|
Log-Analyse und Auswertung: Win32.Simda.C simuliert Windows UpdateWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.06.2012, 10:56 | #1 |
| Win32.Simda.C simuliert Windows Update Hallo, ich habe mir (laut meiner Comodo Firewall) den Win32.Simda.C eingefangen. Leider habe ich falsch reagiert, irgendwann neugestartet. Beim Start von Windows gab es eine Installation die wie ein Windows Update aussah, aber ich bin mir sicher, dass es Simda war. Hatte sofort nach der Erkennung das Lankabel gezogen und bin seitdem nicht mehr online gegangen mit dem PC. (Bin zurzeit nur mit dem Laptop online). Auf jeden Fall wurde Simda.C dann doch nur Microsoft Essentials angeblich entfernt, aber nach dem "Update" hat sich einiges verändert, z.B. wurde eine Windows Anmeldeinformation hinzugefügt, von der ich bisher nichtmal wußte was das ist. Die Benutzerkontensteuerung wurde auch geändert. Ich bin mir nicht sicher, ob noch irgendwas im Hintergrund läuft, oder ob ich noch etwas entfernen muß, bevor ich wieder ins Internet kann. Habe die Logfiles nach der Anleitung erstellt und mit angehängt. Bitte, ich hoffe mir kann jemand etwas dazu sagen, oder wäre es besser das System neu aufzusetzen? (Win 7, 64bit) die Einzelheiten zu meinem System stehen ja in den logfiles. vielen Dank, ich bitte um Hilfe. |
26.06.2012, 14:40 | #2 |
/// Malwareteam | Win32.Simda.C simuliert Windows UpdateMein Name ist Marius und ich werde dir bei deinem Problem helfen. Eines vorneweg: Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellste und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass dein Rechner clean ist. Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
Vista und Win7 User Alle Tools mit Rechtsklick --> "als Administrator ausführen" starten. Schritt 1: Scan mit TDSS-Killer Lese bitte folgende Anweisungen genau. Wir wollen hier noch nichts "fixen" sondern nur einen Scan Report sehen. Downloade dir bitte TDSSKiller.exe und speichere diese Datei auf dem Desktop
Schritt 2: aswMBR Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
__________________ |
28.06.2012, 08:21 | #3 |
| Win32.Simda.C simuliert Windows Update Hallo Marius,
__________________vielen Dank für Deine Antwort! Ich bin jetzt kurzfristig beruflich unterwegs und werde die nächsten Wochen nicht mehr an meinen PC kommen. Insofern kann ich die Log Dateien erst wieder posten wenn ich zurück bin. Das ist echt ungünstig, sorry, weil ich nicht weiß ob Du dann noch erreichbar bist... Ich werde mich so bald es geht wieder melden. Aber vielen Dank schonmal lg Felix |
28.06.2012, 08:30 | #4 |
/// Malwareteam | Win32.Simda.C simuliert Windows Update Das fällt dir ja bald ein, dass du erstmal wochenlang weg bist! Wenn du wieder da bist, schick mir eine PM, dann können wir von vorne beginnen! --------------------------------------------------------------------- Dieses Thema wurde aus den Abos gelöscht. Somit bekomm ich keine Benachrichtigung über neue Antworten. PM an mich falls Du denoch weiter machen willst. Hinweis: Das Verschwinden der Symptome bedeutet nicht, dass Dein Rechner schon sauber ist. Jeder andere bitte hier klicken und einen eigenen Thread erstellen
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
05.09.2012, 14:24 | #5 |
| Win32.Simda.C simuliert Windows Update Hallo, Psychotic war so nett und hat mir gleich auf meine Nachricht geantwortet, da ich ja eine Weile weg war. ...also hier nochmal die aktuellen Logfiles, wobei OTL keine Extras.txt ausgibt. Beim ersten mal hat das glaube ich funktioniert. Habe alles genau nach Beschreibung gemacht und es 2mal probiert, keine Extras.txt. Sorry. Ich hoffe ihr könnt mal über die logfiles schauen und mir eine Einschätzung geben, da wär ich euch sehr dankbar. Vielen Dank auf jeden Fall schonmal für den support bisher. Es würde mich interessieren wie ihr es einschätzt, lieber neu aufsetzen (was ich gern vermeiden würde) oder wieder online banking... Grüße Felix |
06.09.2012, 07:29 | #6 |
/// Malwareteam | Win32.Simda.C simuliert Windows Update Grundsätzlich: Es gibt keine 100%ige Sicherheit - diese wirst du nur bekommen, wenn du formatierst und den Rechner gründlich neu aufsetzt und absicherst. Bitte teile mir mit, was dir lieber ist!
