|
Log-Analyse und Auswertung: Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUALWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
23.07.2012, 13:42 | #17 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Dann probier das Ganze bitte im abgesicherten Modus mit Netzwerktreibern
__________________
__________________ |
23.07.2012, 14:15 | #18 |
| Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Im abgesicherten Modus mit Netzwerktreibern kommt auch die Fehlermeldung.
__________________ |
23.07.2012, 15:33 | #19 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Dann probier es bitte so im normalen Modus Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
__________________ Logfiles bitte immer in CODE-Tags posten |
23.07.2012, 17:30 | #20 |
| Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Hallo Arne die Fehlermeldung kommt wenn ich ein Doppelklick auf die OTL.exe mache. Ich kann also das Programm nicht Starten. Exeption EOle Sys Error in module OTL.exe at 000584A5. Klasse nicht registriert |
24.07.2012, 13:35 | #21 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Du hast die OTL.exe auch neu runtergeladen?
__________________ --> Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL |
24.07.2012, 16:06 | #22 |
| Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Ja klar! Gerade nochmal probiert geht nicht. Hab festgestellt das Internet Explorer8 sich nicht öffnet. Gibts da einen Zusammenhang? |
24.07.2012, 20:43 | #23 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Könnte sein. Überspringen wir OTL erstmal Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!
__________________ Logfiles bitte immer in CODE-Tags posten |
24.07.2012, 21:28 | #24 | |
| Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Hi Arne, Hier die Logfile Zitat:
|
24.07.2012, 22:19 | #25 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
25.07.2012, 06:50 | #26 | |
| Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Log ComboFix erledigt. Zitat:
|
25.07.2012, 06:51 | #27 | |
| Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL 2.Teil log Zitat:
|
25.07.2012, 11:18 | #28 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter File:: c:\windows\system32\REN2F.tmp c:\windows\system32\REN2E.tmp Driver:: dhdxyi rseb 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten |
25.07.2012, 19:10 | #29 |
| Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL Hallo Arne hier das Logfile Combofix Logfile: Code:
ATTFilter ComboFix 12-07-25.04 - Roman 25.07.2012 19:12:15.23.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.2.1252.49.1031.18.2046.1304 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Roman\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Roman\Desktop\CFScript.txt AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D} FW: R-Firewall *Disabled* {E2DA7C08-BEAC-4E18-AE35-F72D585DDFF5} . FILE :: "c:\windows\system32\REN2E.tmp" "c:\windows\system32\REN2F.tmp" . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------\Legacy_DHDXYI -------\Service_dhdxyi -------\Service_rseb . . ((((((((((((((((((((((( Dateien erstellt von 2012-06-25 bis 2012-07-25 )))))))))))))))))))))))))))))) . . 2012-07-24 04:37 . 2009-02-12 07:55 241408 ----a-w- c:\windows\system32\drivers\rt2500usb.sys 2012-07-24 04:37 . 2012-07-24 04:37 -------- d-----w- c:\programme\RALINK 2012-07-23 08:07 . 2012-07-23 08:07 -------- d-----w- c:\dokumente und einstellungen\Roman\Startmen³ 2012-07-16 04:38 . 