![]() |
|
Plagegeister aller Art und deren Bekämpfung: 800000cb.@ Malware nicht löschbarWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
![]() | ![]() 800000cb.@ Malware nicht löschbar Hallo liebe User, Seit einiger Zeit zeigt mein Antivirenprogramm (avast!) eine Bedrohung durch eine Win32:Malware-gen an, mit dem Namen 800000cg.@ an. Zwar sagt das Antivirenprogramm, dass die Malware in Quarantäne verschoben wird. Dennoch zeigt avast kurze Zeit drauf die gleiche Meldung erneut. Ich weiß nun nicht was ich tun kann und bitte euch um Hilfe. Ich danke im voraus Mfg doobiedan |
![]() | #2 |
![]() ![]() ![]() ![]() ![]() | ![]() 800000cb.@ Malware nicht löschbar Hi,
__________________das ist ein nicht ganz einfaches Rootkit, was den Internetverkehr überwacht und umleitet... OTL Lade Dir OTL von Oldtimer herunter (http://filepony.de/download-otl/) und speichere es auf Deinem Desktop
TDSS-Killer Download und Anweisung unter: Wie werden Schadprogramme der Familie Rootkit.Win32.TDSS bekämpft? Entpacke alle Dateien in einem eigenen Verzeichnis (z. B: C:\TDSS)! Aufruf über den Explorer duch Doppelklick auf die TDSSKiller.exe. Stelle den Killer wir folgt ein: ![]() Dann den Scan starten durch (Start Scan). Wenn der Scan fertig ist bitte "Report" anwählen (eventuelle Funde erstmal mit Skip übergehen). Es öffnet sich ein Fenster (Report anklicken), den Text abkopieren und hier posten... chris
__________________ |
![]() | #3 | |
![]() | ![]() 800000cb.@ Malware nicht löschbar Hi,
__________________danke für die schnelle Antwort. OTL hat leider nur eine logdatei(OTL.txt im Anhang) geöffnet, nachdem der Scan durchgelaufen war. Der TDSS Killer gibt folgenden Report raus: Zitat:
|
![]() | #4 |
![]() ![]() ![]() ![]() ![]() | ![]() 800000cb.@ Malware nicht löschbar Hi, Rootkit (ZAccess)... Fix für OTL:
![]() Code:
ATTFilter :OTL O3:64bit: - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. O4 - HKLM..\Run: [POEngine] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktop = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoActiveDesktopChanges = 1 [2012.07.06 13:06:18 | 000,000,000 | -HSD | C] -- C:\Windows\SysNative\%APPDATA% [2012.06.22 11:55:51 | 000,001,712 | ---- | C] () -- C:\Windows\Installer\{411f1797-9d1f-d395-4eae-3ff07da78792}\U\00000001.@ [2012.01.11 12:04:40 | 000,002,048 | -HS- | C] () -- C:\Windows\Installer\{411f1797-9d1f-d395-4eae-3ff07da78792}\@ [2012.01.11 12:04:40 | 000,002,048 | -HS- | C] () -- C:\Users\Daniel\AppData\Local\{411f1797-9d1f-d395-4eae-3ff07da78792}\@ :Commands [emptytemp] [Reboot]
Combofix Lade Combo Fix von http://download.bleepingcomputer.com/sUBs/ComboFix.exe und speichert es auf den Desktop. Antivierenlösung komplett auschalten und zwar so, dass sie sich auch nach einem Reboot NICHT einschaltet! Achtung: In einigen wenigen Fällen kann es vorkommen, das der Rechner nicht mehr booten kann und Neuaufgesetzt werden muß! Alle Fenster schliessen und combofix.exe starten und bestätige die folgende Abfrage mit 1 und drücke Enter. Der Scan mit Combofix kann einige Zeit in Anspruch nehmen, also habe etwas Geduld. Während des Scans bitte nichts am Rechner