|
Plagegeister aller Art und deren Bekämpfung: Polizei Trojaner - wgsdgsdgdsgsdWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
25.12.2012, 21:32 | #1 |
| Polizei Trojaner - wgsdgsdgdsgsd Hallo, bitte um Hilfe, bekomme den Trojaner nicht weg. Bin der Anleitung von Malwarebytes Anti-Malware gefolgt, in welcher am Schluss drinnen steht, dass alles Gefundene gelöscht werden soll - hoffe das passt, denn ich hab nun in der Anleitung gelesen, dass es nur in die Quarantäne verschoben werden soll Hier meine Log Datei von Malware: Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.12.25.08 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 Computer :: COMPUTER-PC [Administrator] Schutz: Aktiviert 25.12.2012 21:15:23 mbam-log-2012-12-25 (21-15-23).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 190030 Laufzeit: 4 Minute(n), 48 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\Users\Computer\wgsdgsdgdsgsd.dll (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\ProgramData\dsgsdgdsgdsgw.pad (Exploit.Drop.GSA) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Danke schon im Voraus!! Geändert von anmich (25.12.2012 um 21:57 Uhr) |
25.12.2012, 22:05 | #2 | |
/// TB-Ausbilder | Polizei Trojaner - wgsdgsdgdsgsdIch werde dir bei deinem Problem helfen. Eine Bereinigung ist mitunter mit viel Arbeit für Dich (und mich) verbunden. Bevor es los geht, habe ich etwas Lesestoff für dich. Gelesen und verstanden? Schritt 1: AdwCleaner: Werbeprogramme suchen und löschen
Schritt 2: Temporäre Dateien löschen mit TFC
Schritt 3: Scan mit DDS (+ attach) Downloade dir bitte DDS (von sUBs) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop.
__________________ |
25.12.2012, 22:40 | #3 |
| Polizei Trojaner - wgsdgsdgdsgsd Hallo,
__________________Danke! Hier dias LogFile von AdwCleaner: # AdwCleaner v2.102 - Datei am 25/12/2012 um 22:22:33 erstellt # Aktualisiert am 23/12/2012 von Xplode # Betriebssystem : Windows 7 Home Premium Service Pack 1 (32 bits) # Benutzer : Computer - COMPUTER-PC # Bootmodus : Normal # Ausgeführt unter : C:\Users\Computer\Downloads\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Users\Computer\AppData\Roaming\Mozilla\Firefox\Profiles\hrtv044w.default\searchplugins\mngr.xml Ordner Gelöscht : C:\Program Files\Conduit Ordner Gelöscht : C:\ProgramData\Babylon Ordner Gelöscht : C:\Users\Computer\AppData\Local\Conduit Ordner Gelöscht : C:\Users\Computer\AppData\LocalLow\Conduit ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\SmartBar Schlüssel Gelöscht : HKCU\Software\Conduit Schlüssel Gelöscht : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{98889811-442D-49DD-99D7-DC866BE87DBC} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{3C471948-F874-49F5-B338-4F214A2EE0B1} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{79FB5FC8-44B9-4AF5-BADD-CCE547F953E5} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Toolbar.CT2504091 Schlüssel Gelöscht : HKLM\Software\Conduit Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASAPI32 Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Tracing\MyBabylontb_RASMANCS ***** [Internet Browser] ***** -\\ Internet Explorer v9.0.8112.16457 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v17.0.1 (de) Datei : C:\Users\Computer\AppData\Roaming\Mozilla\Firefox\Profiles\hrtv044w.default\prefs.js C:\Users\Computer\AppData\Roaming\Mozilla\Firefox\Profiles\hrtv044w.default\user.js ... Gelöscht ! Gelöscht : user_pref("CT2504091_Firefox.csv", "[{\"from\":\"Abs Layer\",\"action\":\"loading toolbar\",\"time\"[...] Gelöscht : user_pref("extensions.BabylonToolbar_i.newTab", true); Gelöscht : user_pref("extensions.BabylonToolbar_i.newTabUrl", "hxxp://www.delta-search.com/?affID=110824&tt=261[...] ************************* AdwCleaner[S2].txt - [2108 octets] - [25/12/2012 22:22:33] ########## EOF - C:\AdwCleaner[S2].txt - [2168 octets] ########## Und hier die LogFiles von DDS: dds: DDS Logfile: DDS Logfile: Code:
ATTFilter DDS (Ver_2012-11-20.01) - NTFS_x86 Internet Explorer: 9.0.8112.16457 BrowserJavaVersion: 10.10.2 Run by Computer at 22:29:39 on 2012-12-25 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.43.1031.18.3070.2161 [GMT 1:00] . AV: Microsoft Security Essentials *Enabled/Updated* {B140BF4E-23BB-4198-90AB-A51A4C60A69C} SP: Microsoft Security Essentials *Enabled/Updated* {0A215EAA-0581-4E16-AA1B-9E6837E7EC21} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . ============== Running Processes ================ . C:\Windows\system32\wininit.exe C:\Windows\system32\lsm.exe C:\Program Files\Microsoft Security Client\MsMpEng.exe C:\Windows\system32\atiesrxx.exe C:\Windows\system32\atieclxx.exe C:\Windows\system32\Hpservice.exe C:\Windows\System32\spoolsv.exe C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe C:\Program Files\Microsoft Security Client\NisSrv.exe C:\Windows\system32\Dwm.exe C:\Windows\System32\rundll32.exe C:\Windows\system32\SearchIndexer.exe C:\Program Files\Windows Media Player\wmpnetwk.exe C:\Windows\system32\wbem\wmiprvse.exe C:\Windows\system32\SearchProtocolHost.exe C:\Windows\system32\sppsvc.exe C:\Windows\servicing\TrustedInstaller.exe C:\Windows\explorer.exe C:\Windows\system32\SearchFilterHost.exe C:\Windows\system32\conhost.exe C:\Windows\system32\wbem\wmiprvse.exe C:\Windows\system32\svchost.exe -k DcomLaunch C:\Windows\system32\svchost.exe -k RPCSS C:\Windows\System32\svchost.exe -k LocalServiceNetworkRestricted C:\Windows\System32\svchost.exe -k LocalSystemNetworkRestricted C:\Windows\system32\svchost.exe -k netsvcs C:\Windows\system32\svchost.exe -k LocalService C:\Windows\system32\svchost.exe -k NetworkService C:\Windows\system32\svchost.exe -k LocalServiceNoNetwork C:\Windows\system32\svchost.exe -k LocalServiceAndNoImpersonation C:\Windows\system32\svchost.exe -k imgsvc C:\Windows\System32\svchost.exe -k LocalServicePeerNet . ============== Pseudo HJT Report =============== . uStart Page = hxxp://www.delta-search.com/?affID=110824&tt=261112_yh_4812_4&babsrc=HP_ss&mntrId=44ee75e800000000000000226948cf69 uURLSearchHooks: {ba14329e-9550-4989-b3f2-9732e92d17cc} - <orphaned> BHO: Adobe PDF Link Helper: {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - c:\program files\common files\adobe\acrobat\activex\AcroIEHelperShim.dll BHO: Groove GFS Browser Helper: {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - c:\program files\microsoft office\office14\GROOVEEX.DLL BHO: Java(tm) Plug-In SSV Helper: {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - c:\program files\java\jre7\bin\ssv.dll BHO: Office Document Cache Handler: {B4F3A835-0E21-4959-BA22-42B3008E02FF} - c:\program files\microsoft office\office14\URLREDIR.DLL BHO: Java(tm) Plug-In 2 SSV Helper: {DBC80044-A445-435b-BC74-9C25C1C588A9} - c:\program files\java\jre7\bin\jp2ssv.dll mRun: [MSC] "c:\program files\microsoft security client\msseces.exe" -hide -runkey mRun: [BCSSync] "c:\program files\microsoft office\office14\BCSSync.exe" /DelayServices mRun: [Adobe ARM] "c:\program files\common files\adobe\arm\1.0\AdobeARM.exe" mRun: [CanonMyPrinter] c:\program files\canon\myprinter\BJMyPrt.exe /logon mRun: [SunJavaUpdateSched] "c:\program files\common files\java\java update\jusched.exe" StartupFolder: c:\progra~2\micros~1\windows\startm~1\programs\startup\google~1.lnk - c:\program files\google\google calendar sync\GoogleCalendarSync.exe mPolicies-System: ConsentPromptBehaviorAdmin = dword:5 mPolicies-System: ConsentPromptBehaviorUser = dword:3 mPolicies-System: EnableUIADesktopToggle = dword:0 IE: An OneNote s&enden - c:\progra~1\micros~3\office14\ONBttnIE.dll/105 IE: Nach Microsoft E&xcel exportieren - c:\progra~1\micros~3\office14\EXCEL.EXE/3000 IE: {2670000A-7350-4f3c-8081-5663EE0C6C49} - {48E73304-E1D6-4330-914C-F5F514E3486C} - c:\program files\microsoft office\office14\ONBttnIE.dll IE: {789FE86F-6FC4-46A1-9849-EDE0DB0C95CA} - {FFFDC614-B694-4AE6-AB38-5D6374584B52} - c:\program files\microsoft office\office14\ONBttnIELinkedNotes.dll TCP: NameServer = 192.168.0.1 TCP: Interfaces\{7DE58DE5-0E8E-424E-BA10-A5E082D1C6C9} : DHCPNameServer = 192.168.0.1 TCP: Interfaces\{7DE58DE5-0E8E-424E-BA10-A5E082D1C6C9}\84F6D6560214F4E4 : DHCPNameServer = 10.0.0.138 Filter: text/xml - {807573E5-5146-11D5-A672-00B0D022E945} - c:\program files\common files\microsoft shared\office14\MSOXMLMF.DLL AppInit_DLLs= c:\progra~2\browse~1\25911~1.18\{c16c1~1\mngr.dll SSODL: WebCheck - <orphaned> SEH: Groove GFS Stub Execution Hook - {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - c:\program files\microsoft office\office14\GROOVEEX.DLL . ================= FIREFOX =================== . FF - ProfilePath - c:\users\computer\appdata\roaming\mozilla\firefox\profiles\hrtv044w.default\ FF - prefs.js: browser.search.selectedEngine - FF - prefs.js: browser.startup.homepage - hxxp://www.google.at/ FF - plugin: c:\progra~1\micros~3\office14\NPAUTHZ.DLL FF - plugin: c:\progra~1\micros~3\office14\NPSPWRAP.DLL FF - plugin: c:\program files\adobe\reader 11.0\reader\air\nppdf32.dll FF - plugin: c:\program files\java\jre7\bin\plugin2\npjp2.dll FF - plugin: c:\windows\system32\macromed\flash\NPSWF32_11_5_502_135.dll . ============= SERVICES / DRIVERS =============== . R0 MpFilter;Microsoft Malware Protection Driver;c:\windows\system32\drivers\MpFilter.sys [2012-8-30 193552] R2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [2009-8-18 176128] R2 hpsrv;HP Service;c:\windows\system32\hpservice.exe [2011-5-13 26168] R2 MBAMScheduler;MBAMScheduler;c:\program files\malwarebytes' anti-malware\mbamscheduler.exe [2012-12-25 399432] R2 MBAMService;MBAMService;c:\program files\malwarebytes' anti-malware\mbamservice.exe [2012-12-25 676936] R2 NisDrv;Microsoft Network Inspection System;c:\windows\system32\drivers\NisDrvWFP.sys [2012-8-30 99272] R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [2012-12-25 22856] R3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\microsoft security client\NisSrv.exe [2012-9-12 287824] R3 RTL8167;Realtek 8167 NT-Treiber;c:\windows\system32\drivers\Rt86win7.sys [2009-6-10 139776] S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\microsoft.net\framework\v4.0.30319\mscorsvw.exe [2010-3-18 130384] S3 b57nd60x;Broadcom NetXtreme Gigabit Ethernet - NDIS 6.0;c:\windows\system32\drivers\b57nd60x.sys [2009-7-13 229888] S3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\TsUsbFlt.sys [2010-11-20 52224] S3 TsUsbGD;Remote Desktop Generic USB Device;c:\windows\system32\drivers\TsUsbGD.sys [2010-11-20 27264] S3 WatAdminSvc;Windows-Aktivierungstechnologieservice;c:\windows\system32\wat\WatAdminSvc.exe [2012-11-23 1343400] . =============== Created Last 30 ================ . 2012-12-25 21:23:47 60872 ----a-w- c:\programdata\microsoft\microsoft antimalware\definition updates\{fea8c3ef-2895-4226-a346-d54d02713229}\offreg.dll 2012-12-25 20:13:14 -------- d-----w- c:\users\computer\appdata\roaming\Malwarebytes 2012-12-25 20:12:53 -------- d-----w- c:\programdata\Malwarebytes 2012-12-25 20:12:50 22856 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-12-25 20:12:50 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2012-12-25 13:52:49 93640 ----a-w- c:\windows\system32\WindowsAccessBridge.dll 2012-12-25 13:39:18 12872 ----a-w- c:\windows\system32\bootdelete.exe 2012-12-25 13:34:26 -------- d-----w- c:\programdata\HitmanPro 2012-12-25 11:21:00 6812136 ----a-w- c:\programdata\microsoft\microsoft antimalware\definition updates\{fea8c3ef-2895-4226-a346-d54d02713229}\mpengine.dll 2012-12-25 02:27:52 6812136 ----a-w- c:\programdata\microsoft\microsoft