2012-07-16 04:38 70344 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-07-16 04:38 . 2012-07-16 04:38 426184 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-07-08 11:46 . 2009-01-25 11:14 15224 ----a-w- c:\windows\system32\sdnclean.exe 2012-07-08 11:46 . 2012-07-11 18:37 -------- d-----w- c:\programme\Spybot - Search & Destroy 2 2012-07-03 12:15 . 2012-07-03 12:15 -------- d-----w- c:\programme\AMD 2012-07-02 19:08 . 2012-07-03 04:56 -------- d-----w- c:\programme\ATI 2012-07-02 18:51 . 2012-07-17 12:04 -------- d-----w- C:\AMD 2012-06-26 19:06 . 2012-06-26 19:06 -------- d-----w- c:\programme\Oracle 2012-06-26 19:05 . 2012-05-04 17:29 143872 ----a-w- c:\windows\system32\javacpl.cpl 2012-06-26 19:05 . 2012-06-26 19:05 -------- d-----w- c:\programme\Java 2012-06-26 14:01 . 2012-06-26 14:01 0 ----a-w- c:\windows\system32\REN2F.tmp 2012-06-26 14:01 . 2012-06-26 14:01 0 ----a-w- c:\windows\system32\REN2E.tmp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-07-24 04:37 . 2007-10-27 17:23 21361 ----a-w- c:\windows\system32\drivers\AegisP.sys 2012-07-03 16:21 . 2007-11-29 20:21 54232 ----a-w- c:\windows\system32\drivers\aswTdi.sys 2012-07-03 16:21 . 2011-02-26 16:25 721000 ----a-w- c:\windows\system32\drivers\aswSnx.sys 2012-07-03 16:21 . 2008-04-03 11:13 353688 ----a-w- c:\windows\system32\drivers\aswSP.sys 2012-07-03 16:21 . 2008-04-03 11:13 21256 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys 2012-07-03 16:21 . 2007-11-29 20:21 35928 ----a-w- c:\windows\system32\drivers\aswRdr.sys 2012-07-03 16:21 . 2007-11-29 20:21 97608 ----a-w- c:\windows\system32\drivers\aswmon2.sys 2012-07-03 16:21 . 2007-11-29 20:21 89624 ----a-w- c:\windows\system32\drivers\aswmon.sys 2012-07-03 16:21 . 2007-11-29 20:21 25256 ----a-w- c:\windows\system32\drivers\aavmker4.sys 2012-07-03 16:21 . 2010-07-01 04:52 41224 ----a-w- c:\windows\avastSS.scr 2012-07-03 16:21 . 2007-11-29 20:21 227648 ----a-w- c:\windows\system32\aswBoot.exe 2012-07-03 11:46 . 2010-11-17 16:39 22344 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-06-30 04:50 . 2010-01-02 06:25 14416 ----a-w- c:\windows\system32\drivers\ptbring0.sys 2012-06-11 18:57 . 2011-12-28 19:02 6629888 ----a-w- c:\windows\system32\drivers\ati2mtag.sys 2012-06-11 17:38 . 2011-12-28 19:02 19587072 ----a-w- c:\windows\system32\atioglxx.dll 2012-06-11 17:15 . 2011-12-28 19:02 307200 ----a-w- c:\windows\system32\atiiiexx.dll 2012-06-11 17:13 . 2011-12-28 19:02 442368 ----a-w- c:\windows\system32\ATIDEMGX.dll 2012-06-11 17:12 . 2011-12-28 19:02 305664 ----a-w- c:\windows\system32\ati2dvag.dll 2012-06-11 17:10 . 2011-12-28 19:02 4579904 ----a-w- c:\windows\system32\ati3duag.dll 2012-06-11 16:51 . 2011-12-28 19:02 212992 ----a-w- c:\windows\system32\atipdlxx.dll 2012-06-11 16:51 . 2011-12-28 19:02 163840 ----a-w- c:\windows\system32\Oemdspif.dll 2012-06-11 16:51 . 2011-12-28 19:02 26112 ----a-w- c:\windows\system32\Ati2mdxx.exe 2012-06-11 16:51 . 2011-12-28 19:02 43520 ----a-w- c:\windows\system32\ati2edxx.dll 2012-06-11 16:51 . 2011-12-28 19:02 192512 ----a-w- c:\windows\system32\ati2evxx.dll 2012-06-11 16:50 . 2011-12-28 19:02 3565440 ----a-w- c:\windows\system32\ativvaxx.dll 2012-06-11 16:49 . 2011-12-28 19:02 643072 ----a-w- c:\windows\system32\ati2evxx.exe 2012-06-11 16:48 . 2011-12-28 19:02 53248 ----a-w- c:\windows\system32\ATIDDC.DLL 2012-06-11 16:45 . 