unternehmen Es kann möglich sein, dass der Rechner zwischendurch neu gestartet wird. Nach Scanende wird ein Report (ComboFix.txt) angezeigt, den bitte kopieren und in deinem Thread einfuegen. Das Log solltest Du unter C:\ComboFix.txt finden... Malwarebytes Antimalware (MAM) Anleitung&Download hier: http://www.trojaner-board.de/51187-m...i-malware.html Falls der Download nicht klappt, bitte hierüber eine generische Version runterladen: http://filepony.de/download-chameleon/ Danach bitte update der Signaturdateien (Reiter "Update" -> Suche nach Aktualisierungen") Fullscan und alles bereinigen lassen! Log posten. chris
__________________ ![]() ![]() Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ![]() |
![]() | #5 | ||
![]() | ![]() 800000cb.@ Malware nicht löschbar So hier sind jetzt alle logs, angefangen mit der OTL-fix log: Zitat:
Combofix Logfile: Code:
ATTFilter ComboFix 12-07-25.04 - Daniel 24.07.2012 21:03:02.1.8 - x64 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.49.1031.18.8044.5972 [GMT 2:00] ausgeführt von:: c:\users\Daniel\Desktop\ComboFix.exe SP: Windows Defender *Enabled/Outdated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2012-06-24 bis 2012-07-24 )))))))))))))))))))))))))))))) . . 2012-07-24 19:10 . 2012-07-24 19:10 -------- d-----w- c:\users\dekkon\AppData\Local\temp 2012-07-24 19:10 . 2012-07-24 19:10 -------- d-----w- c:\users\Default\AppData\Local\temp 2012-07-24 18:31 . 2012-07-24 18:31 -------- d-----w- C:\_OTL 2012-07-23 17:15 . 2012-07-23 17:16 -------- d-----w- C:\tdss-killer 2012-07-22 14:49 . 2012-07-22 14:49 -------- d-sh--w- c:\programdata\SecuROM 2012-07-22 14:47 . 2012-07-22 14:47 -------- d-----w- c:\users\Daniel\AppData\Local\Rockstar Games 2012-07-22 14:46 . 2012-07-22 14:46 178800 ----a-w- c:\windows\SysWow64\CmdLineExt_x64.dll 2012-07-22 14:46 . 2012-07-22 14:46 -------- d--h--r- c:\users\Daniel\AppData\Roaming\SecuROM 2012-07-22 14:46 . 2012-07-22 16:01 -------- d-----w- c:\program files (x86)\Microsoft Games for Windows - LIVE 2012-07-22 14:46 . 2012-07-22 14:46 -------- d-----w- c:\windows\SysWow64\xlive 2012-07-21 12:14 . 2012-07-21 12:14 -------- d-----w- c:\program files (x86)\EA GAMES 2012-07-21 12:12 . 2004-09-30 14:39 733184 ----a-w- c:\program files (x86)\Common Files\InstallShield\Professional\RunTime\10\01\Intel32\iKernel.dll 2012-07-21 12:12 . 2004-09-30 14:24 5632 ----a-w- c:\program files (x86)\Common Files\InstallShield\Professional\RunTime\10\01\Intel32\DotNetInstaller.exe 2012-07-21 12:12 . 2004-09-30 14:20 69715 ----a-w- c:\program files (x86)\Common Files\InstallShield\Professional\RunTime\10\01\Intel32\ctor.dll 2012-07-21 12:12 . 2004-09-30 14:20 266240 ----a-w- c:\program files (x86)\Common Files\InstallShield\Professional\RunTime\10\01\Intel32\iscript.dll 2012-07-21 12:12 . 2004-09-30 14:19 172032 ----a-w- c:\program files (x86)\Common Files\InstallShield\Professional\RunTime\10\01\Intel32\iuser.dll 2012-07-21 12:12 . 2012-07-21 12:12 303236 ----a-w- c:\program files (x86)\Common Files\InstallShield\Professional\RunTime\10\01\Intel32\setup.dll 2012-07-21 12:12 . 