antimalware\definition updates\backup\mpengine.dll 2012-12-23 20:21:08 -------- d-----w- c:\users\computer\appdata\local\Daedalic Entertainment 2012-12-23 18:43:14 -------- d-----w- c:\program files\Daedalic Entertainment 2012-12-22 02:00:30 34304 ----a-w- c:\windows\system32\atmlib.dll 2012-12-22 02:00:30 295424 ----a-w- c:\windows\system32\atmfd.dll 2012-12-15 12:04:00 -------- d-----w- c:\users\computer\appdata\local\Programs 2012-12-15 10:42:25 -------- d-----w- c:\users\computer\.swt 2012-12-15 10:41:14 -------- d-----w- c:\users\computer\appdata\roaming\Azureus 2012-12-15 10:41:09 -------- d-----w- c:\program files\Vuze 2012-12-14 16:49:04 -------- d-----w- c:\users\computer\appdata\local\WBFSManager 2012-12-14 08:30:12 -------- d-----w- c:\program files\WBFS 2012-12-14 07:14:52 -------- d-----w- c:\users\computer\appdata\roaming\HandBrake 2012-12-14 07:14:37 -------- d-----w- c:\program files\Handbrake 2012-12-12 06:52:58 2345984 ----a-w- c:\windows\system32\win32k.sys 2012-12-06 20:47:27 96224 ----a-w- c:\program files\mozilla firefox\webapprt-stub.exe 2012-11-29 20:11:25 -------- d-----w- c:\program files\JDownloader 2012-11-29 19:15:19 740784 ------w- c:\programdata\microsoft\microsoft antimalware\definition updates\nisbackup\gapaengine.dll 2012-11-29 19:15:18 740840 ------w- c:\programdata\microsoft\microsoft antimalware\definition updates\{efa51555-e144-4731-b204-c9c3a6a0d43f}\gapaengine.dll 2012-11-27 12:10:50 805376 ----a-w- c:\windows\system32\FntCache.dll 2012-11-27 12:10:49 739840 ----a-w- c:\windows\system32\d2d1.dll 2012-11-26 16:54:00 -------- d-----w- C:\Videos - Musik 2012-11-26 16:51:48 101888 ----a-w- c:\windows\system32\VB6STKIT.DLL 2012-11-26 16:51:47 32768 ----a-w- c:\windows\system32\CMDLGFR.DLL 2012-11-26 16:51:47 152848 ----a-w- c:\windows\system32\COMDLG32.OCX 2012-11-26 16:51:47 141312 ----a-w- c:\windows\system32\MSCMCFR.DLL 2012-11-26 16:51:47 119568 ----a-w- c:\windows\system32\VB6FR.DLL 2012-11-26 16:51:47 -------- d-----w- c:\users\computer\appdata\roaming\TFP . ==================== Find3M ==================== . 2012-12-11 13:53:55 73656 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-12-11 13:53:55 697272 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-11-22 19:24:20 821736 ----a-w- c:\windows\system32\npDeployJava1.dll 2012-11-22 19:24:20 746984 ----a-w- c:\windows\system32\deployJava1.dll 2012-11-22 05:46:44 0 ----a-w- c:\windows\ativpsrm.bin 2012-11-14 02:09:22 1800704 ----a-w- c:\windows\system32\jscript9.dll 2012-11-14 01:58:15 1427968 ----a-w- c:\windows\system32\inetcpl.cpl 2012-11-14 01:57:37 1129472 ----a-w- c:\windows\system32\wininet.dll 2012-11-14 01:49:25 142848 ----a-w- c:\windows\system32\ieUnatt.exe 2012-11-14 01:48:27 420864 ----a-w- c:\windows\system32\vbscript.dll 2012-11-14 01:44:42 2382848 ----a-w- c:\windows\system32\mshtml.tlb 2012-11-09 04:42:49 2048 ----a-w- c:\windows\system32\tzres.dll 2012-11-02 05:11:31 376832 ----a-w- c:\windows\system32\dpnet.dll 2012-10-16 07:39:52 561664 ----a-w- c:\windows\apppatch\AcLayers.dll 2012-10-09 17:40:31 44032 ----a-w- c:\windows\system32\dhcpcsvc6.dll 2012-10-09 17:40:31 193536 ----a-w- c:\windows\system32\dhcpcore6.dll 2012-10-04 16:47:18 169984 ----a-w- c:\windows\system32\winsrv.dll 2012-10-04 16:43:05 293376 ----a-w- c:\windows\system32\KernelBase.dll 2012-10-04 14:57:58 271360 ----a-w- c:\windows\system32\conhost.exe 2012-10-04 14:41:50 6144 ---ha-w- c:\windows\system32\api-ms-win-security-base-l1-1-0.dll 2012-10-04 14:41:50 4608 ---ha-w- c:\windows\system32\api-ms-win-core-threadpool-l1-1-0.dll 2012-10-04 14:41:50 3584 ---ha-w- c:\windows\system32\api-ms-win-core-xstate-l1-1-0.dll 2012-10-04 14:41:50 3072 ---ha-w- c:\windows\system32\api-ms-win-core-util-l1-1-0.dll 2012-10-03 16:58:30 1293680 ----a-w- c:\windows\system32\drivers\tcpip.sys 2012-10-03 16:42:26 52224 ----a-w- c:\windows\system32\nlaapi.dll 2012-10-03 16:42:26 242176 ----a-w- c:\windows\system32\nlasvc.dll 2012-10-03 16:42:24 18944 ----a-w- c:\windows\system32\netevent.dll 2012-10-03 16:42:24 175104 ----a-w- c:\windows\system32\netcorehc.dll 2012-10-03 16:42:23 156672 ----a-w- c:\windows\system32\ncsi.dll 2012-10-03 16:40:35 499712 ----a-w- c:\windows\system32\iphlpsvc.dll 2012-10-03 15:21:38 35328 ----a-w- c:\windows\system32\drivers\tcpipreg.sys . ============= FINISH: 22:30:32,33 =============== --- --- --- und das attach: . UNLESS SPECIFICALLY INSTRUCTED, DO NOT POST THIS LOG. IF REQUESTED, ZIP IT UP & ATTACH IT . DDS (Ver_2012-11-20.01) . Microsoft Windows 7 Home Premium Boot Device: \Device\HarddiskVolume3 Install Date: 22.11.2012 06:54:47 System Uptime: 25.12.2012 22:23:26 (0 hours ago) . Motherboard: Hewlett-Packard | | 30FD Processor: AMD Athlon(tm) X2 Dual-Core QL-62 | Socket M2/S1G1 | 2000/200mhz . ==== Disk Partitions ========================= . C: is FIXED (NTFS) - 119 GiB total, 81,042 GiB free. D: is FIXED (NTFS) - 144 GiB total, 107,616 GiB free. E: is CDROM () F: is FIXED (NTFS) - 35 GiB total, 34,407 GiB free. . ==== Disabled Device Manager Items ============= . Class GUID: Description: Device ID: ACPI\ENE0100\3&2411E6FE&2 Manufacturer: Name: PNP Device ID: ACPI\ENE0100\3&2411E6FE&2 Service: . Class GUID: Description: Basissystemgerät Device ID: PCI\VEN_197B&DEV_2382&SUBSYS_30FC103C&REV_00\4&1CD094D2&0&0128 Manufacturer: Name: Basissystemgerät PNP Device ID: PCI\VEN_197B&DEV_2382&SUBSYS_30FC103C&REV_00\4&1CD094D2&0&0128 Service: . Class GUID: Description: Basissystemgerät Device ID: PCI\VEN_197B&DEV_2383&SUBSYS_30FC103C&REV_00\4&1CD094D2&0&0328 Manufacturer: Name: Basissystemgerät PNP Device ID: PCI\VEN_197B&DEV_2383&SUBSYS_30FC103C&REV_00\4&1CD094D2&0&0328 Service: . Class GUID: Description: Basissystemgerät Device ID: PCI\VEN_197B&DEV_2384&SUBSYS_30FC103C&REV_00\4&1CD094D2&0&0428 Manufacturer: Name: Basissystemgerät PNP Device ID: PCI\VEN_197B&DEV_2384&SUBSYS_30FC103C&REV_00\4&1CD094D2&0&0428 Service: . ==== System Restore Points =================== . RP27: 25.12.2012 00:00:01 - Geplanter Prüfpunkt RP28: 25.12.2012 03:27:32 - Windows Update RP29: 25.12.2012 14:51:44 - Installed Java 7 Update 10 . ==== Installed Programs ====================== . 