27 . 2011-12-19 22:27    --------    d-----w-    c:\programdata\Kaspersky Lab
2011-12-19 22:25 . 2009-10-22 12:54    40464    ----a-w-    c:\windows\system32\drivers\29378492.sys
2011-12-19 22:25 . 2009-10-09 22:30    352784    ----a-w-    c:\windows\system32\drivers\2937849.sys
2011-12-19 22:25 . 2009-09-25 16:59    157712    ----a-w-    c:\windows\system32\drivers\29378491.sys
2011-12-19 22:25 . 2011-12-19 22:25    --------    d-----w-    c:\program files (x86)\Ask.com
2011-12-19 21:51 . 2011-12-20 11:37    69000    ----a-w-    c:\programdata\Microsoft\Windows Defender\Definition Updates\{8D3CE86F-2EDE-42DE-B5B0-B0E3A978841F}\offreg.dll
2011-12-19 21:48 . 2011-12-19 21:48    --------    d-----w-    c:\users\PC1\AppData\Roaming\Avira
2011-12-19 08:34 . 2011-12-19 08:34    --------    d-----w-    c:\programdata\Avira
2011-12-19 08:34 . 2011-12-19 08:34    --------    d-----w-    c:\program files (x86)\Avira
2011-12-19 08:34 . 2011-04-01 16:07    83120    ----a-w-    c:\windows\system32\drivers\avgntflt.sys
2011-12-19 08:34 . 2011-04-01 16:07    116568    ----a-w-    c:\windows\system32\drivers\avipbb.sys
2011-12-16 08:42 . 2011-11-21 11:40    8822856    ----a-w-    c:\programdata\Microsoft\Windows Defender\Definition Updates\{8D3CE86F-2EDE-42DE-B5B0-B0E3A978841F}\mpengine.dll
2011-12-14 08:40 . 2011-11-24 04:52    3145216    ----a-w-    c:\windows\system32\win32k.sys
2011-12-14 08:40 . 2011-10-15 06:31    723456    ----a-w-    c:\windows\system32\EncDec.dll
2011-12-14 08:40 . 2011-10-15 05:38    534528    ----a-w-    c:\windows\SysWow64\EncDec.dll
2011-12-14 08:40 . 2011-11-05 05:32    2048    ----a-w-    c:\windows\system32\tzres.dll
2011-12-14 08:40 . 2011-11-05 04:26    2048    ----a-w-    c:\windows\SysWow64\tzres.dll
2011-12-10 19:48 . 2011-12-10 19:52    --------    d-----w-    c:\program files (x86)\JDownloader
2011-12-07 14:22 . 2011-12-07 14:22    414368    ----a-w-    c:\windows\SysWow64\FlashPlayerCPLApp.cpl
2011-12-07 14:18 . 2011-12-07 14:18    --------    d-----w-    c:\windows\system32\Macromed
2011-11-28 17:01 . 2011-11-28 17:01    --------    d-----w-    c:\program files\Bonjour
2011-11-28 17:01 . 2011-11-28 17:01    --------    d-----w-    c:\program files (x86)\Bonjour
.
.
.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-10-04 08:00 . 2011-10-23 18:59    74752    ----a-w-    c:\windows\SysWow64\ff_vfw.dll
2011-09-29 16:29 . 2011-11-09 08:24    1923952    ----a-w-    c:\windows\system32\drivers\tcpip.sys
.
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\Wow6432Node\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}]
2011-05-17 18:40    1492456    ----a-w-    c:\program files (x86)\Ask.com\GenericAskToolbar.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Internet Explorer\Toolbar]
"{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\program files (x86)\Ask.com\GenericAskToolbar.dll" [2011-05-17 1492456]
.
[HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1]
[HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}]
[HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd]
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\program files (x86)\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2011-03-25 39408]
"Steam"="d:\steam\Steam.exe" [2011-08-02 1242448]
"VeohPlugin"="c:\program files (x86)\Veoh Networks\VeohWebPlayer\veohwebplayer.exe" [2011-06-30 2648184]
"NokiaOviSuite2"="c:\program files (x86)\Nokia\Nokia Ovi Suite\NokiaOviSuite.exe" [2011-08-04 966712]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run]
"BackupManagerTray"="c:\program files (x86)\NewTech Infosystems\Packard Bell MyBackup\BackupManagerTray.exe" [2010-01-13 263936]
"LManager"="c:\program files (x86)\Launch Manager\LManager.exe" [2009-11-01 1094736]
"RemoteControl8"="c:\program files (x86)\CyberLink\PowerDVD8\PDVD8Serv.exe" [2009-04-15 91432]
"APSDaemon"="c:\program files (x86)\Common Files\Apple\Apple Application Support\APSDaemon.exe" [2011-09-27 59240]
"avgnt"="c:\program files (x86)\Avira\AntiVir Desktop\avgnt.exe" [2011-03-28 281768]
