|
Log-Analyse und Auswertung: Rechnung.zip von MedimopsWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
17.06.2013, 22:00 | #1 | ||
| Rechnung.zip von Medimops da ich tatsächlich eine Rechnung von Medimops erwarte, habe ich im Stress einen Mailanhang Rechnung.zip (85 KB) geöffnet Inhalt: Rechnung.scr Antivir prüfen lassen: kein Befund Onlinescanner von jotti.org und virustotal.com die Datei prüfen lassen: kein Schädling nach späterem Neustart nun nur noch Probleme, z.B.: Firewall spinnt (will Windows Explorer sperren) Zugriff auf Online-Virenscanner werden alle geblockt Antivir wird geblockt OTL Logfiles: Zitat:
Zitat:
|
17.06.2013, 22:21 | #2 |
/// TB-Ausbilder | Rechnung.zip von Medimops!! Hinweis an Mitlesende !! Dieses Thema und die Anweisungen sind nur für diesen speziellen Fall gedacht. Sie könnten andere Computer schwer beschädigen. Öffnet bitte euer eigenes Thema. Ich werde dir bei deinem Problem helfen. Die Bereinigung funktioniert nur, wenn du dich an die folgenden Regeln hälst: Bitte lesen: Regeln für die Bereinigung
Lesestoff: Banking-Trojaner Wenn du mit diesem Computer beispielsweise Onlinebanking machst, dann solltest du zumindest dein Passwort von deiner Bank ändern lassen, wenn du ein ansonsten sicheres Verfahren wie beispielsweise "chip-TAN-comfort" nutzt. Hast du noch alte TAN-Bögen auf Papierbasis? Dann ist es höchste Zeit dich bei deiner Bank zu melden und notfalls das Konto temporär sperren zu lassen. Der Sperrnotruf 116 116 von www.sperr-notruf.de kann Tag und Nacht dafür benutzt werden. Scan mit Combofix
__________________ |
17.06.2013, 22:59 | #3 |
| Rechnung.zip von Medimops Hallo freundlicher ryder, hier das Log:
__________________Code:
ATTFilter ComboFix 13-06-17.01 - Urfin 17.06.2013 23:32:38.1.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2047.742 [GMT 2:00] ausgeführt von:: d:\meine downloads\ComboFix.exe AV: Avira Desktop *Enabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} . Die folgenden Dateien wurden während des Laufs deaktiviert: c:\windows\system32\AvmSnd.dll . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\TEMP c:\windows\IsUn0407.exe c:\windows\system32\SETB4.tmp c:\windows\system32\SETB9.tmp . . ((((((((((((((((((((((( Dateien erstellt von 2013-05-17 bis 2013-06-17 )))))))))))))))))))))))))))))) . . 2013-06-17 20:23 . 2013-06-17 21:09 -------- d-----w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Udfofa . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-06-14 16:17 . 2012-04-07 15:41 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-06-14 16:17 . 2011-05-14 18:43 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-06-12 11:50 . 2013-05-15 13:16 9089416 ----a-w- c:\windows\system32\FlashPlayerInstaller.exe 2013-05-07 22:28 . 2006-02-28 12:00 920064 ----a-w- c:\windows\system32\wininet.dll 2013-05-07 22:28 . 2006-02-28 12:00 43520 ----a-w- c:\windows\system32\licmgr10.dll 2013-05-07 22:28 . 2006-02-28 12:00 1469440 ----a-w- c:\windows\system32\inetcpl.cpl 2013-05-07 21:53 . 2006-02-28 12:00 385024 ----a-w- c:\windows\system32\html.iec 2013-05-03 05:39 . 2006-02-28 12:00 2152448 ----a-w- c:\windows\system32\ntoskrnl.exe 2013-05-03 05:39 . 2004-08-04 00:50 2031104 ----a-w- c:\windows\system32\ntkrnlpa.exe 2013-04-12 14:00 . 2006-02-28 12:00 1876480 ----a-w- c:\windows\system32\win32k.sys 2013-04-04 03:35 . 2013-04-18 04:59 94112 ----a-w- c:\windows\system32\WindowsAccessBridge.dll 2013-03-28 08:03 . 2012-11-15 06:44 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-03-28 08:03 . 2012-11-15 06:44 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-03-28 08:03 . 2012-11-15 06:44 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys 2009-04-24 15:02 . 2009-04-24 15:02 451928 -c--a-w- c:\programme\setup.exe 2009-04-24 15:01 . 2009-04-24 15:01 9819136 -c--a-w- c:\programme\openofficeorg31.msi 2008-09-30 15:48 . 