7-Zip 9.20 Adobe Flash Player 11 Plugin Adobe Reader XI - Deutsch Canon MP Navigator EX 2.0 Canon MP240 series MP Drivers Canon Utilities My Printer Definition Update for Microsoft Office 2010 (KB982726) 32-Bit Edition Google Calendar Sync HandBrake 0.9.8 Java 7 Update 10 Java Auto Updater JDownloader 0.9 Malwarebytes Anti-Malware Version 1.65.1.1000 Microsoft .NET Framework 4 Client Profile Microsoft .NET Framework 4 Client Profile DEU Language Pack Microsoft Office 2010 Service Pack 1 (SP1) Microsoft Office Access MUI (German) 2010 Microsoft Office Excel MUI (German) 2010 Microsoft Office Groove MUI (German) 2010 Microsoft Office InfoPath MUI (German) 2010 Microsoft Office OneNote MUI (German) 2010 Microsoft Office Outlook MUI (German) 2010 Microsoft Office PowerPoint MUI (German) 2010 Microsoft Office Professional Plus 2010 Microsoft Office Proof (English) 2010 Microsoft Office Proof (French) 2010 Microsoft Office Proof (German) 2010 Microsoft Office Proof (Italian) 2010 Microsoft Office Proofing (German) 2010 Microsoft Office Publisher MUI (German) 2010 Microsoft Office Shared MUI (German) 2010 Microsoft Office Word MUI (German) 2010 Microsoft Security Client Microsoft Security Essentials Mozilla Firefox 17.0.1 (x86 de) Mozilla Maintenance Service Security Update for Microsoft .NET Framework 4 Client Profile (KB2604121) Security Update for Microsoft .NET Framework 4 Client Profile (KB2656351) Security Update for Microsoft .NET Framework 4 Client Profile (KB2656368v2) Security Update for Microsoft .NET Framework 4 Client Profile (KB2686827) Security Update for Microsoft .NET Framework 4 Client Profile (KB2729449) Security Update for Microsoft .NET Framework 4 Client Profile (KB2737019) Security Update for Microsoft Excel 2010 (KB2597126) 32-Bit Edition Security Update for Microsoft InfoPath 2010 (KB2687417) 32-Bit Edition Security Update for Microsoft InfoPath 2010 (KB2687436) 32-Bit Edition Security Update for Microsoft Office 2010 (KB2553091) Security Update for Microsoft Office 2010 (KB2553096) Security Update for Microsoft Office 2010 (KB2553371) 32-Bit Edition Security Update for Microsoft Office 2010 (KB2553447) 32-Bit Edition Security Update for Microsoft Office 2010 (KB2589320) 32-Bit Edition Security Update for Microsoft Office 2010 (KB2597986) 32-Bit Edition Security Update for Microsoft Office 2010 (KB2598243) 32-Bit Edition Security Update for Microsoft Office 2010 (KB2687501) 32-Bit Edition Security Update for Microsoft Office 2010 (KB2687510) 32-Bit Edition Security Update for Microsoft PowerPoint 2010 (KB2553185) 32-Bit Edition Security Update for Microsoft Visio 2010 (KB2687508) 32-Bit Edition Security Update for Microsoft Visio Viewer 2010 (KB2598287) 32-Bit Edition Security Update for Microsoft Word 2010 (KB2760410) 32-Bit Edition Update for Microsoft .NET Framework 4 Client Profile (KB2468871) Update for Microsoft .NET Framework 4 Client Profile (KB2533523) Update for Microsoft .NET Framework 4 Client Profile (KB2600217) Update for Microsoft Office 2010 (KB2553065) Update for Microsoft Office 2010 (KB2553092) Update for Microsoft Office 2010 (KB2553181) 32-Bit Edition Update for Microsoft Office 2010 (KB2553267) 32-Bit Edition Update for Microsoft Office 2010 (KB2553270) 32-Bit Edition Update for Microsoft Office 2010 (KB2553310) 32-Bit Edition Update for Microsoft Office 2010 (KB2566458) Update for Microsoft Office 2010 (KB2596964) 32-Bit Edition Update for Microsoft Office 2010 (KB2598242) 32-Bit Edition Update for Microsoft Office 2010 (KB2687509) 32-Bit Edition Update for Microsoft OneNote 2010 (KB2553290) 32-Bit Edition Update for Microsoft OneNote 2010 (KB2687277) 32-Bit Edition Update for Microsoft Outlook 2010 (KB2687623) 32-Bit Edition Update for Microsoft Outlook Social Connector 2010 (KB2553406) 32-Bit Edition Update for Microsoft SharePoint Workspace 2010 (KB2589371) 32-Bit Edition Vuze WBFS Manager 4.0 . ==== End Of File =========================== |
25.12.2012, 22:46 | #4 | ||
/// TB-Ausbilder | Polizei Trojaner - wgsdgsdgdsgsd Dann bitte: Scan mit Combofix
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
25.12.2012, 23:35 | #5 |
| Polizei Trojaner - wgsdgsdgdsgsd Bei ComboFix keine Fehlermeldungen und auch kein Rumgemeckere! # Combofix Logfile: Code:
ATTFilter ComboFix 12-12-25.02 - Computer 25.12.2012 23:03:30.1.2 - x86 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.43.1031.18.3070.2273 [GMT 1:00] ausgeführt von:: c:\users\Computer\Desktop\ComboFix.exe AV: Microsoft Security Essentials *Disabled/Updated* {B140BF4E-23BB-4198-90AB-A51A4C60A69C} SP: Microsoft Security Essentials *Disabled/Updated* {0A215EAA-0581-4E16-AA1B-9E6837E7EC21} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . Infizierte Kopie von c:\windows\system32\Services.exe wurde gefunden und desinfiziert Kopie von - c:\windows\winsxs\x86_microsoft-windows-s..s-servicecontroller_31bf3856ad364e35_6.1.7600.16385_none_cf36168b2e9c967b\services.exe wurde wiederhergestellt . . ((((((((((((((((((((((( Dateien erstellt von 2012-11-25 bis 2012-12-25 )))))))))))))))))))))))))))))) . . 2012-12-25 22:09 . 2012-12-25 22:09 -------- d-----w- c:\users\Default\AppData\Local\temp 2012-12-25 21:58 . 2012-12-25 22:10 60872 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{FEA8C3EF-2895-4226-A346-D54D02713229}\offreg.dll 2012-12-25 20:13 . 