2012-07-21 12:12 180356 ----a-w- c:\program files (x86)\Common Files\InstallShield\Professional\RunTime\10\01\Intel32\iGdi.dll 2012-07-06 19:11 . 2012-07-06 19:11 -------- d-----w- c:\users\Daniel\AppData\Roaming\SUPERAntiSpyware.com 2012-07-06 19:11 . 2012-07-06 19:11 -------- d-----w- c:\program files\SUPERAntiSpyware 2012-07-06 19:11 . 2012-07-06 19:11 -------- d-----w- c:\programdata\SUPERAntiSpyware.com 2012-07-06 19:10 . 2012-07-06 19:10 -------- d-----w- c:\program files (x86)\Common Files\Java 2012-07-06 19:09 . 2012-07-06 19:09 -------- d-----w- c:\program files (x86)\Oracle 2012-07-06 19:08 . 2012-05-04 17:29 772504 ----a-w- c:\windows\SysWow64\npDeployJava1.dll 2012-07-06 18:46 . 2012-07-06 18:46 -------- d-----w- c:\program files\CCleaner 2012-07-06 18:25 . 2012-07-06 18:25 770384 ----a-w- c:\program files (x86)\Mozilla Firefox\msvcr100.dll 2012-07-06 18:25 . 2012-07-06 18:25 421200 ----a-w- c:\program files (x86)\Mozilla Firefox\msvcp100.dll 2012-07-06 16:52 . 2012-07-06 16:52 -------- d-----w- c:\users\Daniel\AppData\Roaming\Malwarebytes 2012-07-06 16:52 . 2012-07-06 16:52 -------- d-----w- c:\programdata\Malwarebytes 2012-07-06 16:52 . 2012-07-06 16:52 -------- d-----w- c:\program files (x86)\Malwarebytes' Anti-Malware 2012-07-06 16:52 . 2012-04-04 13:56 24904 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-07-06 13:43 . 2012-07-03 16:21 285328 ----a-w- c:\windows\system32\aswBoot.exe 2012-07-06 13:43 . 2012-07-24 18:56 -------- d-----w- c:\programdata\AVAST Software 2012-07-06 13:43 . 2012-07-06 13:43 -------- d-----w- c:\program files\AVAST Software 2012-07-06 11:07 . 2012-07-06 11:07 51496 ----a-w- c:\windows\system32\drivers\stflt.sys 2012-07-06 11:04 . 2012-07-06 11:04 -------- d-----w- c:\users\Daniel\AppData\Local\Macromedia 2012-07-06 10:59 . 2012-07-12 10:18 426184 ----a-w- c:\windows\SysWow64\FlashPlayerApp.exe 2012-06-29 11:03 . 2012-07-06 20:55 -------- d-----w- c:\program files (x86)\mp3DirectCut . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-07-12 10:18 . 2011-09-05 20:05 70344 ----a-w- c:\windows\SysWow64\FlashPlayerCPLApp.cpl 2012-06-15 04:53 . 2011-11-11 13:52 58957832 ----a-w- c:\windows\system32\MRT.exe 2012-05-31 04:04 . 2012-06-19 08:07 9013136 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{904B8516-50FD-440E-8FEF-090F683500F2}\mpengine.dll 2012-05-18 02:47 . 2012-06-15 04:28 17807360 ----a-w- c:\windows\system32\mshtml.dll 2012-05-18 02:16 . 2012-06-15 04:28 10924032 ----a-w- c:\windows\system32\ieframe.dll 2012-05-18 02:06 . 2012-06-15 04:28 2311680 ----a-w- c:\windows\system32\jscript9.dll 2012-05-18 01:59 . 2012-06-15 04:28 1346048 ----a-w- c:\windows\system32\urlmon.dll 2012-05-18 01:59 . 2012-06-15 04:28 1392128 ----a-w- c:\windows\system32\wininet.dll 2012-05-18 01:58 . 2012-06-15 04:28 1494528 ----a-w- c:\windows\system32\inetcpl.cpl 2012-05-18 01:58 . 2012-06-15 04:28 237056 ----a-w- c:\windows\system32\url.dll 2012-05-18 01:56 . 2012-06-15 04:28 85504 ----a-w- c:\windows\system32\jsproxy.dll 2012-05-18 01:55 . 2012-06-15 04:28 173056 ----a-w- c:\windows\system32\ieUnatt.exe 2012-05-18 01:55 . 2012-06-15 04:28 818688 ----a-w- c:\windows\system32\jscript.dll 2012-05-18 01:54 . 