Log-Analyse und Auswertung: Windows7 - Trojaner(?) blockiert Virenscanner etc
Windows7 - Trojaner(?) blockiert Virenscanner etc Edit: ihr müsst sicher noch wissen, dass es sich um mein MSI Laptop handelt mit Windows 7 Ultimate, ServicePack 1 und 32 Bit Hallo zusammen, ich bin "etwas" verzweifelt (ich untertreibe gerne), weil ich glaube, dass ich mir einen Trojaner gefangen habe. Vorweg- bitte seht mir nach, dass ich wirklich überhaupt keine Ahnung von weiterführenden PC-Vorgängen habe und vielleicht auch mal ein bisschen dumm nachfragen muss. Ich habe mich durch den Thread von Sunny (Für alle Hilfesuchenden) gearbeitet und schon das war für mich Höchstleistung. Ich hoffe, ich habe nun alles erstellt was ihr braucht und füge es unten dann an. Mein Problem: Gestern kam eine Windows Defender Meldung, dass ein Trojaner/eine bösartige-schädliche Website eindringen oder was auch immer wollte, man solle das sofort entfernen- was ich natürlich brav gemacht habe, indem ich auf das entsprechende Feld klickte. Dachte auch, dass das damit erledigt ist. Passenderweise war mein Virenschutz gestern auch abgelaufen, den ich dann sofort verlängert habe. Nach dem geforderten Neustart ging dann erstmal gar nichts mehr- konnte nicht mehr auf die Tastatur zugreifen, Virenscanner deaktiviert- lassen sich nicht mehr aktivieren. Habe stundenlang probiert (bin ja wie gesagt voll der der "PC Profi" *augenroll*) und abends dann Avast erneut deinstalliert. Dann ging die Tastatur wieder und ich kam auch wieder ins Internet. ---EDIT: Die Sicherung, die ich gestern dann gleich erstellen wollte ist fehlgeschlagen, weil angeblich nicht genug Speicherplatz da gewesen sei- ist aber eine nagelneue externe 500MB Festplatte gewesen --- Hab dann gelesen, dass das ein Trojaner sein kann und habe - weil ich auch noch keinen Code von Avast bekommen hatte- gedacht, dass das der Trojaner war und mir Avira free gedownloaded, weil ich dachte, dass ich dann wenigstens etwas Schutz habe. Ging natürlich auch nicht zu aktivieren. dann nachts stundenlang den Kaperski Online Virenscan durchlaufen lassen. wie ich nun teils gelesen habe war so ziemlich alles falsch was ich gemacht habe, aber nun kann ichs ja nicht mehr ändern- tut mir leid. Der Kasperski brachte folgendes Ergebnis: Code:
ATTFilter Gefundene Probleme Untersuchungsdatum: Update-Datum der Antiviren-Datenbanken: Produktversion: 02.06.2014 02:11 02.06.2014 02:40 Computerschutz (1) Informationen zum installierten Antiviren-Programm und der Firewall auf dem Computer. Kaspersky empfiehlt Das Antiviren-Programm wurde deaktiviert. Schädliche Programme (2) Informationen zu den auf dem Computer gefundenen Schadprogrammen. Kaspersky empfiehlt UDS:DangerousObject.Multi.Generic 6b41d405c5a295b8.sys c:\Windows\System32\drivers 2. UDS:DangerousObject.Multi.Generic syshost.exe c:\Windows\Installer\{9E2A2CD8-FAB0-0D86-E81A-A21CC768898E} Schwachstellen (0) Informationen zu den Programmen und Komponenten des Betriebssystems, in denen Schwachstellen gefunden wurden. Andere Probleme (11) Informationen zu Schwachstellen, die mit den Einstellungen der installierten Programme und des Betriebssystems zusammenhängen. 1. "Autostart von Festplatten ist aktiviert" 2. "Autostart von Netzlaufwerken ist aktiviert" 3. "Autostart von CD/DVD ist aktiviert" 4. "Autostart von Wechseldatenträgern ist aktiviert" 5. "Explorer: Anzeige von Erweiterungen für dem System bekannte Dateitypen aktivieren" 6. "Microsoft Internet Explorer: Zwischenspeicherung von über geschützten Kanal empfangenen Daten ist aktiviert" 7. "Microsoft Internet Explorer: Senden von Fehlerberichten deaktivieren" 8. "Microsoft Internet Explorer: Liste der vertrauenswürdigen Domains leeren" 9. "Microsoft Internet Explorer: Automatisches Leeren des Zwischenspeichers beim Beenden des Browsers aktivieren" 10. "Explorer: Anzeige von Erweiterungen für dem System bekannte Dateitypen deaktiviert" 11. "Microsoft Internet Explorer: Startseite leeren" Defogger Code:
Als ich Task Manager öffnen wollte, um zu schauen, ob ich doch noch was im Hintergrund laufen habe sagte er mir, dass dass nicht geht, weil pcwum.dll fehlen würde. Oh wie, das ist echt riesig lang. Ich hoffe, dass alles dabei ist was ihr braucht, um daraus schlau zu werden und mir evtl. helfen zu können. Ich wäre euch wahnsinnig dankbar und bedanke mich auch jetzt vorab schonmal für die Mühe, die ihr euch macht, das alles zu durchforsten. Lieber Gruss Kerstin
Windows7 - Trojaner(?) blockiert Virenscanner etc hi,
Scan mit Combofix
__________________ |
Windows7 - Trojaner(?) blockiert Virenscanner etc Hallo,
Vielen Dank für deine Expressantwort. Ich habe dies nun alles so gemacht. Startete und scannte auch problemlos ca 15 min. jetzt habe ich aber seiteiner knappen Stunde das Fenster: "bereite Logdatei vor. Starte keine anderen Programme....etc" und es tut sich nichts (ausser dem Cursorkreis, der Aktivität zeigt. Was soll ich tun? Hat er sich aufgehängt? Ich schreibe hier jetzt übers Handy, weil ich mich nicht traue am Laptop was zu bewegen :-) Oh oh, mein Freund kam nach Hause und sah den Monitor bevor ich ihn erwischen konnte. Er sagte er hätte gar nichts gemacht, nur mit der Maus das Fenster minimieren, weil er was anders nachschauen wollte. Ging aber nicht. Aber nun hat er ja herumgeklickt (nur 2 Klicks sagt er).... trotzdem ärgerlich. Also das Fenster ist unverändert da. Nur der Cursor ist jetzt wieder ein Pfeil. Ich denke er hat sich wahrscheinlich wirklich aufgehängt. Ich hab vorher aber wirklich drauf geachtet, dass nix bewegt wurde.... Sorry. Muss ich das nochmal neu starten? Ich lass das jetzt weiterhin unangerührt und warte auf Instruktionen :-) Hallo nochmal. Sorry, ich hab nun doch abgebrochen, weil es sich festgehängt hatte und nix passierte. Ich habe den Rechner neu gestartet, habe ComboFix vorher entfernt und nach dem Neustart nochmal neu geladen und wollte es laufen lassen. Es passierte aber nach dem Bildschirm, dass es 10 min oder länger dauern kann rein gar nichts mehr. Das habe ich dann 2 mal gemacht (Löschen, Neustart,neu downloaden und starten)- gleiches Ergebnis. Plötzlich allerdings waren sowohl Avira als auch Windows Defender und Windows Updates aktiviert. Das war ja vorher alles deaktiviert und liess sich nicht mehr aktivieren. Ich hab dann nochmal alles ausgeschaltet und nochmal probiert. Ging wieder nicht. Dann habe ich mit dem FRST nochmal ein-Logfile-(stimmt das?) erstellt [CODE]FRST 2.Scan FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version:01-06-2014 01 Ran by Boexi (administrator) on BOEXI-PC on 02-06-2014 18:51:20 Running from C:\Users\Boexi\Desktop Platform: Microsoft Windows 7 Ultimate Service Pack 1 (X86) OS Language: German Standard Internet Explorer Version 11 Boot Mode: Normal ==================== Processes (Whitelisted) ================= (NVIDIA Corporation) C:\Windows\System32\nvvsvc.exe (NVIDIA Corporation) C:\Windows\System32\nvvsvc.