2012-12-25 20:13 -------- d-----w- c:\users\Computer\AppData\Roaming\Malwarebytes 2012-12-25 20:12 . 2012-12-25 20:12 -------- d-----w- c:\programdata\Malwarebytes 2012-12-25 20:12 . 2012-12-25 20:13 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2012-12-25 20:12 . 2012-09-29 18:54 22856 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-12-25 13:52 . 2012-11-28 09:35 93640 ----a-w- c:\windows\system32\WindowsAccessBridge.dll 2012-12-25 13:39 . 2012-12-25 13:49 12872 ----a-w- c:\windows\system32\bootdelete.exe 2012-12-25 13:34 . 2012-12-25 13:39 -------- d-----w- c:\programdata\HitmanPro 2012-12-25 12:58 . 2012-12-25 12:58 2965 ----a-w- c:\programdata\dsgsdgdsgdsgw.js 2012-12-25 11:21 . 2012-11-08 09:00 6812136 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{FEA8C3EF-2895-4226-A346-D54D02713229}\mpengine.dll 2012-12-25 02:27 . 2012-11-08 09:00 6812136 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll 2012-12-23 20:21 . 2012-12-25 13:03 -------- d-----w- c:\users\Computer\AppData\Local\Daedalic Entertainment 2012-12-23 18:43 . 2012-12-25 13:03 -------- d-----w- c:\program files\Daedalic Entertainment 2012-12-22 02:00 . 2012-12-16 14:13 295424 ----a-w- c:\windows\system32\atmfd.dll 2012-12-22 02:00 . 2012-12-16 14:13 34304 ----a-w- c:\windows\system32\atmlib.dll 2012-12-15 12:04 . 2012-12-15 12:04 -------- d-----w- c:\users\Computer\AppData\Local\Programs 2012-12-15 10:42 . 2012-12-15 10:42 -------- d-----w- c:\users\Computer\.swt 2012-12-15 10:41 . 2012-12-15 12:07 -------- d-----w- c:\users\Computer\AppData\Roaming\Azureus 2012-12-15 10:41 . 2012-12-15 10:41 -------- d-----w- c:\program files\Vuze 2012-12-14 16:49 . 2012-12-14 16:49 -------- d-----w- c:\users\Computer\AppData\Local\WBFSManager 2012-12-14 08:30 . 2012-12-14 08:30 -------- d-----w- c:\program files\WBFS 2012-12-14 07:14 . 2012-12-14 07:18 -------- d-----w- c:\users\Computer\AppData\Roaming\HandBrake 2012-12-14 07:14 . 2012-12-14 07:14 -------- d-----w- c:\program files\Handbrake 2012-12-12 06:52 . 2012-11-22 02:56 2345984 ----a-w- c:\windows\system32\win32k.sys 2012-12-01 08:53 . 2012-12-01 08:53 -------- d-----w- c:\program files\7-Zip 2012-11-29 20:11 . 2012-12-24 08:39 -------- d-----w- c:\program files\JDownloader 2012-11-29 19:15 . 2012-11-22 06:12 740784 ------w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\NISBackup\gapaengine.dll 2012-11-29 19:15 . 2012-11-29 19:14 740840 ------w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{EFA51555-E144-4731-B204-C9C3A6A0D43F}\gapaengine.dll 2012-11-27 12:10 . 2011-02-19 06:30 805376 ----a-w- c:\windows\system32\FntCache.dll 2012-11-27 12:10 . 2011-02-19 06:30 739840 ----a-w- c:\windows\system32\d2d1.dll 2012-11-26 16:54 . 2012-11-26 16:54 -------- d-----w- C:\Videos - Musik 2012-11-26 16:51 . 2012-05-11 14:47 101888 ----a-w- c:\windows\system32\VB6STKIT.DLL 2012-11-26 16:51 . 2012-11-26 16:51 -------- d-----w- c:\users\Computer\AppData\Roaming\TFP 2012-11-26 16:51 . 2012-05-11 14:47 32768 ----a-w- c:\windows\system32\CMDLGFR.DLL 2012-11-26 16:51 . 2012-05-11 14:47 152848 ----a-w- c:\windows\system32\COMDLG32.OCX 2012-11-26 16:51 . 2012-05-11 14:47 141312 ----a-w- c:\windows\system32\MSCMCFR.DLL 2012-11-26 16:51 . 2012-05-11 14:47 119568 ----a-w- c:\windows\system32\VB6FR.DLL . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-12-11 13:53 . 2012-11-22 19:34 73656 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-12-11 13:53 . 2012-11-22 19:34 697272 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-11-22 22:26 . 2012-11-22 22:26 74752 ----a-w- c:\windows\system32\RegisterIEPKEYs.exe 2012-11-22 22:26 . 2012-11-22 22:26 161792 ----a-w- c:\windows\system32\msls31.dll 2012-11-22 22:26 . 2012-11-22 22:26 110592 ----a-w- c:\windows\system32\IEAdvpack.dll 2012-11-22 22:26 . 2012-11-22 22:26 86528 ----a-w- c:\windows\system32\iesysprep.dll 2012-11-22 22:26 . 2012-11-22 22:26 76800 ----a-w- c:\windows\system32\SetIEInstalledDate.exe 2012-11-22 22:26 . 2012-11-22 22:26 63488 ----a-w- c:\windows\system32\tdc.ocx 2012-11-22 22:26 . 2012-11-22 22:26 48640 ----a-w- c:\windows\system32\mshtmler.dll 2012-11-22 22:26 . 2012-11-22 22:26 367104 ----a-w- c:\windows\system32\html.iec 2012-11-22 22:26 . 2012-11-22 22:26 74752 ----a-w- c:\windows\system32\iesetup.dll 2012-11-22 22:26 . 2012-11-22 22:26 23552 ----a-w- c:\windows\system32\licmgr10.dll 2012-11-22 22:26 . 2012-11-22 22:26 152064 ----a-w- c:\windows\system32\wextract.exe 2012-11-22 22:26 . 2012-11-22 22:26 150528 ----a-w- c:\windows\system32\iexpress.exe 2012-11-22 22:26 . 2012-11-22 22:26 11776 ----a-w- c:\windows\system32\mshta.exe 2012-11-22 22:26 . 2012-11-22 22:26 35840 ----a-w- c:\windows\system32\imgutil.dll 2012-11-22 22:26 . 2012-11-22 22:26 101888 ----a-w- c:\windows\system32\admparse.dll 2012-11-22 19:24 . 2012-11-22 19:24 821736 ----a-w- c:\windows\system32\npDeployJava1.dll 2012-11-22 19:24 . 2012-11-22 19:24 746984 ----a-w- c:\windows\system32\deployJava1.dll 2012-10-16 07:39 . 2012-11-29 19:16 561664 ----a-w- c:\windows\apppatch\AcLayers.dll 2012-10-09 17:40 . 2012-11-22 22:11 44032 ----a-w- c:\windows\system32\dhcpcsvc6.dll 2012-10-09 17:40 . 2012-11-22 22:11 193536 ----a-w- c:\windows\system32\dhcpcore6.dll 2012-10-03 16:58 . 2012-11-22 22:14 1293680 ----a-w- c:\windows\system32\drivers\tcpip.sys 2012-10-03 16:42 . 2012-11-22 22:14 242176 ----a-w- c:\windows\system32\nlasvc.dll 2012-10-03 16:42 . 2012-11-22 22:14 52224 ----a-w- c:\windows\system32\nlaapi.dll 2012-10-03 16:42 . 2012-11-22 22:14 175104 ----a-w- c:\windows\system32\netcorehc.dll 2012-10-03 16:42 . 2012-11-22 22:14 18944 ----a-w- c:\windows\system32\netevent.dll 2012-10-03 16:42 . 2012-11-22 22:14 156672 ----a-w- c:\windows\system32\ncsi.dll 2012-10-03 16:40 . 2012-11-22 22:14 499712 ----a-w- c:\windows\system32\iphlpsvc.dll 2012-10-03 15:21 . 