2012-06-15 04:28 2144768 ----a-w- c:\windows\system32\iertutil.dll 2012-05-18 01:51 . 2012-06-15 04:28 96768 ----a-w- c:\windows\system32\mshtmled.dll 2012-05-18 01:51 . 2012-06-15 04:28 2382848 ----a-w- c:\windows\system32\mshtml.tlb 2012-05-18 01:47 . 2012-06-15 04:28 248320 ----a-w- c:\windows\system32\ieui.dll 2012-05-17 22:45 . 2012-06-15 04:28 1800192 ----a-w- c:\windows\SysWow64\jscript9.dll 2012-05-17 22:35 . 2012-06-15 04:28 1129472 ----a-w- c:\windows\SysWow64\wininet.dll 2012-05-17 22:35 . 2012-06-15 04:28 1427968 ----a-w- c:\windows\SysWow64\inetcpl.cpl 2012-05-17 22:29 . 2012-06-15 04:28 142848 ----a-w- c:\windows\SysWow64\ieUnatt.exe 2012-05-17 22:24 . 2012-06-15 04:28 2382848 ----a-w- c:\windows\SysWow64\mshtml.tlb 2012-05-15 01:32 . 2012-06-14 15:24 3146752 ----a-w- c:\windows\system32\win32k.sys 2012-05-04 17:29 . 2011-09-17 10:20 687504 ----a-w- c:\windows\SysWow64\deployJava1.dll 2012-05-04 11:06 . 2012-06-14 15:24 5559664 ----a-w- c:\windows\system32\ntoskrnl.exe 2012-05-04 10:03 . 2012-06-14 15:24 3968368 ----a-w- c:\windows\SysWow64\ntkrnlpa.exe 2012-05-04 10:03 . 2012-06-14 15:24 3913072 ----a-w- c:\windows\SysWow64\ntoskrnl.exe 2012-05-01 05:40 . 2012-06-14 15:24 209920 ----a-w- c:\windows\system32\profsvc.dll 2012-04-28 03:55 . 2012-06-14 15:24 210944 ----a-w- c:\windows\system32\drivers\rdpwd.sys 2012-04-26 05:41 . 2012-06-14 15:25 77312 ----a-w- c:\windows\system32\rdpwsx.dll 2012-04-26 05:41 . 2012-06-14 15:25 149504 ----a-w- c:\windows\system32\rdpcorekmts.dll 2012-04-26 05:34 . 2012-06-14 15:25 9216 ----a-w- c:\windows\system32\rdrmemptylst.exe . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Microsoft\Windows\CurrentVersion\Run] "BackupManagerTray"="c:\program files (x86)\NTI\Packard Bell MyBackup\BackupManagerTray.exe" [2011-03-09 295744] "StartCCC"="c:\program files (x86)\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2011-05-24 336384] "LManager"="c:\program files (x86)\Launch Manager\LManager.exe" [2011-03-14 1081424] "NUSB3MON"="c:\program files (x86)\Renesas Electronics\USB 3.0 Host Controller Driver\Application\nusb3mon.exe" [2010-04-27 113288] "GrooveMonitor"="c:\program files (x86)\Microsoft Office\Office12\GrooveMonitor.exe" [2009-02-26 30040] "QuickTime Task"="c:\program files (x86)\QuickTime\QTTask.exe" [2011-07-05 421888] "iTunesHelper"="c:\program files (x86)\iTunes\iTunesHelper.exe" [2011-08-18 421736] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\wow6432node\microsoft\windows nt\currentversion\drivers32] "midi2"=wdmaud.drv . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\lsa] Security Packages REG_MULTI_SZ kerberos msv1_0 schannel wdigest tspkg pku2u livessp . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\!SASCORE] @="" . R2 clr_optimization_v4.0.30319_64;Microsoft .NET Framework NGEN v4.0.30319_X64;c:\windows\Microsoft.NET\Framework64\v4.0.30319\mscorsvw.exe [2010-03-18 138576] R3 AdobeFlashPlayerUpdateSvc;Adobe Flash Player Update Service;c:\windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-12 250056] R3 AthBTPort;Atheros Virtual Bluetooth Class;c:\windows\system32\DRIVERS\btath_flt.sys [2011-03-13 36000] R3 BTATH_A2DP;Bluetooth A2DP Audio Driver;c:\windows\system32\drivers\btath_a2dp.sys [2011-03-13 298656] R3 BTATH_HCRP;Bluetooth HCRP Server driver;c:\windows\system32\DRIVERS\btath_hcrp.sys [2011-03-13 201376] R3 BTATH_LWFLT;Bluetooth LWFLT Device;c:\windows\system32\DRIVERS\btath_lwflt.sys [2011-03-13 55456] R3 BTATH_RCP;Bluetooth AVRCP Device;c:\windows\system32\DRIVERS\btath_rcp.sys [2011-03-13 154272] R3 BtFilter;BtFilter;c:\windows\system32\DRIVERS\btfilter.sys [2011-03-13 280224] R3 GamesAppService;GamesAppService;c:\program files (x86)\WildTangent Games\App\GamesAppService.exe [2010-10-12 206072] R3 ggflt;SEMC USB Flash Driver Filter;c:\windows\system32\DRIVERS\ggflt.sys [2012-01-03 13352] R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [2012-04-04 24904] R3 MozillaMaintenance;Mozilla Maintenance Service;c:\program files (x86)\Mozilla Maintenance Service\maintenanceservice.exe [2012-07-21 113120] R3 osppsvc;Office Software Protection Platform;c:\program files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE [2010-01-09 4925184] R3 RSUSBSTOR;RtsUStor.Sys Realtek USB Card Reader;c:\windows\System32\Drivers\RtsUStor.sys [2010-07-20 247400] R3 Sony Ericsson PCCompanion;Sony Ericsson PCCompanion;c:\program files (x86)\Sony Ericsson\Sony Ericsson PC Companion\PCCService.exe [2011-06-29 155344] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [2010-11-21 59392] R3 TsUsbGD;Remote Desktop Generic USB Device;c:\windows\system32\drivers\TsUsbGD.sys [2010-11-21 31232] R3 TurboBoost;Intel(R) Turbo Boost Technology Monitor 2.0;c:\program files\Intel\TurboBoost\TurboBoost.exe [2010-11-29 149504] R3 USBAAPL64;Apple Mobile USB Driver;c:\windows\system32\Drivers\usbaapl64.sys [2011-05-10 51712] R3 WatAdminSvc;Windows-Aktivierungstechnologieservice;c:\windows\system32\Wat\WatAdminSvc.exe [2011-09-05 1255736] R4 MBAMService;MBAMService;c:\program files (x86)\Malwarebytes' Anti-Malware\mbamservice.exe [2012-04-04 654408] R4 wlcrasvc;Windows Live Mesh remote connections service;c:\program files\Windows Live\Mesh\wlcrasvc.exe [2010-09-23 57184] S0 PxHlpa64;PxHlpa64;c:\windows\System32\Drivers\PxHlpa64.sys [2010-03-19 55856] S1 dtsoftbus01;DAEMON Tools Virtual Bus Driver;c:\windows\system32\DRIVERS\dtsoftbus01.sys [2011-12-15 279616] S1 SASDIFSV;SASDIFSV;c:\program files\SUPERAntiSpyware\SASDIFSV64.SYS [2011-07-22 14928] S1 SASKUTIL;SASKUTIL;c:\program files\SUPERAntiSpyware\SASKUTIL64.SYS [2011-07-12 12368] S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-14 59904] S2 !SASCORE;SAS Core Service;c:\program files\SUPERAntiSpyware\SASCORE64.EXE [2011-08-11 140672] S2 AdobeActiveFileMonitor9.0;Adobe Active File Monitor V9;c:\program files (x86)\Adobe\Elements 9 Organizer\PhotoshopElementsFileAgent.exe [2010-09-30 169408] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [2011-05-24 204288] S2 AtherosSvc;AtherosSvc;c:\program files (x86)\Bluetooth Suite\adminservice.exe [2011-03-13 74912] S2 cvhsvc;Client Virtualization Handler;c:\program files (x86)\Common Files\Microsoft Shared\Virtualization Handler\CVHSVC.EXE [2012-01-04 822624] S2 DsiWMIService;Dritek WMI Service;c:\program files (x86)\Launch Manager\dsiwmis.exe [2011-03-14 352336] S2 ePowerSvc;Acer ePower Service;c:\program files\Packard Bell\Packard Bell Power Management\ePowerSvc.exe [2011-05-10 872552] S2 GREGService;GREGService;c:\program files (x86)\Packard Bell\Registration\GREGsvc.exe [2011-05-26 29696] S2 IAStorDataMgrSvc;Intel(R) Rapid Storage Technology;c:\program files (x86)\Intel\Intel(R) Rapid Storage Technology\IAStorDataMgrSvc.exe [2011-01-13 13336] S2 Live Updater Service;Live Updater Service;c:\program files\Packard Bell\Packard Bell Updater\UpdaterService.exe [2011-04-22 244624] S2 NAUpdate;Nero Update;c:\program files (x86)\Nero\Update\NASvc.exe [2010-05-04 503080] S2 NTI IScheduleSvc;NTI IScheduleSvc;c:\program files (x86)\NTI\Packard Bell MyBackup\IScheduleSvc.exe [2011-03-09 257344] S2 pgsql-8.3;PostgreSQL Database Server 8.3;c:\program files (x86)\PostgreSQL\8.3\bin\pg_ctl.exe [2008-02-01 65536] S2 Radio.fx;Radio.fx Server;c:\program files (x86)\Tobit Radio.fx\Server\rfx-server.exe [2012-01-26 3665752] S2 sftlist;Application Virtualization Client;c:\program files (x86)\Microsoft Application Virtualization Client\sftlist.exe [2011-10-01 508776] S2 TurboB;Turbo Boost UI Monitor driver;c:\windows\system32\DRIVERS\TurboB.sys [2010-11-29 16120] S2 UNS;Intel(R) Management and Security Application User Notification Service;c:\program files (x86)\Intel\Intel(R) Management Engine Components\UNS\UNS.exe [2011-02-01 2656280] S2 vpnagent;Cisco AnyConnect VPN Agent;c:\program files (x86)\Cisco\Cisco AnyConnect VPN Client\vpnagent.exe [2011-08-03 645048] S3 amdkmdag;amdkmdag;c:\windows\system32\DRIVERS\atikmdag.sys [2011-05-24 9359872] S3 amdkmdap;amdkmdap;c:\windows\system32\DRIVERS\atikmpag.sys [2011-05-24 309760] S3 BTATH_BUS;Atheros Bluetooth Bus;c:\windows\system32\DRIVERS\btath_bus.sys [2011-03-13 28832] S3 IntcDAud;Intel(R) Display-Audio;c:\windows\system32\DRIVERS\IntcDAud.sys [2010-10-14 317440] S3 intelkmd;intelkmd;c:\windows\system32\DRIVERS\igdpmd64.sys [2011-04-15 12228128] S3 L1C;NDIS Miniport Driver for Atheros AR813x/AR815x PCI-E Ethernet Controller;c:\windows\system32\DRIVERS\L1C62x64.sys [2010-09-27 76912] S3 MEIx64;Intel(R) Management Engine Interface;c:\windows\system32\drivers\HECIx64.sys [2010-10-20 56344] S3 nusb3hub;Renesas Electronics USB 3.0 Hub Driver;c:\windows\system32\DRIVERS\nusb3hub.sys [2010-09-30 80384] S3 nusb3xhc;Renesas Electronics USB 3.0 Host Controller Driver;c:\windows\system32\DRIVERS\nusb3xhc.sys [2010-09-30 180736] S3 Sftfs;Sftfs;c:\windows\system32\DRIVERS\Sftfslh.sys [2011-10-01 764264] S3 Sftplay;Sftplay;c:\windows\system32\DRIVERS\Sftplaylh.sys [2011-10-01 268648] S3 Sftredir;Sftredir;c:\windows\system32\DRIVERS\Sftredirlh.sys [2011-10-01 25960] S3 Sftvol;Sftvol;c:\windows\system32\DRIVERS\Sftvollh.sys [2011-10-01 22376] S3 sftvsa;Application Virtualization Service Agent;c:\program files (x86)\Microsoft Application Virtualization Client\sftvsa.exe [2011-10-01 219496] S3 vwifimp;Microsoft Virtual WiFi Miniport Service;c:\windows\system32\DRIVERS\vwifimp.sys [2009-07-14 17920] . . Inhalt des "geplante Tasks" Ordners . 