Code:
Alles auswählen Aufklappen ATTFilter
ComboFix 13-01-17.04 - Administrator 21.01.2013 16:41:27.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2031.1389 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Administrator\Desktop\ComboFix.exe
AV: avast! Antivirus *Disabled/Updated* {7591DB91-41F0-48A3-B128-1A293FD8233D}
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\system32\_000003_.tmp.dll
c:\windows\system32\_000005_.tmp.dll
c:\windows\system32\URTTemp
c:\windows\system32\URTTemp\fusion.dll
c:\windows\system32\URTTemp\mscoree.dll
c:\windows\system32\URTTemp\mscoree.dll.local
c:\windows\system32\URTTemp\mscorsn.dll
c:\windows\system32\URTTemp\mscorwks.dll
c:\windows\system32\URTTemp\msvcr71.dll
c:\windows\system32\URTTemp\regtlib.exe
.
.
((((((((((((((((((((((( Dateien erstellt von 2012-12-21 bis 2013-01-21 ))))))))))))))))))))))))))))))
.
.
2013-01-15 15:56 . 2013-01-15 15:56 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\LockHunter
2013-01-14 21:17 . 2013-01-14 21:17 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\LockHunter
2013-01-14 21:17 . 2013-01-20 13:29 -------- d-----w- c:\programme\LockHunter
2013-01-14 21:04 . 2013-01-20 13:30 -------- d-----w- c:\programme\VS Revo Group
2013-01-14 19:37 . 2013-01-14 19:37 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Hi-Rez Studios
2013-01-14 19:37 . 2013-01-14 19:52 -------- d-----w- c:\programme\Hi-Rez Studios
2013-01-14 18:56 . 2013-01-14 18:56 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\uTorrent
2013-01-07 15:38 . 2013-01-07 15:38 -------- d-----w- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Temp
2013-01-03 17:57 . 2013-01-03 17:57 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Firefly Studios
2013-01-03 17:47 . 2013-01-03 17:47 -------- d-----w- c:\windows\Downloaded Installations
2013-01-03 17:42 . 2013-01-03 17:42 -------- d-----w- c:\programme\Firefly Studios
2013-01-02 17:55 . 2013-01-02 17:55 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\fltk.org
2013-01-02 17:55 . 2013-01-02 17:55 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\fltk.org
2013-01-02 17:37 . 2013-01-03 17:37 -------- d-----w- c:\dokumente und einstellungen\Administrator\lmms
2013-01-02 17:32 . 2013-01-02 17:32 -------- d-----w- c:\programme\LMMS
2013-01-01 18:58 . 2013-01-01 18:58 -------- d-----w- c:\programme\Heksplex
2012-12-30 15:56 . 2012-12-30 15:56 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Carbon
2012-12-27 12:44 . 2012-12-27 12:44 -------- d-----w- c:\programme\Dropbox
2012-12-26 16:58 . 2012-12-26 16:58 107888 ----a-w- c:\windows\system32\CmdLineExt.dll
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-01-13 13:29 . 2012-08-11 09:10 697864 ----a-w- c:\windows\system32\FlashPlayerApp.exe
2013-01-13 13:29 . 2012-08-11 09:10 74248 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2012-12-16 12:23 . 2004-08-04 07:54 290560 ----a-w- c:\windows\system32\atmfd.dll
2012-11-13 11:55 . 2004-08-04 07:46 1866496 ----a-w- c:\windows\system32\win32k.sys
2012-11-06 02:01 . 2012-08-12 11:58 1371648 ------w- c:\windows\system32\msxml6.dll
2012-11-02 02:02 . 2004-08-04 07:57 375296 ----a-w- c:\windows\system32\dpnet.dll
2012-11-01 12:17 . 2004-08-04 07:58 1469440 ----a-w- c:\windows\system32\inetcpl.cpl
2012-11-01 12:17 . 2004-08-04 07:57 916992 ----a-w- c:\windows\system32\wininet.dll
2012-11-01 12:17 . 2004-08-04 07:57 43520 ----a-w- c:\windows\system32\licmgr10.dll
2012-11-01 00:35 . 2004-08-04 07:42 385024 ----a-w- c:\windows\system32\html.iec