2012-11-22 22:14 35328 ----a-w- c:\windows\system32\drivers\tcpipreg.sys 2012-12-06 20:48 . 2012-12-06 20:47 262112 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2012-09-12 947176] "BCSSync"="c:\program files\Microsoft Office\Office14\BCSSync.exe" [2010-03-13 91520] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-09-23 926896] "CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2008-03-03 1848648] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Google Calendar Sync.lnk - c:\program files\Google\Google Calendar Sync\GoogleCalendarSync.exe [2011-4-8 542264] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37.sys] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HitmanPro37Crusader] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HitmanPro37CrusaderBoot] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc] @="Service" . R3 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys [x] R3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\Microsoft Security Client\NisSrv.exe [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x] R3 TsUsbGD;Remote Desktop Generic USB Device;c:\windows\system32\drivers\TsUsbGD.sys [x] R3 WatAdminSvc;Windows-Aktivierungstechnologieservice;c:\windows\system32\Wat\WatAdminSvc.exe [x] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [x] S2 hpsrv;HP Service;c:\windows\system32\Hpservice.exe [x] S2 MBAMScheduler;MBAMScheduler;c:\program files\Malwarebytes' Anti-Malware\mbamscheduler.exe [x] S2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [x] S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [x] S3 RTL8167;Realtek 8167 NT-Treiber;c:\windows\system32\DRIVERS\Rt86win7.sys [x] . . Inhalt des "geplante Tasks" Ordners . 2012-12-25 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-11-22 13:53] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.delta-search.com/?affID=110824&tt=261112_yh_4812_4&babsrc=HP_ss&mntrId=44ee75e800000000000000226948cf69 IE: An OneNote s&enden - c:\progra~1\MICROS~3\Office14\ONBttnIE.dll/105 IE: Nach Microsoft E&xcel exportieren - c:\progra~1\MICROS~3\Office14\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.0.1 FF - ProfilePath - c:\users\Computer\AppData\Roaming\Mozilla\Firefox\Profiles\hrtv044w.default\ FF - prefs.js: browser.search.selectedEngine - FF - prefs.js: browser.startup.homepage - hxxp://www.google.at/ . - - - - Entfernte verwaiste Registrierungseinträge - - - - . URLSearchHooks-{ba14329e-9550-4989-b3f2-9732e92d17cc} - (no file) . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . ------------------------ Weitere laufende Prozesse ------------------------ . c:\program files\Microsoft Security Client\MsMpEng.exe c:\windows\system32\atieclxx.exe c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe c:\windows\system32\sppsvc.exe c:\program files\Windows Media Player\wmpnetwk.exe c:\windows\system32\taskhost.exe c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe c:\windows\system32\conhost.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-12-25 23:16:29 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-12-25 22:16 . Vor Suchlauf: 6 Verzeichnis(se), 86.929.207.296 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 86.453.600.256 Bytes frei . - - End Of File - - ECE1339FD5C98202D80B78D04525D227 |
25.12.2012, 23:39 | #6 | ||
/// TB-Ausbilder | Polizei Trojaner - wgsdgsdgdsgsd Okay dann nochmal: Combofix-Skript
__________________ --> Polizei Trojaner - wgsdgsdgdsgsd |
26.12.2012, 00:04 | #7 |
| Polizei Trojaner - wgsdgsdgdsgsd Habe am Ende, bevor das LogFile erstellt wurde noch folgende Aufforderung bekommen: "ComboFix muss Malware zur weiteren Analyse auf dem Server zur Verfügung stellen" (oder so ähnlich. Danach wurde eine Verbindung zum Server hergestellt - war das normal?? Hier das LogFile: # Combofix Logfile: Code:
ATTFilter ComboFix 12-12-25.02 - Computer 25.12.2012 23:48:30.2.2 - x86 Microsoft Windows 7 Home Premium 6.1.7601.1.1252.43.1031.18.3070.2276 [GMT 1:00] ausgeführt von:: c:\users\Computer\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\users\Computer\Desktop\CFScript.txt AV: Microsoft Security Essentials *Disabled/Updated* {B140BF4E-23BB-4198-90AB-A51A4C60A69C} SP: Microsoft Security Essentials *Disabled/Updated* {0A215EAA-0581-4E16-AA1B-9E6837E7EC21} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . file zipped: c:\programdata\dsgsdgdsgdsgw.js . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\dsgsdgdsgdsgw.js . . ((((((((((((((((((((((( Dateien erstellt von 2012-11-25 bis 2012-12-25 )))))))))))))))))))))))))))))) . . 2012-12-25 22:54 . 2012-12-25 22:55 -------- d-----w- c:\users\Computer\AppData\Local\temp 2012-12-25 22:54 . 2012-12-25 22:54 -------- d-----w- c:\users\Default\AppData\Local\temp 2012-12-25 22:43 . 2012-12-25 22:55 60872 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{FEA8C3EF-2895-4226-A346-D54D02713229}\offreg.dll 2012-12-25 20:13 . 2012-12-25 20:13 -------- d-----w- c:\users\Computer\AppData\Roaming\Malwarebytes 2012-12-25 20:12 . 2012-12-25 20:12 -------- d-----w- c:\programdata\Malwarebytes 2012-12-25 20:12 . 2012-12-25 20:13 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2012-12-25 20:12 . 2012-09-29 18:54 22856 ----a-w- c:\windows\system32\drivers\mbam.sys 2012-12-25 13:52 . 2012-11-28 09:35 93640 ----a-w- c:\windows\system32\WindowsAccessBridge.dll 2012-12-25 13:39 . 2012-12-25 13:49 12872 ----a-w- c:\windows\system32\bootdelete.exe 2012-12-25 13:34 . 2012-12-25 13:39 -------- d-----w- c:\programdata\HitmanPro 2012-12-25 11:21 . 2012-11-08 09:00 6812136 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{FEA8C3EF-2895-4226-A346-D54D02713229}\mpengine.dll 2012-12-25 02:27 . 