2011-12-28 19:02 163840 ----a-w- c:\windows\system32\atiapfxx.exe 2012-06-11 16:40 . 2011-12-28 19:02 835584 ----a-w- c:\windows\system32\atikvmag.dll 2012-06-11 16:36 . 2011-12-28 19:02 638976 ----a-w- c:\windows\system32\atiok3x2.dll 2012-06-11 16:35 . 2011-12-28 19:02 241664 ----a-w- c:\windows\system32\atiadlxx.dll 2012-06-11 16:35 . 2011-12-28 19:02 17408 ----a-w- c:\windows\system32\atitvo32.dll 2012-06-11 16:33 . 2011-12-28 19:02 53248 ----a-w- c:\windows\system32\drivers\ati2erec.dll 2012-06-11 16:28 . 2011-12-28 19:02 675840 ----a-w- c:\windows\system32\ati2cqag.dll 2012-06-11 16:25 . 2011-12-28 19:02 65024 ----a-w- c:\windows\system32\atimpc32.dll 2012-06-11 16:25 . 2011-12-28 19:02 65024 ----a-w- c:\windows\system32\amdpcom32.dll 2012-06-09 15:07 . 2012-06-09 15:04 45320 ----a-w- c:\windows\system32\certsentry.dll 2012-06-09 15:02 . 2012-06-09 15:02 348160 ----a-w- c:\windows\system32\msvcr71.dll 2012-06-09 15:02 . 2012-06-09 15:02 1060864 ----a-w- c:\windows\system32\mfc71.dll 2012-06-08 13:22 . 2012-06-08 13:23 143872 ----a-w- c:\windows\system32javacpl.cpl 2012-06-08 13:22 . 2012-06-08 13:22 0 ----a-w- c:\windows\system32\REN16.tmp 2012-06-08 13:22 . 2012-06-08 13:22 0 ----a-w- c:\windows\system32\REN15.tmp 2012-05-29 11:09 . 2011-12-29 19:10 31584 ----a-w- c:\windows\system32\TURegOpt.exe 2012-05-29 11:09 . 2012-06-08 10:07 29024 ----a-w- c:\windows\system32\uxtuneup.dll 2012-05-04 17:29 . 2010-04-21 17:33 687504 ----a-w- c:\windows\system32\deployJava1.dll 2012-07-18 18:49 . 2011-12-02 17:07 136672 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll 2006-05-03 09:06 163328 --sh--r- c:\windows\system32\flvDX.dll 2007-02-21 10:47 31232 --sh--r- c:\windows\system32\msfDX.dll 2008-03-16 12:30 216064 --sh--r- c:\windows\system32\nbDX.dll . . ------- Sigcheck ------- Note: Unsigned files aren't necessarily malware. . [-] 2009-08-25 . 3ADCE4790F591BF160A94F6F08039577 . 360320 . . [5.1.2600.3394] . . c:\windows\system32\drivers\TCPIP.SYS [-] 2009-08-25 . 3ADCE4790F591BF160A94F6F08039577 . 360320 . . [5.1.2600.3394] . . c:\windows\system32\dllcache\TCPIP.SYS [7] 2008-06-20 . AD978A1B783B5719720CFF204B666C8E . 361600 . . [5.1.2600.5625] . . c:\windows\$hf_mig$\KB951748\SP3QFE\tcpip.sys [7] 2008-06-20 . 9AEFA14BD6B182D61E3119FA5F436D3D . 361600 . . [5.1.2600.5625] . . c:\windows\$hf_mig$\KB951748\SP3GDR\tcpip.sys [7] 2008-06-20 . 744E57C99232201AE98C49168B918F48 . 360960 . . [5.1.2600.3394] . . c:\windows\$hf_mig$\KB951748\SP2QFE\tcpip.sys [7] 2007-10-30 . 64798ECFA43D78C7178375FCDD16D8C8 . 360832 . . [5.1.2600.3244] . . c:\windows\$hf_mig$\KB941644\SP2QFE\tcpip.sys [7] 2006-06-13 . B2220C618B42A2212A59D91EBD6FC4B4 . 360576 . . [5.1.2600.2892] . . c:\windows\$hf_mig$\KB917953\SP2QFE\tcpip.sys [7] 2005-05-25 . 63FDFEA54EB53DE2D863EE454937CE1E . 359936 . . [5.1.2600.2685] . . c:\windows\$hf_mig$\KB893066\SP2QFE\tcpip.sys . [-] 2007-06-13 . E4B6C25FBAC8336CE8991F729B5A1415 . 1200640 . . [6.00.2900.3156] . . c:\windows\Explorer.exe [-] 2007-06-13 . E4B6C25FBAC8336CE8991F729B5A1415 . 1200640 . . [6.00.2900.3156] . . c:\windows\system32\dllcache\explorer.exe . [-] 2009-03-08 . 9653723D3466889709D390B42AD5ABB2 . 412512 . . [8.00.6001.18702] . . c:\windows\system32\dllcache\iexplore.exe . ((((((((((((((((((((((((((((( SnapShot_2012-07-25_05.26.07 ))))))))))))))))))))))))))))))))))))))))) . + 2012-07-25 17:38 . 2012-07-25 17:38 16384 c:\windows\temp\Perflib_Perfdata_7d4.dat + 2012-07-25 17:02 . 