2012-10-27 15:56 . 2012-10-27 15:56 261600 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2012-08-21 09:12 121528 ----a-w- c:\programme\AVAST Software\Avast\ashShell.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2012-11-13 23:32 129272 ----a-w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Dropbox\bin\DropboxExt.17.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2012-11-13 23:32 129272 ----a-w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Dropbox\bin\DropboxExt.17.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2012-11-13 23:32 129272 ----a-w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Dropbox\bin\DropboxExt.17.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2012-11-13 23:32 129272 ----a-w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Dropbox\bin\DropboxExt.17.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Steam"="c:\programme\Steam\Steam.exe" [2012-12-04 1354736]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2008-03-24 344064]
"SoundMAXPnP"="c:\programme\Analog Devices\Core\smax4pnp.exe" [2007-07-10 1036288]
"PDF Complete"="c:\programme\PDF Complete\pdfsty.exe" [2008-04-07 318488]
"SetRefresh"="c:\programme\Compaq\SetRefresh\SetRefresh.exe" [2003-11-20 525824]
"avast"="c:\programme\AVAST Software\Avast\avastUI.exe" [2012-08-21 4282728]
"Start WingMan Profiler"="c:\programme\Logitech\Gaming Software\LWEMon.exe" [2010-06-14 153672]
"AVMWlanClient"="c:\programme\avmwlanstick\wlangui.exe" [2010-10-22 2105344]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2007-01-29 30248]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2007-01-29 46632]
"PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-02-01 255528]
"BrMfcWnd"="c:\programme\Brother\Brmfcmon\BrMfcWnd.exe" [2007-03-23 663552]
"ControlCenter3"="c:\programme\Brother\ControlCenter3\brctrcen.exe" [2007-01-26 65536]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\Administrator\Startmenü\Programme\Autostart\
Dropbox.lnk - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Dropbox\bin\Dropbox.exe [2012-12-22 28538560]
.
c:\dokumente und einstellungen\Administrator\Startmenü\Programme\Autostart\
Dropbox.lnk - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Dropbox\bin\Dropbox.exe [2012-12-22 28538560]
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programme\\Pando Networks\\Media Booster\\PMB.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\TI Education\\TI-Nspire CAS Student Software\\TI-Nspire CAS Student Software.exe"=
"c:\\Programme\\Gemeinsame Dateien\\TI Shared\\jre\\3.2.0\\bin\\java.exe"=
"c:\\Programme\\Steam\\Steam.exe"=
"c:\\Programme\\Steam\\SteamApps\\common\\the binding of isaac\\Isaac.exe"=
"c:\\Dokumente und Einstellungen\\Administrator\\Eigene Dateien\\My Games\\Runic Games\\Torchlight 2\\tl2.runic.launcher.exe"=
"c:\\Dokumente und Einstellungen\\Administrator\\Eigene Dateien\\My Games\\Runic Games\\Torchlight 2\\Torchlight2.exe"=
"c:\\Programme\\Steam\\SteamApps\\common\\Gotham City Impostors F2P\\Impostors.exe"=
"c:\\Programme\\Steam\\SteamApps\\common\\Gotham City Impostors F2P\\Engine.exe"=
"c:\\Dokumente und Einstellungen\\Administrator\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"=
"c:\\Programme\\Brother\\Brmfl07a\\FAXRX.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Programme\\Firefly Studios\\Stronghold Legends\\StrongholdLegends.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"57116:TCP"= 57116:TCP:Pando Media Booster
"57116:UDP"= 57116:UDP:Pando Media Booster
"54925:UDP"= 54925:UDP:Brother Network Scanner
.