2012-11-08 09:00 6812136 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll 2012-12-23 20:21 . 2012-12-25 13:03 -------- d-----w- c:\users\Computer\AppData\Local\Daedalic Entertainment 2012-12-23 18:43 . 2012-12-25 13:03 -------- d-----w- c:\program files\Daedalic Entertainment 2012-12-22 02:00 . 2012-12-16 14:13 295424 ----a-w- c:\windows\system32\atmfd.dll 2012-12-22 02:00 . 2012-12-16 14:13 34304 ----a-w- c:\windows\system32\atmlib.dll 2012-12-15 12:04 . 2012-12-15 12:04 -------- d-----w- c:\users\Computer\AppData\Local\Programs 2012-12-15 10:42 . 2012-12-15 10:42 -------- d-----w- c:\users\Computer\.swt 2012-12-15 10:41 . 2012-12-15 12:07 -------- d-----w- c:\users\Computer\AppData\Roaming\Azureus 2012-12-15 10:41 . 2012-12-15 10:41 -------- d-----w- c:\program files\Vuze 2012-12-14 16:49 . 2012-12-14 16:49 -------- d-----w- c:\users\Computer\AppData\Local\WBFSManager 2012-12-14 08:30 . 2012-12-14 08:30 -------- d-----w- c:\program files\WBFS 2012-12-14 07:14 . 2012-12-14 07:18 -------- d-----w- c:\users\Computer\AppData\Roaming\HandBrake 2012-12-14 07:14 . 2012-12-14 07:14 -------- d-----w- c:\program files\Handbrake 2012-12-12 06:52 . 2012-11-22 02:56 2345984 ----a-w- c:\windows\system32\win32k.sys 2012-12-01 08:53 . 2012-12-01 08:53 -------- d-----w- c:\program files\7-Zip 2012-11-29 20:11 . 2012-12-24 08:39 -------- d-----w- c:\program files\JDownloader 2012-11-29 19:15 . 2012-11-22 06:12 740784 ------w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\NISBackup\gapaengine.dll 2012-11-29 19:15 . 2012-11-29 19:14 740840 ------w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{EFA51555-E144-4731-B204-C9C3A6A0D43F}\gapaengine.dll 2012-11-27 12:10 . 2011-02-19 06:30 805376 ----a-w- c:\windows\system32\FntCache.dll 2012-11-27 12:10 . 2011-02-19 06:30 739840 ----a-w- c:\windows\system32\d2d1.dll 2012-11-26 16:54 . 2012-11-26 16:54 -------- d-----w- C:\Videos - Musik 2012-11-26 16:51 . 2012-05-11 14:47 101888 ----a-w- c:\windows\system32\VB6STKIT.DLL 2012-11-26 16:51 . 2012-11-26 16:51 -------- d-----w- c:\users\Computer\AppData\Roaming\TFP 2012-11-26 16:51 . 2012-05-11 14:47 32768 ----a-w- c:\windows\system32\CMDLGFR.DLL 2012-11-26 16:51 . 2012-05-11 14:47 152848 ----a-w- c:\windows\system32\COMDLG32.OCX 2012-11-26 16:51 . 2012-05-11 14:47 141312 ----a-w- c:\windows\system32\MSCMCFR.DLL 2012-11-26 16:51 . 2012-05-11 14:47 119568 ----a-w- c:\windows\system32\VB6FR.DLL . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-12-11 13:53 . 2012-11-22 19:34 73656 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2012-12-11 13:53 . 2012-11-22 19:34 697272 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-11-22 22:26 . 2012-11-22 22:26 74752 ----a-w- c:\windows\system32\RegisterIEPKEYs.exe 2012-11-22 22:26 . 2012-11-22 22:26 161792 ----a-w- c:\windows\system32\msls31.dll 2012-11-22 22:26 . 2012-11-22 22:26 110592 ----a-w- c:\windows\system32\IEAdvpack.dll 2012-11-22 22:26 . 2012-11-22 22:26 86528 ----a-w- c:\windows\system32\iesysprep.dll 2012-11-22 22:26 . 2012-11-22 22:26 76800 ----a-w- c:\windows\system32\SetIEInstalledDate.exe 2012-11-22 22:26 . 2012-11-22 22:26 63488 ----a-w- c:\windows\system32\tdc.ocx 2012-11-22 22:26 . 2012-11-22 22:26 48640 ----a-w- c:\windows\system32\mshtmler.dll 2012-11-22 22:26 . 2012-11-22 22:26 367104 ----a-w- c:\windows\system32\html.iec 2012-11-22 22:26 . 2012-11-22 22:26 74752 ----a-w- c:\windows\system32\iesetup.dll 2012-11-22 22:26 . 2012-11-22 22:26 23552 ----a-w- c:\windows\system32\licmgr10.dll 2012-11-22 22:26 . 2012-11-22 22:26 152064 ----a-w- c:\windows\system32\wextract.exe 2012-11-22 22:26 . 2012-11-22 22:26 150528 ----a-w- c:\windows\system32\iexpress.exe 2012-11-22 22:26 . 2012-11-22 22:26 11776 ----a-w- c:\windows\system32\mshta.exe 2012-11-22 22:26 . 2012-11-22 22:26 35840 ----a-w- c:\windows\system32\imgutil.dll 2012-11-22 22:26 . 2012-11-22 22:26 101888 ----a-w- c:\windows\system32\admparse.dll 2012-11-22 19:24 . 2012-11-22 19:24 821736 ----a-w- c:\windows\system32\npDeployJava1.dll 2012-11-22 19:24 . 2012-11-22 19:24 746984 ----a-w- c:\windows\system32\deployJava1.dll 2012-10-16 07:39 . 2012-11-29 19:16 561664 ----a-w- c:\windows\apppatch\AcLayers.dll 2012-10-09 17:40 . 2012-11-22 22:11 44032 ----a-w- c:\windows\system32\dhcpcsvc6.dll 2012-10-09 17:40 . 2012-11-22 22:11 193536 ----a-w- c:\windows\system32\dhcpcore6.dll 2012-10-03 16:58 . 2012-11-22 22:14 1293680 ----a-w- c:\windows\system32\drivers\tcpip.sys 2012-10-03 16:42 . 2012-11-22 22:14 242176 ----a-w- c:\windows\system32\nlasvc.dll 2012-10-03 16:42 . 2012-11-22 22:14 52224 ----a-w- c:\windows\system32\nlaapi.dll 2012-10-03 16:42 . 2012-11-22 22:14 175104 ----a-w- c:\windows\system32\netcorehc.dll 2012-10-03 16:42 . 2012-11-22 22:14 18944 ----a-w- c:\windows\system32\netevent.dll 2012-10-03 16:42 . 2012-11-22 22:14 156672 ----a-w- c:\windows\system32\ncsi.dll 2012-10-03 16:40 . 2012-11-22 22:14 499712 ----a-w- c:\windows\system32\iphlpsvc.dll 2012-10-03 15:21 . 2012-11-22 22:14 35328 ----a-w- c:\windows\system32\drivers\tcpipreg.sys 2012-12-06 20:48 . 