__________________ --> Win32.Simda.C simuliert Windows Update |
06.09.2012, 07:30 | #7 |
/// Malwareteam | Win32.Simda.C simuliert Windows Update ----------------------------------
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
06.09.2012, 22:56 | #8 |
| Win32.Simda.C simuliert Windows Update Hallo Psychotic, auch wenn ich weiß, daß es ein Restrisiko mit sich bringt, möchte ich den Rechner nicht neu aufsetzen - ihn aber trotzdem absichern Wenn Du mir also bei der Analyse weiter helfen kannst wär ich Dir sehr dankbar. Schankedön Felix |
06.09.2012, 23:32 | #9 |
/// Malwareteam | Win32.Simda.C simuliert Windows Update ckscan Downloade dir bitte CKScanner Wichtig: Speichere die Datei am Desktop.
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
06.09.2012, 23:40 | #10 |
| Win32.Simda.C simuliert Windows Update wie der Wiener sagt: bitte sehr, bitte gleich Code:
ATTFilter CKScanner - Additional Security Risks - These are not necessarily bad hosts 127.0.0.1 activate.adobe.com scanner sequence 3.AP.11.XWNARM ----- EOF ----- |
07.09.2012, 07:57 | #11 | |
/// Malwareteam | Win32.Simda.C simuliert Windows Update Combofix Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!Downloade dir bitte Combofix von einem dieser Downloadspiegel Link 1 Link 2 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
07.09.2012, 12:28 | #12 |
| Win32.Simda.C simuliert Windows Update Hi, hier die log Datei Code:
ATTFilter ComboFix 12-09-06.04 - Admin 07.09.2012 13:08:22.1.4 - x64 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.49.1031.18.4094.2965 [GMT 2:00] ausgeführt von:: c:\users\Admin\Desktop\ComboFix.exe AV: Lavasoft Ad-Watch Live! Anti-Virus *Disabled/Updated* {9FF26384-70D4-CE6B-3ECB-E759A6A40116} AV: Microsoft Security Essentials *Disabled/Outdated* {9765EA51-0D3C-7DFB-6091-10E4E1F341F6} FW: COMODO Firewall *Enabled* {7DB03214-694B-060B-1600-BD4715C36DBB} SP: COMODO Defense+ *Disabled/Updated* {FEEA52D5-051E-08DD-07EF-2F009097607D} SP: Lavasoft Ad-Watch Live! *Disabled/Updated* {24938260-56EE-C1E5-047B-DC2BDD234BAB} SP: Microsoft Security Essentials *Disabled/Outdated* {2C040BB5-2B06-7275-5A21-2B969A740B4B} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\users\fx\AppData\Roaming\Local c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\6.ddi c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Dieter.Der.Film.German.2006.AC3.INTERNAL.DVDRiP.XviD_GVD_CD1.avi.ddr c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\settings.ddi c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\667af80dedbbf73cd33e6a824e2b0905(2).ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\667af80dedbbf73cd33e6a824e2b0905.ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\Dieter.Der.Film.German.2006.AC3.INTERNAL.DVDRiP.XviD_GVD_CD1.avi.ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\Hawaii.Five_0.S01E12.HDTV.XviD_LOL.avi.ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\intro_banksy_sub.avi.ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\Post_Install_RB_HiQ_de.divx(2).ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\Post_Install_RB_HiQ_de.divx.ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\summit.00.avi(2).ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\summit.00.avi(3).ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\summit.00.avi(4).ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\summit.00.avi(5).ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\summit.00.avi(6).ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\summit.00.avi.ddp c:\users\fx\AppData\Roaming\Local\Temp\DDM\Settings\Temporary Downloaded Files\WalkTheLine.avi.ddp c:\windows\SysWow64\muzapp.exe c:\windows\SysWow64\System32\MASetupCleaner.exe c:\windows\SysWow64\System32\muzapp.exe . . ((((((((((((((((((((((( Dateien erstellt von 2012-08-07 bis 2012-09-07 )))))))))))))))))))))))))))))) . . . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-06-13 17:10 . 2012-04-21 17:08 426184 ----a-w- c:\windows\SysWow64\FlashPlayerApp.exe 2012-06-13 17:10 . 2011-05-30 08:05 70344 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl 2012-06-13 10:42 . 2010-11-26 14:40 58957832 ----a-w- c:\windows\system32\MRT.exe . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] "NUSB3MON"="c:\program files (x86)\NEC Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe" [2010-01-22 106496] . c:\users\fx\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories\Startup\ Stardock ObjectDock.lnk - d:\programme\Stardock\ObjectDockFree\ObjectDock.exe [2010-10-6 3768176] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 0 (0x0) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableLUA"= 0 (0x0) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=c:\windows\SysWOW64\guard32.dll . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service] @="Service" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc] @="Service" . R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576] R2 SkypeUpdate;Skype Updater;c:\program files (x86)\Skype\Updater\Updater.exe [2012-06-05 160944] R3 androidusb;SAMSUNG Android Composite ADB Interface Driver;c:\windows\system32\Drivers\ssadadb.sys [2010-12-21 36328] R3 dgderdrv;dgderdrv;c:\windows\system32\drivers\dgderdrv.sys [x] R3 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;d:\programme\Lavasoft\Ad-Aware\AAWService.exe [2012-05-25 2152720] R3 MozillaMaintenance;Mozilla Maintenance Service;c:\program files (x86)\Mozilla Maintenance Service\maintenanceservice.exe [2012-06-21 113120] R3 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys [2012-03-20 98688] R3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\Microsoft Security Client\NisSrv.exe [2012-03-26 291696] R3 nmwcdnsucx64;Nokia USB Flashing Generic;c:\windows\system32\drivers\nmwcdnsucx64.sys [2012-01-09 12800] R3 nmwcdnsux64;Nokia USB Flashing Phone Parent;c:\windows\system32\drivers\nmwcdnsux64.sys [2012-01-09 171008] R3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:\windows\system32\DRIVERS\ssadbus.sys [2011-06-02 157672] R3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:\windows\system32\DRIVERS\ssadmdfl.sys [2011-06-02 16872] R3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:\windows\system32\DRIVERS\ssadmdm.sys [2011-06-02 177640] R3 ssadserd;SAMSUNG Android USB Diagnostic Serial Port (WDM);c:\windows\system32\DRIVERS\ssadserd.sys [2011-06-02 146920] R3 SwitchBoard;SwitchBoard;c:\program files (x86)\Common Files\Adobe\SwitchBoard\SwitchBoard.exe [2010-02-19 517096] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [2010-11-20 59392] R3 WatAdminSvc;Windows-Aktivierungstechnologieservice;c:\windows\system32\Wat\WatAdminSvc.exe [2010-11-26 1255736] S0 Lbd;Lbd;c:\windows\system32\DRIVERS\Lbd.sys [2011-10-28 69376] S0 PxHlpa64;PxHlpa64;c:\windows\System32\Drivers\PxHlpa64.sys [2009-07-09 55280] S1 cmdGuard;COMODO Internet Security Sandbox Driver;c:\windows\system32\DRIVERS\cmdguard.sys [2012-03-11 577824] S1 cmdHlp;COMODO Internet Security Helper Driver;c:\windows\system32\DRIVERS\cmdhlp.sys [2012-03-11 43248] S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\DRIVERS\dtsoftbus01.sys [2011-03-05 254528] S2 AdobeARMservice;Adobe Acrobat Update Service;c:\program files (x86)\Common Files\Adobe\ARM\1.0\armsvc.exe [2011-06-06 64952] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [2010-07-07 203264] S3 amdkmdag;amdkmdag;c:\windows\system32\DRIVERS\atikmdag.sys [2010-07-07 7195648] S3 amdkmdap;amdkmdap;c:\windows\system32\DRIVERS\atikmpag.sys [2010-07-07 265728] S3 nusb3hub;NEC Electronics USB 3.0 Hub Driver;c:\windows\system32\DRIVERS\nusb3hub.sys [2010-01-22 77824] S3 nusb3xhc;NEC Electronics USB 3.0 Host Controller Driver;c:\windows\system32\DRIVERS\nusb3xhc.sys [2010-01-22 180224] S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt64win7.sys [2011-06-10 539240] . . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . . --------- X64 Entries ----------- . . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "COMODO Internet Security"="d:\programme\COMODO\COMODO Internet Security\cfp.exe" [2012-03-11 9569096] "MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2012-03-26 1271168] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "LoadAppInit_DLLs"=0x1 "AppInit_DLLs"=c:\windows\System32\guard64.dll . ------- Zusätzlicher Suchlauf ------- . uLocal Page = c:\windows\system32\blank.htm mLocal Page = c:\windows\SysWOW64\blank.htm TCP: DhcpNameServer = 212.186.211.21 195.34.133.21 FF - ProfilePath - . - - - - Entfernte verwaiste Registrierungseinträge - - - - . ShellIconOverlayIdentifiers-{FB314ED9-A251-47B7-93E1-CDD82E34AF8B} - (no file) ShellIconOverlayIdentifiers-{FB314EDA-A251-47B7-93E1-CDD82E34AF8B} - (no file) ShellIconOverlayIdentifiers-{FB314EDB-A251-47B7-93E1-CDD82E34AF8B} - (no file) ShellIconOverlayIdentifiers-{FB314EDC-A251-47B7-93E1-CDD82E34AF8B} - (no file) ShellIconOverlayIdentifiers-{FB314ED9-A251-47B7-93E1-CDD82E34AF8B} - (no file) ShellIconOverlayIdentifiers-{FB314EDA-A251-47B7-93E1-CDD82E34AF8B} - (no file) ShellIconOverlayIdentifiers-{FB314EDB-A251-47B7-93E1-CDD82E34AF8B} - (no file) ShellIconOverlayIdentifiers-{FB314EDC-A251-47B7-93E1-CDD82E34AF8B} - (no file) AddRemove-Adobe Shockwave Player - c:\windows\system32\Adobe\Shockwave 11\uninstaller.exe . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{BEB3C0C7-B648-4257-96D9-B5D024816E27}\Version*Version] "Version"=hex:53,18,2f,08,99,52,13,65,a0,77,54,73,1e,8e,78,c0,46,d7,39,16,8b, 3d,5f,c5,e4,ca,50,68,6f,39,dd,ae,e5,14,63,66,ee,e7,03,09,c3,3b,1c,d5,5e,10,\ . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil11e_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil11e_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Shockwave Flash Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11e.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus] @="0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID] @="ShockwaveFlash.ShockwaveFlash.10" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11e.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="ShockwaveFlash.ShockwaveFlash" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Macromedia Flash Factory Object" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11e.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID] @="FlashFactory.FlashFactory.1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash11e.ocx, 1" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="FlashFactory.FlashFactory" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}] @Denied: (A 2) (Everyone) @="IFlashBroker3" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib] @="{6EF568F4-D437-4466-AA63-A3645136D93E}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}] @Denied: (A 2) (Everyone) @="IFlashBroker" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{2E4BB6BE-A75F-4DC0-9500-68203655A2C4}\TypeLib] @="{6EF568F4-D437-4466-AA63-A3645136D93E}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{DDF4CE26-4BDA-42BC-B0F0-0E75243AD285}] @Denied: (A 2) (Everyone) @="IFlashBroker2" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{DDF4CE26-4BDA-42BC-B0F0-0E75243AD285}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{DDF4CE26-4BDA-42BC-B0F0-0E75243AD285}\TypeLib] @="{6EF568F4-D437-4466-AA63-A3645136D93E}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SOFTWARE\Minnetonka Audio Software\SurCode Dolby Digital Premiere\Version*Version] "Version"=hex:53,18,2f,08,99,52,13,65,a0,77,54,73,1e,8e,78,c0,46,d7,39,16,8b, 3d,5f,c5,e4,ca,50,68,6f,39,dd,ae,e5,14,63,66,ee,e7,03,09,c3,3b,1c,d5,5e,10,\ . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\SysWOW64\bgsvcgen.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-09-07 13:16:52 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-09-07 11:16 . Vor Suchlauf: 2.995.904.512 Bytes frei Nach Suchlauf: 2.770.518.016 Bytes frei . - - End Of File - - F32E092502794C60093EDB354F73D392 |
08.09.2012, 08:03 | #13 | |
/// Malwareteam | Win32.Simda.C simuliert Windows Update Mehrere Anti-Virus-Programme Code:
ATTFilter Lavasoft Ad-Watch Live! Anti-Virus Microsoft Security Essentials Zitat:
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
08.09.2012, 08:23 | #14 |
| Win32.Simda.C simuliert Windows Update Ich habe AdWatch deinstalliert, wobei ich den live modus immer deaktivert hatte und nur ab und zu damit gescannt habe, weil ich dachte er findet malware die ms essentials nicht findet. Aber es leuchtet mir ein, eine Antivir Software zu haben. Hatte ich so vorher noch nicht drüber nachgedacht |
08.09.2012, 14:12 | #15 |
/// Malwareteam | Win32.Simda.C simuliert Windows Update Sieht ganz gut aus - kontrollieren wir alles nochmal! Schritt 1: MBAM vollständig Downloade Dir bitte Malwarebytes
Schritt 2: ESET ESET Online Scanner
__________________ Kein Asylrecht für Trojaner! Proud Member of UNITE Hinweis: Ich bin nur werktags erreichbar! Anfragen über PM werden ignoriert! Du bist zufrieden mit uns? Dann unterstütze das Trojaner-Board! |
Themen zu Win32.Simda.C simuliert Windows Update |
anleitung, besser, comodo, entfernen, entfernt, erkennung, erstellt, falsch, firewall, hintergrund, installation, internet, kabel, laptop, logfiles, microsoft, microsoft essentials, nicht mehr, nicht sicher, online, reagiert, start von windows, system, system neu, update, verändert, win, win32.simda.c, windows, windows update |