2012-07-25 17:02 16384 c:\windows\temp\Perflib_Perfdata_72c.dat + 2012-07-25 16:44 . 2012-07-25 16:44 16384 c:\windows\temp\Perflib_Perfdata_310.dat . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast] @="{472083B0-C522-11CF-8763-00608CC02F24}" [HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}] 2012-07-03 16:21 121528 ----a-w- c:\programme\Alwil Software\Avast5\ashShell.dll . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SpybotSD TeaTimer"="c:\programme\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480] "RocketDock"="c:\programme\RocketDock\RocketDock.exe" [2007-09-02 495616] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "LVCOMS"="c:\programme\Gemeinsame Dateien\Logitech\QCDriver\LVCOMS.EXE" [2001-09-24 98304] "Start WingMan Profiler"="c:\programme\Logitech\Gaming Software\LWEMon.exe" [2010-06-14 153672] "MedionVFD"="c:\programme\Medion Info Display\MdionLCM.exe" [2005-11-17 172032] "Samsung PanelMgr"="c:\windows\Samsung\PanelMgr\ssmmgr.exe" [2007-05-29 520192] "RTHDCPL"="RTHDCPL.EXE" [2011-12-05 20065384] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-01-17 252296] "IntelliPoint"="c:\programme\Microsoft IntelliPoint\ipoint.exe" [2008-06-10 1406024] "SDTray"="c:\programme\Spybot - Search & Destroy 2\SDTray.exe" [2012-07-04 3921432] "IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2004-08-04 208952] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ Ralink Wireless Utility.lnk - c:\programme\RALINK\Common\RaUI.exe [2012-7-24 1531904] Secunia PSI Tray.lnk - c:\programme\Secunia\PSI\psi_tray.exe [2011-10-14 291896] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "HideLogonScripts"= 1 (0x1) "SynchronousMachineGroupPolicy"= 0 (0x0) "SynchronousUserGroupPolicy"= 0 (0x0) "HideShutdownScripts"= 1 (0x1) . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system] "HideLogonScripts"= 1 (0x1) . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer] "ToggleCommentPosition"= 1 (0x1) "NoStrCmpLogical"= 1 (0x1) . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "NoWinKeys"= 01000000 "NoSMBalloonTip"= 0 (0x0) "NoNetworkConnections"= 01000000 "NoRecentDocsNetHood"= 1 (0x1) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon] [BU] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\AutorunsDisabled] 2005-09-26 13:54 49152 ----a-w- c:\programme\Softex\OmniPass\OPXPGina.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\dimsntfy] [BU] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\SDWinLogon] [BU] . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ autocheck autochk *\0sdnclean.exe . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\!SASCORE] @="" . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "WMPNSCFG"=c:\programme\Windows Media Player\WMPNSCFG.exe "Google Update"="c:\dokumente und einstellungen\Roman\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe" /c "1und1Agent"=c:\programme\Internetradio Player\ps_agent.exe "NVIDIA nTune"="c:\programme\NVIDIA Corporation\nTune\nTuneCmd.exe" clear . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "Samsung PanelMgr"=c:\windows\Samsung\PanelMgr\SSMMgr.exe /autorun "MSPY2002"=c:\windows\system32\IME\PINTLGNT\ImScInst.exe /SYNC "itype"="c:\programme\Microsoft IntelliType Pro\itype.exe" "RemoteControl"="c:\programme\Home Cinema\PowerDVD\PDVDServ.exe" "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" "PTBSync"=c:\programme\PTBSync\PTBSync.exe /Start "ThreatFire"=c:\programme\ThreatFire\TFTray.exe "Windows7FirewallControl"=c:\programme\Windows7FirewallControl\Windows7FirewallControl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall] "DisableMonitoring"=dword:00000001 . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Home Cinema\\PowerCinema\\PowerCinema.exe"= "c:\\Programme\\Home Cinema\\PowerCinema\\PCMService.exe"= "c:\\Programme\\Samsung\\Samsung New PC Studio\\npsasvr.exe"= "c:\\Programme\\Samsung\\Samsung New PC Studio\\npsvsvr.exe"= "c:\\Programme\\Samsung\\Samsung New PC Studio\\NPSDMPPlayer.exe"= "c:\\Programme\\Spybot - Search & Destroy 2\\SDTray.exe"= "c:\\Programme\\Spybot - Search & Destroy 2\\SDFSSvc.exe"= "c:\\Programme\\Spybot - Search & Destroy 2\\SDUpdate.exe"= "c:\\Programme\\Spybot - Search & Destroy 2\\SDUpdSvc.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "1533:UDP"= 1533:UDP:Windows Media Format SDK (ps_olect.exe) "1532:UDP"= 1532:UDP:Windows Media Format SDK (ps_olect.exe) "1534:UDP"= 1534:UDP:Windows Media Format SDK (ps_olect.exe) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings] "AllowInboundEchoRequest"= 1 (0x1) . R0 sfdrv01a;StarForce Protection Environment Driver (version 1.x.a);c:\windows\system32\drivers\sfdrv01a.sys [05.07.2006 14:46 63352] R0 TfFsMon;TfFsMon;c:\windows\system32\drivers\TfFsMon.sys [15.01.2010 00:45 51984] R0 TfSysMon;TfSysMon;c:\windows\system32\drivers\TfSysMon.sys [15.01.2010 00:46 59664] R0 WDMCAPI;ISDN PCI CAPI;c:\windows\system32\drivers\WDMCAPI.sys [09.10.2005 12:04 730880] R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [26.02.2011 18:25 721000] R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [03.04.2008 13:13 353688] R1 Windows7FirewallControl;Windows7FirewallControl;c:\programme\Windows7FirewallControl\Windows7FirewallControl.sys [02.12.2011 22:23 19072] R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [03.04.2008 13:13 21256] R2 Dokan;Dokan;c:\windows\system32\drivers\dokan.sys [05.07.2010 14:39 84608] R2 PortTalk;PortTalk;c:\windows\system32\drivers\ptbtalk.sys [27.10.2007 21:27 3567] R2 Poweroff;Poweroff;c:\windows\system32\poweroff.exe [18.12.2005 19:10 172032] R2 SDScannerService;Spybot-S&D 2 Scanner Service;c:\programme\Spybot - Search & Destroy 2\SDFSSvc.exe [08.07.2012 13:46 1188896] R2 SDUpdateService;Spybot-S&D 2 Updating Service;c:\programme\Spybot - Search & Destroy 2\SDUpdSvc.exe [08.07.2012 13:46 1395736] R2 Secunia PSI Agent;Secunia PSI Agent;c:\programme\Secunia\PSI\PSIA.exe --start-service --> c:\programme\Secunia\PSI\PSIA.exe --start-service [?] R2 Secunia Update Agent;Secunia Update Agent;c:\programme\Secunia\PSI\sua.exe --start-service --> c:\programme\Secunia\PSI\sua.exe --start-service [?] R2 ThreatFire;ThreatFire;c:\programme\ThreatFire\TFService.exe service --> c:\programme\ThreatFire\TFService.exe service [?] R2 TuneUp.UtilitiesSvc;TuneUp Utilities Service;c:\programme\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe [29.05.2012 13:09 1528672] R2 Windows7FirewallService;Windows7FirewallService;c:\programme\Windows7FirewallControl\Windows7FirewallService.exe [02.12.2011 22:23 397312] R2 WinRing0_1_2_0;WinRing0 driver;c:\windows\system32\drivers\ptbring0.sys [02.01.2010 08:25 14416] R3 3xHybrid;3xHybrid service;c:\windows\system32\drivers\3xHybrid.sys [18.10.2005 15:01 826112] R3 AtiHDAudioService;ATI Function Driver for HD Audio