"ApnUpdater"="c:\program files (x86)\Ask.com\Updater\Updater.exe" [2011-05-17 395240]
.
c:\users\PC1\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
setup_9.0.0.722_09.07.2010_11-55.lnk - c:\users\PC1\Desktop\Virus Removal Tool\setup_9.0.0.722_09.07.2010_11-55\startup.exe [2011-12-19 72208]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows\currentversion\run-]
"Adobe Reader Speed Launcher"="c:\program files (x86)\Adobe\Reader 9.0\Reader\Reader_sl.exe"
"DivXUpdate"="c:\program files (x86)\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
"QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" -atboottime
"iTunesHelper"="D:\iTunesHelper.exe"
"SunJavaUpdateSched"="c:\program files (x86)\Common Files\Java\Java Update\jusched.exe"
"Camera Assistant Software"="c:\program files (x86)\Video Web Camera\traybar.exe"
"NokiaMServer"=c:\program files (x86)\Common Files\Nokia\MPlatform\NokiaMServer /watchfiles startup
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576]
R2 gupdate;Google Update Service (gupdate);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-05-10 135664]
R3 gupdatem;Google Update-Dienst (gupdatem);c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-05-10 135664]
R3 netw5v64;Intel(R) Wireless WiFi Link 5000 Series - Adaptertreiber für Windows Vista 64 Bit;c:\windows\system32\DRIVERS\netw5v64.sys [x]
R3 OberonGameConsoleService;Oberon Media Game Console service;c:\program files (x86)\Packard Bell GameZone\GameConsole\OberonGameConsoleService.exe [2009-08-29 44312]
R3 RSUSBSTOR;RtsUStor.Sys Realtek USB Card Reader;c:\windows\system32\Drivers\RtsUStor.sys [x]
R3 RtsUIR;Realtek IR Driver;c:\windows\system32\DRIVERS\Rts516xIR.sys [x]
R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x]
R3 USBAAPL64;Apple Mobile USB Driver;c:\windows\system32\Drivers\usbaapl64.sys [x]
S0 29378492;29378492 Boot Guard Driver;c:\windows\system32\DRIVERS\29378492.sys [x]
S0 PxHlpa64;PxHlpa64;c:\windows\System32\Drivers\PxHlpa64.sys [x]
S1 29378491;29378491;c:\windows\system32\DRIVERS\29378491.sys [x]
S1 setup_9.0.0.722_09.07.2010_11-55drv;setup_9.0.0.722_09.07.2010_11-55drv;c:\windows\system32\DRIVERS\2937849.sys [x]
S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [x]
S2 AdobeActiveFileMonitor8.0;Adobe Active File Monitor V8;c:\program files (x86)\Adobe\Elements Organizer 8.0\PhotoshopElementsFileAgent.exe [2009-10-09 169312]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files (x86)\Avira\AntiVir Desktop\sched.exe [2011-03-28 136360]
S2 ePowerSvc;Acer ePower Service;c:\program files\Packard Bell\Packard Bell Power Management\ePowerSvc.exe [2010-02-26 841248]
S2 Giraffic;Veoh Giraffic Video Accelerator;c:\program files (x86)\Giraffic\Veoh_GirafficWatchdog.exe [2011-09-19 2221200]
S2 Greg_Service;GRegService;c:\program files (x86)\Packard Bell\Registration\GregHSRW.exe [2009-08-28 1150496]
S2 NTI IScheduleSvc;NTI IScheduleSvc;c:\program files (x86)\NewTech Infosystems\Packard Bell MyBackup\IScheduleSvc.exe [2010-01-07 255744]
S2 sp_rsdrv2;Spyware Terminator Driver Filter;c:\windows\system32\DRIVERS\stflt.sys [x]
S2 ST2012_Svc;Spyware Terminator 2012 Realtime Shield Service;c:\program files (x86)\Spyware Terminator\st_rsser64.exe [2011-11-22 1148632]
S2 Updater Service;Updater Service;c:\program files\Packard Bell\Packard Bell Updater\UpdaterService.exe [2009-07-04 240160]
S3 k57nd60a;Broadcom NetLink (TM) Gigabit Ethernet - NDIS 6.0;c:\windows\system32\DRIVERS\k57nd60a.sys [x]
S3 NETw5s64;Intel(R) Wireless WiFi Link Adaptertreiber für Windows 7 64-Bit;c:\windows\system32\DRIVERS\NETw5s64.sys [x]
S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda64v.sys [x]
S3 vwifimp;Microsoft Virtual WiFi Miniport Service;c:\windows\system32\DRIVERS\vwifimp.sys [x]
.
.
Inhalt des "geplante Tasks" Ordners
.
2011-12-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-05-10 09:22]
.
2011-12-20 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files (x86)\Google\Update\GoogleUpdate.exe [2011-05-10 09:22]
.
.
--------- x86-64 -----------
.