P2 HiPatchService;Hi-Rez Studios Authenticate and Update Service;c:\programme\Hi-Rez Studios\HiPatchService.exe [14.01.2013 20:37 8704]
R1 aswSnx;aswSnx;c:\windows\system32\drivers\aswSnx.sys [11.08.2012 09:35 729752]
R1 aswSP;aswSP;c:\windows\system32\drivers\aswSP.sys [11.08.2012 09:35 355632]
R2 aswFsBlk;aswFsBlk;c:\windows\system32\drivers\aswFsBlk.sys [11.08.2012 09:35 21256]
R2 pdfcDispatcher;PDF Document Manager;c:\programme\PDF Complete\pdfsvc.exe [10.08.2012 20:49 576024]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [11.08.2012 05:20 36608]
R3 RSUSBSTOR;RTS5121.Sys Realtek USB Card Reader;c:\windows\system32\drivers\RTS5121.sys [10.08.2012 20:46 156160]
S2 SkypeUpdate;Skype Updater;c:\programme\Skype\Updater\Updater.exe [09.11.2012 11:21 160944]
S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [11.08.2012 20:57 4352]
S3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\drivers\fwlanusb.sys [11.08.2012 20:57 265088]
S3 USBTINSP;TI-Nspire(TM) Handheld or TI Network Bridge Device Driver;c:\windows\system32\drivers\tinspusb.sys [12.08.2012 17:48 122752]
.
Inhalt des "geplante Tasks" Ordners
.
2013-01-21 c:\windows\Tasks\avast! Emergency Update.job
- c:\programme\AVAST Software\Avast\AvastEmUpdate.exe [2012-08-11 09:12]
.
2013-01-20 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-3177800885-3360631971-4146963283-500Core.job
- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2012-09-01 12:48]
.
2013-01-21 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-3177800885-3360631971-4146963283-500UA.job
- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2012-09-01 12:48]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
Trusted Zone: clonewarsadventures.com
Trusted Zone: freerealms.com
Trusted Zone: soe.com
Trusted Zone: sony.com
TCP: DhcpNameServer = 192.168.178.1
FF - ProfilePath - c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\dbhuc36o.default\
FF - prefs.js: browser.search.selectedEngine - SearchTheWeb
FF - prefs.js: browser.startup.homepage - hxxps://www.google.de/
FF - ExtSQL: 2013-01-03 15:38; ipfuck@p4ul.info; c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\dbhuc36o.default\extensions\ipfuck@p4ul.info.xpi
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
AddRemove-PlanetSide 2 PSG - c:\programme\Sony Online Entertainment\Installed Games\PlanetSide 2 PSG\Uninstaller.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2013-01-21 16:44
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\pdfcDispatcher]
"ImagePath"="c:\programme\PDF Complete\pdfsvc.exe /startedbyscm:66B66708-40E2BE4D-pdfcService"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-3177800885-3360631971-4146963283-500\Software\Microsoft\Internet Explorer\User Preferences]
@Denied: (2) (Administrator)
"88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,bc,2e,0f,6e,2b,12,7f,44,a7,5f,28,\
"2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,e7,10,16,c6,63,b1,f4,4c,be,d4,a0,\
"6256FFB019F8FDFBD36745B06F4540E9AEAF222A25"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,bc,2e,0f,6e,2b,12,7f,44,a7,5f,28,\
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_5_502_146_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_5_502_146_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="IFlashBroker5"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(756)
c:\windows\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2013-01-21 16:46:04
ComboFix-quarantined-files.txt 2013-01-21 15:46
.
Vor Suchlauf: 17 Verzeichnis(se), 159.758.696.448 Bytes frei
Nach Suchlauf: 22 Verzeichnis(se), 159.883.071.488 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
.
- - End Of File - - FCFAA00EFFE7F2F12C240B155D66F78C