Service;c:\windows\system32\drivers\AtihdXP3.sys [28.12.2011 21:11 101904] R3 CMISTOR;CMIUCR.SYS CM220 Card Reader Driver;c:\windows\system32\drivers\cmiucr.SYS [05.10.2005 17:45 69248] R3 PSI;PSI;c:\windows\system32\drivers\psi_mf.sys [01.09.2010 10:30 15544] R3 TfNetMon;TfNetMon;c:\windows\system32\drivers\TfNetMon.sys [15.01.2010 00:46 33552] R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:\programme\TuneUp Utilities 2012\TuneUpUtilitiesDriver32.sys [12.12.2011 20:31 10064] S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [11.03.2012 18:06 1691480] S3 Amps2prt;A4Tech PS/2 Port Mouse Driver;c:\windows\system32\drivers\Amps2prt.sys [09.02.2007 20:04 14336] S3 dsltestSp5;dsltestSp5 NDIS Protocol Driver;c:\windows\system32\drivers\DslTestSp5.sys [25.11.2009 18:42 26816] S3 FsUsbExDisk;FsUsbExDisk;c:\windows\system32\FsUsbExDisk.Sys [27.10.2009 18:49 36608] S3 HDPrfDrv;HDPrfDrv;c:\windows\system32\HDPrfDrv-1.sys [06.11.2009 06:32 7296] S3 MozillaMaintenance;Mozilla Maintenance Service;c:\programme\Mozilla Maintenance Service\maintenanceservice.exe [27.04.2012 15:36 113120] S3 QCPro;Logitech QuickCam Pro USB(PID_D001);c:\windows\system32\drivers\p35u.sys [28.05.2011 20:42 116448] S3 ss_bbus;SAMSUNG USB Mobile Device (WDM);c:\windows\system32\drivers\ss_bbus.sys [09.10.2010 11:06 98432] S3 ss_bmdfl;SAMSUNG USB Mobile Modem (Filter);c:\windows\system32\drivers\ss_bmdfl.sys [09.10.2010 11:06 14848] S3 ss_bmdm;SAMSUNG USB Mobile Modem;c:\windows\system32\drivers\ss_bmdm.sys [09.10.2010 11:06 123648] S3 WDMWANMP;NDIS WAN miniport;c:\windows\system32\drivers\wdmwanmp.sys [09.10.2005 12:04 26112] S4 DokanMounter;DokanMounter;c:\programme\Dokan\DokanLibrary\mounter.exe [05.07.2010 14:39 22016] S4 FsUsbExService;FsUsbExService;c:\windows\system32\FsUsbExService.Exe [27.10.2009 18:49 238952] S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [20.12.2008 10:02 717296] S4 SSPORT;SSPORT;\??\c:\windows\system32\Drivers\SSPORT.sys --> c:\windows\system32\Drivers\SSPORT.sys [?] . HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp . [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\AutorunsDisabled\{9C450606-ED24-4958-92BA-B8940C99D441}] 2009-03-04 15:32 8192 ----a-w- c:\programme\PixiePack Codec Pack\InstallerHelper.exe . Inhalt des "geplante Tasks" Ordners . 2012-07-25 c:\windows\Tasks\avast! Emergency Update.job - c:\programme\Alwil Software\Avast5\AvastEmUpdate.exe [2012-07-02 16:21] . 2012-07-11 c:\windows\Tasks\Check for updates (Spybot - Search & Destroy).job - c:\programme\Spybot - Search & Destroy 2\SDUpdate.exe [2012-07-08 10:41] . 2012-07-25 c:\windows\Tasks\Refresh immunization (Spybot - Search & Destroy).job - c:\programme\Spybot - Search & Destroy 2\SDImmunize.exe [2012-07-08 10:40] . 2012-07-09 c:\windows\Tasks\Scan the system (Spybot - Search & Destroy).job - c:\programme\Spybot - Search & Destroy 2\SDScan.exe [2012-07-08 10:40] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank IE: Alles mit FDM herunterladen - file://c:\programme\Free Download Manager\dlall.htm IE: Auswahl mit FDM herunterladen - file://c:\programme\Free Download Manager\dlselected.htm IE: Datei mit FDM herunterladen - file://c:\programme\Free Download Manager\dllink.htm IE: Save YouTube Video as MP3 - c:\programme\Gemeinsame Dateien\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm IE: Videos mit FDM herunterladen - file://c:\programme\Free Download Manager\dlfvideo.htm TCP: Interfaces\{0F2A0C21-95A8-49D2-A281-77F75A6D8BF8}: NameServer = 192.168.178.1 FF - ProfilePath - c:\dokumente und einstellungen\Roman\Anwendungsdaten\Mozilla\Firefox\Profiles\knvwx1wv.Roman\ FF - prefs.js: browser.search.selectedEngine - google.de PWS FF - prefs.js: browser.startup.homepage - FF - prefs.js: network.proxy.http - 140.232.156.143 FF - prefs.js: network.proxy.http_port - 8909 FF - prefs.js: network.proxy.type - 0 . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-07-25 19:39 Windows 5.1.2600 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . [HKEY_LOCAL_MACHINE\System\ControlSet003\Services\ThreatFire] "AlternateImagePath"="" . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-2258962752-1167673804-3329230130-1006\Software\Microsoft\SystemCertificates\AddressBook*] @Allowed: (Read) (RestrictedCode) @Allowed: (Read) (RestrictedCode) . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\System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software\Xanthic\{1246792F-C12E-81AE-FE96-35D2FC917677}*_] "fr"="078D5C7159515F" "lr"="078D6D555F515C" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(1124) c:\windows\system32\Ati2evxx.dll c:\windows\system32\atiadlxx.dll c:\programme\ThreatFire\TFNI.dll c:\programme\ThreatFire\TFMon.dll c:\programme\ThreatFire\TFRK.dll c:\programme\ThreatFire\TFWAH.dll . - - - - - - - > 'lsass.exe'(1204) c:\windows\system32\wdigest.dll c:\programme\ThreatFire\TFWAH.dll . - - - - - - - > 'explorer.exe'(2100) c:\windows\system32\SHDOCVW.dll c:\programme\ThreatFire\TfWah.dll c:\programme\RocketDock\RocketDock.dll c:\windows\system32\msi.dll c:\programme\ThreatFire\TFNI.dll c:\programme\ThreatFire\TFMon.dll c:\programme\ThreatFire\TFRK.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\Ati2evxx.exe c:\programme\Alwil Software\Avast5\AvastSvc.exe c:\windows\system32\Ati2evxx.exe c:\programme\FolderSize\FolderSizeSvc.exe c:\programme\Oracle\JavaFX 2.1 Runtime\bin\jqs.exe c:\programme\Secunia\PSI\PSIA.exe c:\programme\ThreatFire\TFService.exe c:\windows\system32\wbem\wmiapsrv.exe c:\windows\RTHDCPL.EXE c:\windows\ALCFDRTM.EXE c:\programme\Secunia\PSI\sua.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-07-25 19:57:19 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-07-25 17:57 ComboFix2.txt 2012-07-25 05:40 ComboFix3.txt 2011-01-04 18:29 ComboFix4.txt 2011-01-04 18:18 ComboFix5.txt 2012-07-25 17:07 . Vor Suchlauf: 36 Verzeichnis(se), 45.873.291.264 Bytes frei Nach Suchlauf: 38 Verzeichnis(se), 45.913.927.680 Bytes frei . - - End Of File - - D0382A3D3310C782BEFF4B567655175F |
26.07.2012, 12:36 | #30 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUALCode:
ATTFilter FW: R-Firewall *Disabled* {E2DA7C08-BEAC-4E18-AE35-F72D585DDFF5} Nimm doch lieber die sinnvollere Windows-Firewall, mehr braucht es wirklich nicht oder willst du dein System unnötig aufblähen? Oder ist die schon deinstalliert?
__________________ Logfiles bitte immer in CODE-Tags posten |
Themen zu Spybot 2.0 Rootkit scan: HKEY_LOCAL_MACHINE\SOFTWARE\Xanthic + Blue Screen IRQL_NOT_LESS_OR_EQUAL |
adobe, adobe flashplayer, attention, einstellungen, equal, folge, friert, help, irql_not_less_or_equal, kgygaavl.sys, löschen, malwarebytes, microsoft, minidump, problem, programm, regedit, rootkit, rootkit scanner, scan, software, spybot, symantec, system32, systemstart, win xp, win32, windows, winlogon, youtube |