2008-09-30 15:48 9776640 -c--a-w- c:\programme\openofficeorg30.msi 2008-05-29 20:47 . 2008-05-29 20:47 4376576 -c--a-w- c:\programme\openofficeorg24.msi 2007-09-10 19:32 . 2007-09-10 19:32 4366848 -c--a-w- c:\programme\openofficeorg23.msi 2002-03-11 09:06 . 2002-03-11 09:06 1822520 -c--a-w- c:\programme\instmsiw.exe 2002-03-11 08:45 . 2002-03-11 08:45 1708856 -c--a-w- c:\programme\instmsia.exe 1997-04-27 21:22 . 1997-04-27 21:22 1108016 -c--a-r- c:\programme\msgifani.exe 2007-04-23 10:48 . 2013-05-22 07:50 7168 ----a-w- c:\programme\mozilla firefox\plugins\libcomm.dll 2007-05-17 10:01 . 2013-05-22 07:50 35008 ----a-w- c:\programme\mozilla firefox\plugins\NanoInst.dll 2007-05-03 10:33 . 2013-05-22 07:50 53248 ----a-w- c:\programme\mozilla firefox\plugins\PSComm.dll 2007-05-17 10:01 . 2013-05-22 07:50 130152 ----a-w- c:\programme\mozilla firefox\plugins\PSNAdBrk.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1] @="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2] @="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3] @="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4] @="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2011-02-23 371200] "zBrowser Launcher"="c:\programme\Logitech\iTouch\iTouch.exe" [2004-03-18 892928] "SiSPower"="SiSPower.dll" [2007-04-10 53248] "PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168] "PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168] "MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2006-02-28 59392] "IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2006-02-28 208952] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2013-04-04 958576] "HDAudDeck"="c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe" [2009-06-01 33624064] "EvtMgr6"="c:\programme\Logitech\SetPointP\SetPoint.exe" [2011-10-07 1387288] "HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2011-05-10 49208] "CanonMyPrinter"="c:\programme\Canon\MyPrinter\BJMyPrt.exe" [2011-03-15 2565520] "CanonSolutionMenuEx"="c:\programme\Canon\Solution Menu EX\CNSEMAIN.EXE" [2011-08-04 1612920] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2013-05-06 345312] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2013-02-10 15664416] "NvMediaCenter"="NvMCTray.dll" [2013-02-10 223008] "nwiz"="c:\programme\NVIDIA Corporation\nview\nwiz.exe" [2013-02-10 1982312] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2013-03-12 253816] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\Currentversion\policies\explorer\Run] "44815"="c:\dokume~1\ALLUSE~1.WIN\LOCALS~1\Temp\msomucwa.com" [2012-06-02 130560] . c:\dokumente und einstellungen\Urfin\Startmenü\Programme\Autostart\ FRITZ!DSL Protect.lnk - c:\programme\FRITZ!DSL\FwebProt.exe [2007-9-7 1070384] OpenOffice.org 3.4.1.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2012-8-13 1199104] . c:\dokumente und einstellungen\All Users.WINDOWS\Startmenü\Programme\Autostart\ HP Digital Imaging Monitor.lnk - c:\programme\HP\Digital Imaging\bin\hpqtra08.exe [2010-5-28 276328] ISDNWatch.lnk - c:\programme\FRITZ!\IWatch.exe [2011-10-20 341296] TK-Suite Client.lnk - c:\programme\AGFEO\Tk-Suite-Basic\tools\ctimon.exe -s [2005-9-14 1515520] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\LBTWlgn] 2011-09-27 19:03 66328 ----a-w- c:\programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTWLgn.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "wave1"=AvmSnd.dll . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "c:\\Programme\\AGFEO\\Tk-Suite-Basic\\tkserver\\tkmedia.exe"= "c:\\Programme\\AGFEO\\Tk-Suite-Basic\\tkserver\\tksock.exe"= "c:\\Programme\\AGFEO\\Tk-Suite-Basic\\tools\\ctimon.exe"= "c:\\Programme\\FRITZ!DSL\\FBOXUPD.EXE"= "c:\\Programme\\In dir das Leben finden\\unins000.exe"= "c:\\Programme\\Opera\\opera.exe"= "c:\\Programme\\VideoLAN\\VLC\\vlc.exe"= "c:\\Programme\\NVIDIA Corporation\\NVIDIA Updatus\\daemonu.exe"= "c:\\Dokumente und Einstellungen\\Urfin\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqtra08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqste08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgplgtupl.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgpc01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgm.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgh.exe"= "c:\\Programme\\HP\\HP Software Update\\hpwucli.exe"= "c:\\Programme\\HP\\Digital Imaging\\smart web printing\\SmartWebPrintExe.exe"= "c:\\Programme\\FRITZ!DSL\\igdctrl.exe"= "c:\\Programme\\FRITZ!DSL\\StCenter.exe"= "c:\\Programme\\NVIDIA Corporation\\NVIDIA Update Core\\daemonu.exe"= "c:\\Programme\\FRITZ!DSL\\FritzDsl.exe"= . R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [15.11.2012 08:44 37352] R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [15.11.2012 08:44 86752] R2 AVMPORT;AVMPORT;c:\windows\system32\drivers\avmport.sys [26.08.2007 22:15 66472] R2 IGDCTRL;AVM IGD CTRL Service;c:\programme\FRITZ!DSL\igdctrl.exe [04.09.2007 10:14 87344] R2 LBeepKE;Logitech Beep Suppression Driver;c:\windows\system32\drivers\LBeepKE.sys [22.10.2011 14:51 12184] R3 AVMCOWAN;AVMCOWAN;c:\windows\system32\drivers\avmcowan.sys [07.05.2007 02:00 53632] R3 fpcibase;FRITZ!Card PCI;c:\windows\system32\drivers\fpcibase.sys [25.08.2007 14:18 537600] R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [19.10.2011 12:38 1358720] S3 ALSysIO;ALSysIO;\??\c:\dokume~1\xxxx~3\LOKALE~1\Temp\ALSysIO.sys --> c:\dokume~1\xxxx~3\LOKALE~1\Temp\ALSysIO.sys [?] S3 AsrCDDrv;AsrCDDrv;\??\c:\windows\system32\Drivers\AsrCDDrv.sys --> c:\windows\system32\Drivers\AsrCDDrv.sys [?] S3 Asushwio;Asushwio;c:\windows\system32\drivers\ASUSHWIO.SYS [18.09.2007 21:53 5824] S3 AVMWAN;AVM NDIS WAN CAPI-Treiber;c:\windows\system32\drivers\avmwan.sys [25.08.2007 14:18 37568] S3 NETFRITZ;AVM FRITZ!web PPP over ISDN;c:\windows\system32\DRIVERS\NETFRITZ.SYS --> c:\windows\system32\DRIVERS\NETFRITZ.SYS [?] S3 tap0801;TAP-Win32 Adapter V8;c:\windows\system32\drivers\tap0801.sys [01.10.2006 14:37 26624] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPService REG_MULTI_SZ HPSLPSVC hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc . Inhalt des "geplante Tasks" Ordners . 2013-06-17 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-07 16:17] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.otto-doerfel.de/ IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 LSP: c:\programme\FRITZ!DSL\\sarah.dll TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Mozilla\Firefox\Profiles\d8eq6hy9.default\ FF - prefs.js: browser.search.selectedEngine - Wikipedia (de) FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/ FF - prefs.js: network.proxy.ftp_port - 80 FF - prefs.js: network.proxy.gopher - FF - prefs.js: network.proxy.gopher_port - 80 FF - prefs.js: network.proxy.http_port - 80 FF - prefs.js: network.proxy.socks_port - 80 FF - prefs.js: network.proxy.ssl_port - 80 FF - prefs.js: network.proxy.type - 0 FF - ExtSQL: !HIDDEN! 2012-06-15 11:14; smartwebprinting@hp.com; c:\programme\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3 FF - user.js: network.cookie.cookieBehavior - 0 FF - user.js: privacy.clearOnShutdown.cookies - false FF - user.js: security.warn_viewing_mixed - false FF - user.js: security.warn_viewing_mixed.show_once - false FF - user.js: security.warn_submit_insecure - false FF - user.js: security.warn_submit_insecure.show_once - false . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKCU-Run-Geusekapy - c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Desofu\pumyf.exe AddRemove-EPSON Photo Print - c:\windows\IsUn0407.exe AddRemove-FRITZ! 2.0 - c:\windows\IsUn0407.exe AddRemove-KompoZer_is1 - g:\rico hp\KompoZer\unins000.exe AddRemove-MFW - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-06-17 23:46 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . HKLM\Software\Microsoft\Windows\CurrentVersion\Run HDAudDeck = c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe 1???????????????????????????????????????????? . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe" . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*1*] @="?????????????????? v1" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*1*\CLSID] @="{E23FE9C6-778E-49D4-B537-38FCDE4887D8}" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*2*] @="?????????????????? v2" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*2*\CLSID] @="{9BE31822-FDAD-461B-AD51-BE1D1C159921}" . [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.BrowseUI\RegBackup] @DACL=(02 0000) . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(676) c:\windows\system32\AvmSnd.dll c:\programme\gemeinsame dateien\logishrd\bluetooth\LBTWlgn.dll . - - - - - - - > 'lsass.exe'(732) c:\windows\system32\AvmSnd.dll c:\programme\FRITZ!DSL\sarah.dll c:\programme\FRITZ!DSL\block.dll . Zeit der Fertigstellung: 2013-06-17 23:51:24 ComboFix-quarantined-files.txt 2013-06-17 21:51 . Vor Suchlauf: 1.653.059.584 Bytes frei Nach Suchlauf: 2.296.311.808 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /noexecute=optin /usepmtimer . - - End Of File - - 21706869ECA83AB0C6F976D807AE1279 72B8CE41AF0DE751C946802B3ED844B4 ist ComboFix ein Wunderheiler? oder lauert da noch etwas hinter den Hecken? die eklige eMail habe ich noch, kann die jemand gebrauchen? |
18.06.2013, 13:14 | #4 |
/// TB-Ausbilder | Rechnung.zip von Medimops Ja, die Mail bitte weiterleiten an markusg@trojaner-board.de. Wir müssen aber noch ein wenig aufräumen: Combofix-Skript
Haha und ja ... Combofix ist wirklich grossartig, wenn man es bedienen kann
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
18.06.2013, 14:45 | #5 |
| Rechnung.zip von Medimops beim reinziehen vom Script kam eine Meldung, dass irgend etwas nicht überschrieben werden konnte, habe es ignoriert und die exe dennoch ausgeführt neues Log: Code:
ATTFilter ComboFix 13-06-18.02 - Urfin 18.06.2013 15:27:52.2.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2047.1274 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Urfin\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Urfin\Desktop\CFScript.txt AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7} . FILE :: "c:\dokume~1\ALLUSE~1.WIN\LOCALS~1\Temp\msomucwa.com" . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\TEMP . . ((((((((((((((((((((((( Dateien erstellt von 2013-05-18 bis 2013-06-18 )))))))))))))))))))))))))))))) . . 2013-06-18 05:37 . 2013-06-18 05:37 -------- d-----w- c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\Licenses 2013-06-17 20:23 . 2013-06-17 22:00 -------- d-----w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Udfofa . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-06-14 16:17 . 2012-04-07 15:41 692104 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-06-14 16:17 . 2011-05-14 18:43 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-06-12 11:50 . 2013-05-15 13:16 9089416 ----a-w- c:\windows\system32\FlashPlayerInstaller.exe 2013-05-07 22:28 . 2006-02-28 12:00 920064 ----a-w- c:\windows\system32\wininet.dll 2013-05-07 22:28 . 2006-02-28 12:00 43520 ----a-w- c:\windows\system32\licmgr10.dll 2013-05-07 22:28 . 2006-02-28 12:00 1469440 ----a-w- c:\windows\system32\inetcpl.cpl 2013-05-07 21:53 . 2006-02-28 12:00 385024 ----a-w- c:\windows\system32\html.iec 2013-05-03 05:39 . 2006-02-28 12:00 2152448 ----a-w- c:\windows\system32\ntoskrnl.exe 2013-05-03 05:39 . 2004-08-04 00:50 2031104 ----a-w- c:\windows\system32\ntkrnlpa.exe 2013-04-12 14:00 . 2006-02-28 12:00 1876480 ----a-w- c:\windows\system32\win32k.sys 2013-04-04 03:35 . 2013-04-18 04:59 94112 ----a-w- c:\windows\system32\WindowsAccessBridge.dll 2013-03-28 08:03 . 2012-11-15 06:44 84744 ----a-w- c:\windows\system32\drivers\avgntflt.sys 2013-03-28 08:03 . 