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-10-03 16395880]
"IAAnotif"="c:\program files (x86)\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2009-06-04 186904]
"cAudioFilterAgent"="c:\program files\Conexant\cAudioFilterAgent\cAudioFilterAgent64.exe" [2009-10-09 508472]
"PLFSetI"="c:\windows\PLFSetI.exe" [2009-01-29 206208]
"Acer ePower Management"="c:\program files\Packard Bell\Packard Bell Power Management\ePowerTray.exe" [2010-02-26 818720]
"SpywareTerminatorShield"="c:\program files (x86)\Spyware Terminator\SpywareTerminatorShield.exe" [2011-11-22 2779824]
"SpywareTerminatorUpdater"="c:\program files (x86)\Spyware Terminator\SpywareTerminatorUpdate.exe" [2011-11-22 3621040]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows]
"LoadAppInit_DLLs"=0x0
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.facemoods.com/?a=ddrnw
uLocal Page = c:\windows\system32\blank.htm
mStart Page = hxxp://homepage.packardbell.com/rdr.aspx?b=ACPW&l=0407&m=easynote_tj65&r=27360511i0b6l03g0z1j5f48i1u69q
mLocal Page = c:\windows\SysWOW64\blank.htm
uInternet Settings,ProxyOverride = *.local
IE: E&xport to Microsoft Excel - c:\progra~2\MICROS~2\Office12\EXCEL.EXE/3000
IE: Free YouTube Download - c:\users\PC1\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubedownload.htm
IE: Free YouTube to MP3 Converter - c:\users\PC1\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
IE: Google Sidewiki... - c:\program files (x86)\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_7461B1589E8B4FB7.dll/cmsidewiki.html
IE: Nach Microsoft &Excel exportieren - d:\office10\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.1.1
FF - ProfilePath - c:\users\PC1\AppData\Roaming\Mozilla\Firefox\Profiles\cngi5c5k.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2653012&SearchSource=3&q={searchTerms}
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2653012&SearchSource=2&q=
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
Toolbar-Locked - (no file)
Wow6432Node-HKLM-Run-facemoods - c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe
Toolbar-Locked - (no file)
HKLM-Run-SynTPEnh - c:\program files (x86)\Synaptics\SynTP\SynTPEnh.exe
AddRemove-facemoods - c:\program files (x86)\facemoods.com\facemoods\1.4.17.11\uninstall.exe
.
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil10e.exe,-101"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\FlashUtil10e.exe"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Shockwave Flash Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus]
@="0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID]
@="ShockwaveFlash.ShockwaveFlash.10"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="ShockwaveFlash.ShockwaveFlash"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}]
@Denied: (A 2) (Everyone)
@="Macromedia Flash Factory Object"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx"
"ThreadingModel"="Apartment"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID]
@="FlashFactory.FlashFactory.1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32]
@="c:\\Windows\\SysWow64\\Macromed\\Flash\\Flash10e.ocx, 1"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib]
@="{D27CDB6B-AE6D-11cf-96B8-444553540000}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version]
@="1.0"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID]
@="FlashFactory.FlashFactory"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\program files (x86)\Avira\AntiVir Desktop\avguard.exe
c:\program files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\program files (x86)\Common Files\Nero\Nero BackItUp 4\NBService.exe
c:\program files (x86)\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\program files (x86)\Giraffic\Veoh_Giraffic.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-12-20  13:48:25 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-12-20 12:48
.
Vor Suchlauf: 9 Verzeichnis(se), 80.365.961.216 Bytes frei
Nach Suchlauf: 15 Verzeichnis(se), 79.862.439.936 Bytes frei
.
- - End Of File - - 682575CA512C3428291FD32A65C706B8
         