2012-12-06 20:47 262112 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2012-09-12 947176] "BCSSync"="c:\program files\Microsoft Office\Office14\BCSSync.exe" [2010-03-13 91520] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-09-23 926896] "CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2008-03-03 1848648] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2012-07-03 252848] . c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\ Google Calendar Sync.lnk - c:\program files\Google\Google Calendar Sync\GoogleCalendarSync.exe [2011-4-8 542264] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\hitmanpro37.sys] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HitmanPro37Crusader] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\HitmanPro37CrusaderBoot] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc] @="Service" . R3 CFcatchme;CFcatchme;c:\users\Computer\AppData\Local\Temp\CFcatchme.sys [x] R3 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys [x] R3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\Microsoft Security Client\NisSrv.exe [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x] R3 TsUsbGD;Remote Desktop Generic USB Device;c:\windows\system32\drivers\TsUsbGD.sys [x] R3 WatAdminSvc;Windows-Aktivierungstechnologieservice;c:\windows\system32\Wat\WatAdminSvc.exe [x] S2 AMD External Events Utility;AMD External Events Utility;c:\windows\system32\atiesrxx.exe [x] S2 hpsrv;HP Service;c:\windows\system32\Hpservice.exe [x] S2 MBAMScheduler;MBAMScheduler;c:\program files\Malwarebytes' Anti-Malware\mbamscheduler.exe [x] S2 MBAMService;MBAMService;c:\program files\Malwarebytes' Anti-Malware\mbamservice.exe [x] S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [x] S3 RTL8167;Realtek 8167 NT-Treiber;c:\windows\system32\DRIVERS\Rt86win7.sys [x] . . Inhalt des "geplante Tasks" Ordners . 2012-12-25 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-11-22 13:53] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.delta-search.com/?affID=110824&tt=261112_yh_4812_4&babsrc=HP_ss&mntrId=44ee75e800000000000000226948cf69 IE: An OneNote s&enden - c:\progra~1\MICROS~3\Office14\ONBttnIE.dll/105 IE: Nach Microsoft E&xcel exportieren - c:\progra~1\MICROS~3\Office14\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.0.1 FF - ProfilePath - c:\users\Computer\AppData\Roaming\Mozilla\Firefox\Profiles\hrtv044w.default\ FF - prefs.js: browser.search.selectedEngine - FF - prefs.js: browser.startup.homepage - hxxp://www.google.at/ . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . ------------------------ Weitere laufende Prozesse ------------------------ . c:\program files\Microsoft Security Client\MsMpEng.exe c:\windows\system32\atieclxx.exe c:\program files\Common Files\Adobe\ARM\1.0\armsvc.exe c:\windows\system32\taskhost.exe c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe c:\windows\system32\conhost.exe c:\windows\system32\sppsvc.exe c:\program files\Windows Media Player\wmpnetwk.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-12-25 23:58:17 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-12-25 22:58 ComboFix2.txt 2012-12-25 22:16 . Vor Suchlauf: 9 Verzeichnis(se), 86.503.653.376 Bytes frei Nach Suchlauf: 11 Verzeichnis(se), 86.448.742.400 Bytes frei . - - End Of File - - CA8A12DD11F0FD096277BC4F232A94FE Hochladen war erfolgreich |
26.12.2012, 10:46 | #8 | |
/// TB-Ausbilder | Polizei Trojaner - wgsdgsdgdsgsd Das war goldrichtig so. Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen. Da diese sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: Quick-Scan mit Malwarebytes Schritt 2: ESET Online Scanner Zitat:
Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck: LINK1 LINK2
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
27.12.2012, 11:11 | #9 |
| Polizei Trojaner - wgsdgsdgdsgsd Hallo, hier die Ergebnisse: Quick Scan mit Malwarebytes: # Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.12.27.04 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 Computer :: COMPUTER-PC [Administrator] Schutz: Aktiviert 27.12.2012 09:37:57 mbam-log-2012-12-27 (09-37-57).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 193926 Laufzeit: 4 Minute(n), 8 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Beim ESET Scan wurde nichts gefunden (daher auch kein LogFile -> nehme ich an). Vom SecurityCheck folgendes File: # Results of screen317's Security Check version 0.99.56 Windows 7 Service Pack 1 x86 (UAC is enabled) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` Microsoft Security Essentials (On Access scanning disabled!) Error obtaining update status for antivirus! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.65.1.1000 Java 7 Update 10 Java version out of Date! Adobe Flash Player 11.5.502.135 Adobe Reader XI Mozilla Firefox (17.0.1) ````````Process Check: objlist.exe by Laurent```````` Microsoft Security Essentials MSMpEng.exe Microsoft Security Essentials msseces.exe Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` |
27.12.2012, 11:54 | #10 | ||||
/// TB-Ausbilder | Polizei Trojaner - wgsdgsdgdsgsd Prima! Damit wären wir fertig. Wir räumen jetzt noch ein wenig auf und dann habe ich am Ende etwas Lesestoff für dich. Schritt 1: Tools deinstallieren
Schritt 2: ESET deinstallieren (Optional)
Abschließend noch Tipps zu folgenden Themen:
Damit wünsche ich dir noch viel Spaß beim Surfen im Internet ... und vielleicht möchtest du ja das Trojaner-Board unterstützen? Eine Bitte: Gib mir eine kurze Rückmeldung, wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
27.12.2012, 12:22 | #11 |
| Polizei Trojaner - wgsdgsdgdsgsd Hallo! Alles erledigt und keine weiteren Fragen mehr Herzlichen Dank für die Unterstützung!!! |
27.12.2012, 12:26 | #12 |
/// TB-Ausbilder | Polizei Trojaner - wgsdgsdgdsgsd Schön, dass wir helfen konnten Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Solltest Du das Thema erneut brauchen schicke mir bitte eine PM. Jeder andere bitte hier klicken und einen eigenen Thread erstellen Falls du noch Lob oder Kritik loswerden möchtest, dann gibt es diesen Bereich hier: http://www.trojaner-board.de/lob-kritik-wuensche/
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
Themen zu Polizei Trojaner - wgsdgsdgdsgsd |
administrator, anleitung, anti-malware, autostart, bösartige, datei, dateien, dsgsdgdsgdsgw.pad, erfolgreich, explorer, gelöscht, gen, hoffe, log, malwarebytes, minute, quarantäne, registrierung, service, speicher, test, troja, trojaner, verschoben, version, wgsdgsdgdsgsd.dll |