2012-07-24 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\SysWOW64\Macromed\Flash\FlashPlayerUpdateService.exe [2012-07-06 10:18] . 2012-07-24 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-3520827184-2771211456-251009465-1000Core.job - c:\users\Daniel\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-03-11 09:21] . 2012-07-24 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-3520827184-2771211456-251009465-1000UA.job - c:\users\Daniel\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-03-11 09:21] . . --------- X64 Entries ----------- . . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RAVCpl64.exe" [2011-03-10 11785832] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2011-04-15 168216] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2011-04-15 392472] "Persistence"="c:\windows\system32\igfxpers.exe" [2011-04-15 416024] "IntelTBRunOnce"="wscript.exe" [2009-07-14 168960] "AtherosBtStack"="c:\program files (x86)\Bluetooth Suite\BtvStack.exe" [2011-03-13 617120] "AthBtTray"="c:\program files (x86)\Bluetooth Suite\AthBtTray.exe" [2011-03-13 379552] "Power Management"="c:\program files\Packard Bell\Packard Bell Power Management\ePowerTray.exe" [2011-05-10 1831528] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "LoadAppInit_DLLs"=0x0 . ------- Zusätzlicher Suchlauf ------- . uLocal Page = c:\windows\system32\blank.htm mStart Page = hxxp://packardbell.msn.com mLocal Page = c:\windows\SysWOW64\blank.htm uInternet Settings,ProxyOverride = *.local IE: Nach Microsoft E&xel exportieren - c:\progra~2\MICROS~4\Office12\EXCEL.EXE/3000 IE: {{7644E42D-B096-457F-8B5B-901238FC81AE} - c:\program files (x86)\ICQ7.6\ICQ.exe TCP: DhcpNameServer = 192.168.2.222 FF - ProfilePath - c:\users\Daniel\AppData\Roaming\Mozilla\Firefox\Profiles\iwo5mkej.default\ FF - prefs.js: browser.startup.homepage - www.google.de FF - prefs.js: network.proxy.http - 174.137.150.197 FF - prefs.js: network.proxy.http_port - 8080 FF - prefs.js: network.proxy.type - 0 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . BHO-{F9E4A054-E9B1-4BC3-83A3-76A1AE736170} - (no file) HKLM-Run-SynTPEnh - c:\program files (x86)\Synaptics\SynTP\SynTPEnh.exe . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-3520827184-2771211456-251009465-1000\Software\SecuROM\License information*] "datasecu"=hex:bf,1f,4d,44,d3,20,08,5c,ce,19,fc,a1,f3,89,34,2b,20,97,7d,3c,9f, ba,45,cf,48,5c,97,54,5c,b8,58,7a,b7,90,80,c9,4b,e0,6a,03,0e,78,01,bc,3f,04,\ "rkeysecu"=hex:2f,0f,d5,3e,02,2b,06,63,b1,0b,dd,b6,71,e2,54,98 . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_3_300_265_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\FlashUtil32_11_3_300_265_ActiveX.exe" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Shockwave Flash Object" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_3_300_265.