Alt 20.12.2011, 14:12   #26
markusg
/// Malware-holic
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



öffne mal computer öffne c:
öffne qoobox rechtsklick quarantain, wieder packen wie vorhin und in den upload channel hochladen.
geht das internet wieder?
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 20.12.2011, 14:15   #27
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



ja, internet geht wieder nach dem neustart (andernfalls hätte ich den code jetzt nicht schicken können)

Soll das jetzt trotzdem uploaden?

Alt 20.12.2011, 14:21   #28
markusg
/// Malware-holic
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



ja bitte :-)
na hätte ja sein können das du es auf nen stick kopiert hast.
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Alt 20.12.2011, 14:26   #29
minniemary
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



ok, hab ich gemacht.

Alt 20.12.2011, 14:30   #30
markusg
/// Malware-holic
 
achtung, aus sicherheitsgründen...habe OTL Script, und nun? - Standard

achtung, aus sicherheitsgründen...habe OTL Script, und nun?



wird das system für onlinebanking einkäufe sonstige zahlungsabwicklungen oder ähnlich wichtiges genutzt, wie zb berufliches?
__________________
-Verdächtige mails bitte an uns zur Analyse weiterleiten:
markusg.trojaner-board@web.de
Weiterleiten
Anleitung:
http://markusg.trojaner-board.de
Mails bitte vorerst nach obiger Anleitung an
markusg.trojaner-board@web.de
Weiterleiten
Wenn Ihr uns unterstützen möchtet

Antwort

Themen zu achtung, aus sicherheitsgründen...habe OTL Script, und nun?
0x00000001, antivir, avira, bho, bonjour, c:\windows\system32\rundll32.exe, chdrt64.sys, converter, desktop, excel, firefox, format, home, kaspersky, launch, logfile, mozilla, mp3, nvstor.sys, object, packard bell, plug-in, problem, realtek, registry, required, rundll, scan, softonic, software, spyware, studio, trojaner, virus, webcheck, windows




Ähnliche Themen: achtung, aus sicherheitsgründen...habe OTL Script, und nun?


  1. achtung aus sicherheitsgründen wurde ihr windowssystem blockiert!
    Log-Analyse und Auswertung - 28.04.2012 (15)
  2. Achtung! Aus Sicherheitsgründen... 50€ Trojaner
    Plagegeister aller Art und deren Bekämpfung - 03.04.2012 (12)
  3. Achtung! Aus Sicherheitsgründen wurde ihr Windowssystem blockiert. (die 100.)
    Log-Analyse und Auswertung - 11.03.2012 (5)
  4. Achtung aus Sicherheitsgründen
    Plagegeister aller Art und deren Bekämpfung - 09.03.2012 (4)
  5. Achtung! Windowssystem aus Sicherheitsgründen blockiert.
    Plagegeister aller Art und deren Bekämpfung - 13.02.2012 (28)
  6. Achtung! Aus Sicherheitsgründen und so weiter...
    Plagegeister aller Art und deren Bekämpfung - 08.02.2012 (12)
  7. Achtung, aus Sicherheitsgründen... Windows geblockt.
    Plagegeister aller Art und deren Bekämpfung - 13.01.2012 (9)
  8. Achtung! Aus Sicherheitsgründen wurde ihr Windowssystem blockiert!
    Plagegeister aller Art und deren Bekämpfung - 02.01.2012 (17)
  9. Achtung! Aus Sicherheitsgründen.....
    Log-Analyse und Auswertung - 31.12.2011 (22)
  10. Achtung aus Sicherheitsgründen wurde ihr Windows blockiert!
    Log-Analyse und Auswertung - 28.12.2011 (7)
  11. Achtung aus Sicherheitsgründen wurde ihr Windows blockiert!
    Log-Analyse und Auswertung - 28.12.2011 (1)
  12. Achtung aus sicherheitsgründen ........
    Plagegeister aller Art und deren Bekämpfung - 27.12.2011 (7)
  13. Achtung aus sicherheitsgründen wurde.......
    Log-Analyse und Auswertung - 21.12.2011 (1)
  14. Achtung aus Sicherheitsgründen...wie so oft
    Plagegeister aller Art und deren Bekämpfung - 21.12.2011 (4)
  15. Achtung! Aus Sicherheitsgründen...
    Log-Analyse und Auswertung - 19.12.2011 (3)
  16. achtung! aus sicherheitsgründen windowssystem blockiert
    Plagegeister aller Art und deren Bekämpfung - 19.12.2011 (1)
  17. Achtung! Windows aus sicherheitsgründen blockiert
    Plagegeister aller Art und deren Bekämpfung - 16.12.2011 (17)

Zum Thema achtung, aus sicherheitsgründen...habe OTL Script, und nun? - nicht auf combofix.org hast du die anleitung gelesen da sind doch links - achtung, aus sicherheitsgründen...habe OTL Script, und nun?...
Archiv
Du betrachtest: achtung, aus sicherheitsgründen...habe OTL Script, und nun? auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.