2012-11-15 06:44 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys 2013-03-28 08:03 . 2012-11-15 06:44 135136 ----a-w- c:\windows\system32\drivers\avipbb.sys 2009-04-24 15:02 . 2009-04-24 15:02 451928 -c--a-w- c:\programme\setup.exe 2009-04-24 15:01 . 2009-04-24 15:01 9819136 -c--a-w- c:\programme\openofficeorg31.msi 2008-09-30 15:48 . 2008-09-30 15:48 9776640 -c--a-w- c:\programme\openofficeorg30.msi 2008-05-29 20:47 . 2008-05-29 20:47 4376576 -c--a-w- c:\programme\openofficeorg24.msi 2007-09-10 19:32 . 2007-09-10 19:32 4366848 -c--a-w- c:\programme\openofficeorg23.msi 2002-03-11 09:06 . 2002-03-11 09:06 1822520 -c--a-w- c:\programme\instmsiw.exe 2002-03-11 08:45 . 2002-03-11 08:45 1708856 -c--a-w- c:\programme\instmsia.exe 1997-04-27 21:22 . 1997-04-27 21:22 1108016 -c--a-r- c:\programme\msgifani.exe 2007-04-23 10:48 . 2013-05-22 07:50 7168 ----a-w- c:\programme\mozilla firefox\plugins\libcomm.dll 2007-05-17 10:01 . 2013-05-22 07:50 35008 ----a-w- c:\programme\mozilla firefox\plugins\NanoInst.dll 2007-05-03 10:33 . 2013-05-22 07:50 53248 ----a-w- c:\programme\mozilla firefox\plugins\PSComm.dll 2007-05-17 10:01 . 2013-05-22 07:50 130152 ----a-w- c:\programme\mozilla firefox\plugins\PSNAdBrk.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1] @="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2] @="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3] @="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4] @="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}" [HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}] 2011-02-18 05:12 94208 ----a-w- c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2011-02-23 371200] "zBrowser Launcher"="c:\programme\Logitech\iTouch\iTouch.exe" [2004-03-18 892928] "SiSPower"="SiSPower.dll" [2007-04-10 53248] "PHIME2002ASync"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168] "PHIME2002A"="c:\windows\system32\IME\TINTLGNT\TINTSETP.EXE" [2006-02-28 455168] "MSPY2002"="c:\windows\system32\IME\PINTLGNT\ImScInst.exe" [2006-02-28 59392] "IMJPMIG8.1"="c:\windows\IME\imjp8_1\IMJPMIG.EXE" [2006-02-28 208952] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2013-04-04 958576] "HDAudDeck"="c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe" [2009-06-01 33624064] "EvtMgr6"="c:\programme\Logitech\SetPointP\SetPoint.exe" [2011-10-07 1387288] "HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2011-05-10 49208] "CanonMyPrinter"="c:\programme\Canon\MyPrinter\BJMyPrt.exe" [2011-03-15 2565520] "CanonSolutionMenuEx"="c:\programme\Canon\Solution Menu EX\CNSEMAIN.EXE" [2011-08-04 1612920] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2013-05-06 345312] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2013-02-10 15664416] "NvMediaCenter"="NvMCTray.dll" [2013-02-10 223008] "nwiz"="c:\programme\NVIDIA Corporation\nview\nwiz.exe" [2013-02-10 1982312] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2013-03-12 253816] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\Currentversion\policies\explorer\Run] "44815"="c:\dokume~1\ALLUSE~1.WIN\LOCALS~1\Temp\msomucwa.com" [2012-06-02 130560] . c:\dokumente und einstellungen\Urfin\Startmenü\Programme\Autostart\ FRITZ!DSL Protect.lnk - c:\programme\FRITZ!DSL\FwebProt.exe [2007-9-7 1070384] OpenOffice.org 3.4.1.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2012-8-13 1199104] . c:\dokumente und einstellungen\All Users.WINDOWS\Startmenü\Programme\Autostart\ HP Digital Imaging Monitor.lnk - c:\programme\HP\Digital Imaging\bin\hpqtra08.exe [2010-5-28 276328] ISDNWatch.lnk - c:\programme\FRITZ!\IWatch.exe [2011-10-20 341296] TK-Suite Client.lnk - c:\programme\AGFEO\Tk-Suite-Basic\tools\ctimon.exe -s [2005-9-14 1515520] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\LBTWlgn] 2011-09-27 19:03 66328 ----a-w- c:\programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTWLgn.dll . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "wave1"=AvmSnd.dll . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "c:\\Programme\\AGFEO\\Tk-Suite-Basic\\tkserver\\tkmedia.exe"= "c:\\Programme\\AGFEO\\Tk-Suite-Basic\\tkserver\\tksock.exe"= "c:\\Programme\\AGFEO\\Tk-Suite-Basic\\tools\\ctimon.exe"= "c:\\Programme\\FRITZ!DSL\\FBOXUPD.EXE"= "c:\\Programme\\In dir das Leben finden\\unins000.exe"= "c:\\Programme\\Opera\\opera.exe"= "c:\\Programme\\VideoLAN\\VLC\\vlc.exe"= "c:\\Programme\\NVIDIA Corporation\\NVIDIA Updatus\\daemonu.exe"= "c:\\Dokumente und Einstellungen\\Urfin\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqtra08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqste08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgplgtupl.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqgpc01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgm.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqusgh.exe"= "c:\\Programme\\HP\\HP Software Update\\hpwucli.exe"= "c:\\Programme\\HP\\Digital Imaging\\smart web printing\\SmartWebPrintExe.exe"= "c:\\Programme\\FRITZ!DSL\\igdctrl.exe"= "c:\\Programme\\FRITZ!DSL\\StCenter.exe"= "c:\\Programme\\NVIDIA Corporation\\NVIDIA Update Core\\daemonu.exe"= "c:\\Programme\\FRITZ!DSL\\FritzDsl.exe"= . R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [15.11.2012 08:44 37352] R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [15.11.2012 08:44 86752] R2 AVMPORT;AVMPORT;c:\windows\system32\drivers\avmport.sys [26.08.2007 22:15 66472] R2 IGDCTRL;AVM IGD CTRL Service;c:\programme\FRITZ!DSL\igdctrl.exe [04.09.2007 10:14 87344] R2 LBeepKE;Logitech Beep Suppression Driver;c:\windows\system32\drivers\LBeepKE.sys [22.10.2011 14:51 12184] R3 AVMCOWAN;AVMCOWAN;c:\windows\system32\drivers\avmcowan.sys [07.05.2007 02:00 53632] R3 fpcibase;FRITZ!Card PCI;c:\windows\system32\drivers\fpcibase.sys [25.08.2007 14:18 537600] R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [19.10.2011 12:38 1358720] S3 ALSysIO;ALSysIO;\??\c:\dokume~1\xxxx~3\LOKALE~1\Temp\ALSysIO.sys --> c:\dokume~1\xxxx~3\LOKALE~1\Temp\ALSysIO.sys [?] S3 AsrCDDrv;AsrCDDrv;\??\c:\windows\system32\Drivers\AsrCDDrv.sys --> c:\windows\system32\Drivers\AsrCDDrv.sys [?] S3 Asushwio;Asushwio;c:\windows\system32\drivers\ASUSHWIO.SYS [18.09.2007 21:53 5824] S3 AVMWAN;AVM NDIS WAN CAPI-Treiber;c:\windows\system32\drivers\avmwan.sys [25.08.2007 14:18 37568] S3 NETFRITZ;AVM FRITZ!web PPP over ISDN;c:\windows\system32\DRIVERS\NETFRITZ.SYS --> c:\windows\system32\DRIVERS\NETFRITZ.SYS [?] S3 tap0801;TAP-Win32 Adapter V8;c:\windows\system32\drivers\tap0801.sys [01.10.2006 14:37 26624] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPService REG_MULTI_SZ HPSLPSVC hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc . Inhalt des "geplante Tasks" Ordners . 2013-06-18 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-04-07 16:17] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.otto-doerfel.de/ IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 LSP: c:\programme\FRITZ!DSL\\sarah.dll TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Mozilla\Firefox\Profiles\d8eq6hy9.default\ FF - prefs.js: browser.search.selectedEngine - Wikipedia (de) FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/ FF - prefs.js: network.proxy.ftp_port - 80 FF - prefs.js: network.proxy.gopher - FF - prefs.js: network.proxy.gopher_port - 80 FF - prefs.js: network.proxy.http_port - 80 FF - prefs.js: network.proxy.socks_port - 80 FF - prefs.js: network.proxy.ssl_port - 80 FF - prefs.js: network.proxy.type - 0 FF - ExtSQL: !HIDDEN! 2012-06-15 11:14; smartwebprinting@hp.com; c:\programme\HP\Digital Imaging\Smart Web Printing\MozillaAddOn3 FF - user.js: network.cookie.cookieBehavior - 0 FF - user.js: privacy.clearOnShutdown.cookies - false FF - user.js: security.warn_viewing_mixed - false FF - user.js: security.warn_viewing_mixed.show_once - false FF - user.js: security.warn_submit_insecure - false FF - user.js: security.warn_submit_insecure.show_once - false . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-06-18 15:36 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . HKLM\Software\Microsoft\Windows\CurrentVersion\Run HDAudDeck = c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe 1???????????????????????????????????????????? . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_7_700_224_ActiveX.exe" . [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*1*] @="?????????????????? v1" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*1*\CLSID] @="{E23FE9C6-778E-49D4-B537-38FCDE4887D8}" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*2*] @="?????????????????? v2" . [HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*2*\CLSID] @="{9BE31822-FDAD-461B-AD51-BE1D1C159921}" . [HKEY_LOCAL_MACHINE\software\Microsoft\Advanced INF Setup\IE40.BrowseUI\RegBackup] @DACL=(02 0000) . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(676) c:\windows\system32\AvmSnd.dll c:\programme\gemeinsame dateien\logishrd\bluetooth\LBTWlgn.dll . - - - - - - - > 'lsass.exe'(732) c:\windows\system32\AvmSnd.dll c:\programme\FRITZ!DSL\sarah.dll c:\programme\FRITZ!DSL\block.dll . - - - - - - - > 'explorer.exe'(3384) c:\windows\system32\AvmSnd.dll c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Dropbox\bin\DropboxExt.14.dll c:\programme\Logitech\iTouch\iTchHk.dll c:\windows\system32\webcheck.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . Zeit der Fertigstellung: 2013-06-18 15:39:40 ComboFix-quarantined-files.txt 2013-06-18 13:39 . Vor Suchlauf: 2.304.299.008 Bytes frei Nach Suchlauf: 2.294.669.312 Bytes frei . - - End Of File - - 0151A7C63933B278C67BA336BC51C61E 72B8CE41AF0DE751C946802B3ED844B4 hxxp://i.imagebanana.com/img/ek30quee/VirusTotal.png |
19.06.2013, 13:28 | #6 |
/// TB-Ausbilder | Rechnung.zip von Medimops Schön! Wir müssen dennoch mal in das Verzeichnis schauen: Scan mit SystemLook
__________________ --> Rechnung.zip von Medimops |
19.06.2013, 18:35 | #7 |
| Rechnung.zip von Medimops der Code kann so nicht richtig sein, an besagter Stelle ist nur ein Ordner "Udfofa" wie muss der Code nun aussehen? |
19.06.2013, 19:01 | #8 | |
/// TB-Ausbilder | Rechnung.zip von Medimops hehe ja ... ich hab irgendwie das a nicht mitkopiert. Zitat:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
19.06.2013, 19:17 | #9 |
| Rechnung.zip von Medimops öhmt, das war jetzt nicht so ergiebig: Code:
ATTFilter SystemLook 30.07.11 by jpshortstuff Log created at 20:15 on 19/06/2013 by Urfin Administrator - Elevation successful ========== dir ========== c:\dokumente und einstellungen\Urfin\Anwendungsdaten\Udfofa - Parameters: "/s " ---Files--- ibosd.lua --a---- 56383 bytes [22:00 17/06/2013] [22:01 17/06/2013] No folders found. -= EOF =- |
19.06.2013, 19:24 | #10 |
/// TB-Ausbilder | Rechnung.zip von Medimops Na doch. Bitte lösche diesen Ordner. Wenn es geklappt hat geht es weiter.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
19.06.2013, 19:27 | #11 |
| Rechnung.zip von Medimops ist gelöscht - und nun? |
19.06.2013, 19:28 | #12 |
/// TB-Ausbilder | Rechnung.zip von Medimops Gut! Soweit ich das sehe haben wir damit alles Schädliche entfernt. Um sicher sein zu können müssen jetzt noch ein paar Kontrollen machen und werden dann deinen Computer noch auf einen sicheren Stand bringen. Da diese Scans jetzt sehr lange dauern können bitte ich dich mir erst wieder zu schreiben, wenn du auch wirklich alles erledigt hast oder Probleme auftreten sollten. Schritt 1: (Erinnerung: Antworte mir erst, wenn du alle Schritte abgearbeitet hast!) Quick-Scan mit Malwarebytes Downloade Dir bitte Malwarebytes Anti-Malware Schritt 2: Hinweis: Der Scan kann sehr lange (einige Stunden) dauern! Schritt 3: Scan mit SecurityCheck Downloade Dir bitte SecurityCheck und:
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
20.06.2013, 18:41 | #13 |
| Rechnung.zip von Medimops hier was zum studieren: Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.06.20.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Urfin :: SCHL-AE9C6D3F42 [Administrator] 20.06.2013 09:43:17 mbam-log-2013-06-20 (09-43-17).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 414223 Laufzeit: 1 Stunde(n), 51 Minute(n), 39 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\WINDOWS\system32\In dir das Leben finden.scr (Trojan.Bifrost) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=894952e67f9b9c49bcd9302cb820172b # engine=14119 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-06-20 05:25:45 # local_time=2013-06-20 07:25:45 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=1799 16775165 100 97 22657 237168835 15400 0 # scanned=132885 # found=3 # cleaned=0 # scan_time=7342 sh=4EEC9D50360CD815211E3C4E6BDD08271B6EC8E6 ft=0 fh=0000000000000000 vn="BAT/Small.NAN trojan" ac=I fn="C:\Dokumente und Einstellungen\Urfin\Lokale Einstellungen\Temp\268046.bat" sh=4EEC9D50360CD815211E3C4E6BDD08271B6EC8E6 ft=0 fh=0000000000000000 vn="BAT/Small.NAN trojan" ac=I fn="C:\Dokumente und Einstellungen\Urfin\Lokale Einstellungen\Temp\274640.bat" sh=4EEC9D50360CD815211E3C4E6BDD08271B6EC8E6 ft=0 fh=0000000000000000 vn="BAT/Small.NAN trojan" ac=I fn="C:\Dokumente und Einstellungen\Urfin\Lokale Einstellungen\Temp\306921.bat" Code:
ATTFilter Results of screen317's Security Check version 0.99.64 Windows XP Service Pack 3 x86 ``````````````Antivirus/Firewall Check:`````````````` Windows Security Center service is not running! This report may not be accurate! Avira Free Antivirus Avira successfully updated! `````````Anti-malware/Other Utilities Check:````````` Out of date Spybot installed! Out of date HijackThis installed! Spybot - Search & Destroy 1.5.2.20 SpywareBlaster 5.0 Spybot - Search & Destroy Malwarebytes Anti-Malware Version 1.75.0.1300 HijackThis 2.0.2 CCleaner JavaFX 2.1.1 Java(TM) 6 Update 16 Java 7 Update 25 Java version out of Date! Adobe Flash Player 11.7.700.224 Adobe Reader 8 Adobe Reader out of Date! Adobe Reader 10.1.7 Adobe Reader out of Date! Mozilla Firefox (21.0) Mozilla Thunderbird (17.0.6) ````````Process Check: objlist.exe by Laurent```````` Avira Antivir avgnt.exe Avira Antivir avguard.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log``````````````````````
__________________ ★ Lieber abwarten als gar nichts tun. ★ |
20.06.2013, 19:03 | #14 | |
/// TB-Ausbilder | Rechnung.zip von Medimops Meine Güte!!! Deinstalliere: Spybot, Spywareblaster, Hijackthis, Java 6, Adobe Reader 8 Dann prüfe deinen gekauften Bildschirmschoner mal: Dateien überprüfen lassen Bitte lasse die Datei aus der Code-Box bei Virustotal überprüfen.
Zitat:
Warte bis unter Current status: Finished steht. Kopiere den Link aus deiner Adresszeile und poste ihn hier.
__________________ Digitale Freibeuter gegen Malware! Keine Hilfe per PM! |
20.06.2013, 19:17 | #15 | ||
| Rechnung.zip von MedimopsZitat:
der Eintrag Java 6 ist ein für mich schon lange nicht löschbares "Problem" - eigentlich ist von Java 6 nichts auf dem Rechner, wird aber im Softwareverzeichnis aufgeführt und kann nicht gelöscht werden (wegen eines schwerwiegendem Installationsfehler) - ist logisch, es ist ja nichts davon installiert Spybot, Spywareblaster, Hijackthis ... warum deinstallieren? Zitat:
__________________ ★ Lieber abwarten als gar nichts tun. ★ |
Themen zu Rechnung.zip von Medimops |
avg, avira, bho, browser, canon, desktop, dllhost.exe, dsl, einstellungen, error, flash player, format, helper, hijack, hijackthis, home, internet browser, intranet, kunde, mailanhang, mozilla, ntdll.dll, object, officejet, plug-in, registry, rundll, safer networking, savefrom.net, security, software, spam, tcp, udp, virus, windows, windows internet, wrapper |