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\MiscStatus] @="0" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ProgID] @="ShockwaveFlash.ShockwaveFlash.11" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_3_300_265.ocx, 1" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB6E-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="ShockwaveFlash.ShockwaveFlash" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}] @Denied: (A 2) (Everyone) @="Macromedia Flash Factory Object" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\InprocServer32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_3_300_265.ocx" "ThreadingModel"="Apartment" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ProgID] @="FlashFactory.FlashFactory.1" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\ToolboxBitmap32] @="c:\\Windows\\SysWOW64\\Macromed\\Flash\\Flash32_11_3_300_265.ocx, 1" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\TypeLib] @="{D27CDB6B-AE6D-11cf-96B8-444553540000}" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\Version] @="1.0" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\CLSID\{D27CDB70-AE6D-11cf-96B8-444553540000}\VersionIndependentProgID] @="FlashFactory.FlashFactory" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\software\Classes\Wow6432Node\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\software\Microsoft\Cryptography\RNG*] "Seed"=hex:49,31,f4,88,04,28,01,14,c5,ca,fa,5f,f5,cf,66,6e,1f,6c,42,48,3b,1d, bb,84,6e,c3,98,a3,07,68,b8,a1,8e,3f,71,ca,a8,53,6d,af,a8,e5,29,51,a3,e5,99,\ . [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . ------------------------ Weitere laufende Prozesse ------------------------ . c:\program files (x86)\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe c:\program files (x86)\Bonjour\mDNSResponder.exe c:\program files (x86)\Launch Manager\LMutilps32.exe c:\program files (x86)\PostgreSQL\8.3\bin\postgres.exe c:\program files (x86)\PostgreSQL\8.3\bin\postgres.exe c:\program files (x86)\PostgreSQL\8.3\bin\postgres.exe c:\program files (x86)\PostgreSQL\8.3\bin\postgres.exe c:\program files (x86)\PostgreSQL\8.3\bin\postgres.exe c:\program files (x86)\PostgreSQL\8.3\bin\postgres.exe c:\program files (x86)\CyberLink\MediaEspresso\DeviceDetector\DeviceDetector.exe c:\program files (x86)\Intel\Intel(R) Management Engine Components\LMS\LMS.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-07-24 21:17:18 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-07-24 19:17 . Vor Suchlauf: 15 Verzeichnis(se), 503.897.571.328 Bytes frei Nach Suchlauf: 22 Verzeichnis(se), 503.414.898.688 Bytes frei . - - End Of File - - 2EC7B408D436EA50C2957D5D10C8FE3B Malwarebytes hat nichts gefunden: Zitat:
Geändert von doobiedan (24.07.2012 um 21:23 Uhr) |
![]() | #6 |
![]() ![]() ![]() ![]() ![]() | ![]() 800000cb.@ Malware nicht löschbar Hi, erstelle und poste bitte ein neuesOTL-Log... aswMBR Folge den Anweisungen hier. Kurzanleitung: Von http://filepony.de/download-aswmbr/ die aswMBR.exe runterladen und auf dem Desktop speichern.
chris
__________________ --> 800000cb.@ Malware nicht löschbar |
![]() |
Themen zu 800000cb.@ Malware nicht löschbar |
800000cb.@, antivirenprogramm, avast, avast!, bedrohung, einiger, kurze, liebe, löschbar, malware, malware nicht löschbar, meldung, namen, nicht löschbar, programm, quarantäne, verschoben, win, win32, win32:malware-gen |