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avguard.exe (AOL LLC) C:\Program Files\Common Files\aol\acs\AOLacsd.exe (Microsoft Corporation.) C:\Program Files\Microsoft\BingBar\\BBSvc.EXE (Creative Technology Ltd) C:\Program Files\Creative\Shared Files\CTDevSrv.exe (Kaspersky Lab ZAO) C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe (Microsoft Corporation) C:\Program Files\Common Files\microsoft shared\VS7DEBUG\MDM.EXE (Nitro PDF Software) C:\Program Files\Nitro\Pro 8\NitroPDFDriverService8.exe (Nalpeiron Ltd.) C:\Windows\System32\NLSSRV32.EXE (Protexis Inc.) C:\Program Files\Common Files\Protexis\License Service\PsiService_2.exe (Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (America Online, Inc.) C:\Program Files\Common Files\aol\1351973976\ee\aolsoftware.exe (TOSHIBA CORPORATION) C:\Program Files\Toshiba\Bluetooth Toshiba Stack\ItSecMng.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\My Avira\Avira.OE.Systray.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Creative Technology Ltd.) C:\Program Files\Creative\Creative Media Lite\CTZDetec.exe (Skype Technologies S.A.) C:\Program Files\Skype\Phone\Skype.exe (Kaspersky Lab ZAO) C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe (TuneUp Software) C:\Program Files\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe (AOL, LLC.) C:\Program Files\AOL 9.0 VR\waol.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\My Avira\Avira.OE.ServiceHost.exe (TuneUp Software) C:\Program Files\TuneUp Utilities 2012\TuneUpUtilitiesApp32.exe (AOL, LLC.) C:\Program Files\AOL 9.0 VR\shellmon.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avshadow.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [RtHDVCpl] => C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [7772704 2009-10-02] (Realtek Semiconductor) HKLM\...\Run: [HostManager] => C:\Program Files\Common Files\AOL\1351973976\ee\AOLSoftware.exe [50736 2006-09-26] (America Online, Inc.) HKLM\...\Run: [ITSecMng] => C:\Program Files\TOSHIBA\Bluetooth Toshiba Stack\ItSecMng.exe [83336 2009-07-22] (TOSHIBA CORPORATION) HKLM\...\Run: [NvCplDaemon] => C:\Windows\system32\NvCpl.dll [13789728 2009-06-26] (NVIDIA Corporation) HKLM\...\Run: [Avira Systray] => C:\Program Files\Avira\My Avira\Avira.OE.Systray.exe [183376 2014-05-14] (Avira Operations GmbH & Co. KG) HKLM\...\Run: [avgnt] => C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [737872 2014-05-09] (Avira Operations GmbH & Co. KG) HKU\.DEFAULT\...\Run: [Skype] => C:\Program Files\Skype\Phone\Skype.exe [20586656 2013-11-14] (Skype Technologies S.A.) HKU\.DEFAULT\...\RunOnce: [SPReview] - C:\Windows\System32\SPReview\SPReview.exe [280576 2013-05-21] (Microsoft Corporation) HKU\S-1-5-21-2801187677-71054447-1447477474-1001\...\Run: [CTZDetec.exe] => C:\Program Files\Creative\Creative Media Lite\CTZDetec.exe [401408 2007-12-18] (Creative Technology Ltd.) HKU\S-1-5-21-2801187677-71054447-1447477474-1001\...\Run: [Skype] => C:\Program Files\Skype\Phone\Skype.exe [20586656 2013-11-14] (Skype Technologies S.A.) HKU\S-1-5-21-2801187677-71054447-1447477474-1001\...\Run: [AOL Fast Start] => C:\Program Files\AOL 9.0 VR\AOL.EXE [50480 2007-06-21] (AOL, LLC.) HKU\S-1-5-21-2801187677-71054447-1447477474-1001\...\Run: [KSS] => C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe [202328 2012-12-07] (Kaspersky Lab ZAO) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0x309A02DAE1B1CD01 SearchScopes: HKCU - DefaultScope {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = hxxp://search.babylon.com/?q={searchTerms}&affID=109958&tt=4412_7&babsrc=SP_ss&mntrId=08007f240000000000000021854f17da SearchScopes: HKCU - bProtectorDefaultScope {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = hxxp://search.babylon.com/?q={searchTerms}&affID=109958&tt=4412_7&babsrc=SP_ss&mntrId=08007f240000000000000021854f17da BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO: Bing Bar Helper - {1dad3af3-ef2f-4f64-ac4b-11789189fcb6} - C:\Program Files\Microsoft\BingBar\\BingExt.dll (Microsoft Corporation.) BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.) BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.) BHO: AOL Messaging Toolbar Loader - {b0cda128-b425-4eef-a174-61a11ac5dbf8} - C:\Program Files\AIM Toolbar\aimtb.dll (AOL Inc.) BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll (Sun Microsystems, Inc.) Toolbar: HKLM - AOL Messaging Toolbar - {61539ecd-cc67-4437-a03c-9aaccbd14326} - C:\Program Files\AIM Toolbar\aimtb.dll (AOL Inc.) Toolbar: HKLM - Bing Bar - {eec0f710-38b5-4aba-99bf-ec87564a4e13} - C:\Program Files\Microsoft\BingBar\\BingExt.dll (Microsoft Corporation.) Toolbar: HKLM - Google Toolbar - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.) Toolbar: HKCU - Google Toolbar - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - C:\Program Files\Google\Google Toolbar\GoogleToolbar_32.dll (Google Inc.) Toolbar: HKCU - AOL Messaging Toolbar - {61539ECD-CC67-4437-A03C-9AACCBD14326} - C:\Program Files\AIM Toolbar\aimtb.dll (AOL Inc.) DPF: {4B54A9DE-EF1C-4EBE-A328-7C28EA3B433A} hxxp://quickscan.bitdefender.com/qsax/qsax.cab DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab DPF: {BFF1950D-B1B4-4AE8-B842-B2CCF06D9A1B} hxxp://game.zylom.com/activex/zylomgamesplayer.cab DPF: {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/flashplayer/current/swflash.cab Handler: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\MSITSS.DLL (Microsoft Corporation) Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Program Files\Common Files\Skype\Skype4COM.dll (Skype Technologies) Tcpip\Parameters: [DhcpNameServer] FireFox: ======== FF Plugin: @Google.com/GoogleEarthPlugin - C:\Program Files\Google\Google Earth\plugin\npgeplugin.dll (Google) FF Plugin: @java.com/DTPlugin,version=1.6.0_37 - C:\Windows\system32\npdeployJava1.dll (Sun Microsystems, Inc.) FF Plugin: @java.com/JavaPlugin - C:\Program Files\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.) FF Plugin: @nitropdf.com/NitroPDF - C:\Program Files\Nitro\Pro 8\npnitromozilla.dll (Nitro PDF) FF Plugin: @tools.google.com/Google Update;version=3 - C:\Program Files\Google\Update\\npGoogleUpdate3.dll (Google Inc.) FF Plugin: @tools.google.com/Google Update;version=9 - C:\Program Files\Google\Update\\npGoogleUpdate3.dll (Google Inc.) FF Plugin: @viewpoint.com/VMP - C:\Program Files\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll () FF Plugin: Adobe Reader - C:\Program Files\Adobe\Reader 9.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) Chrome: ======= CHR DefaultNewTabURL: CHR Plugin: (Shockwave Flash) - C:\Program Files\Google\Chrome\Application\35.0.1916.114\PepperFlash\pepflashplayer.dll () CHR Plugin: (Chrome Remote Desktop Viewer) - internal-remoting-viewer CHR Plugin: (Native Client) - C:\Program Files\Google\Chrome\Application\35.0.1916.114\ppGoogleNaClPluginChrome.dll () CHR Plugin: (Chrome PDF Viewer) - C:\Program Files\Google\Chrome\Application\35.0.1916.114\pdf.dll () CHR Plugin: (Google Update) - C:\Program Files\Google\Update\\npGoogleUpdate3.dll No File CHR Plugin: (NVIDIA 3D Vision) - C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dv.dll No File CHR Plugin: (NVIDIA 3D VISION) - C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll No File CHR Extension: (YouTube) - C:\Users\Boexi\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2012-10-24] CHR Extension: (Google Search) - C:\Users\Boexi\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2012-10-24] CHR Extension: (avast! WebRep) - C:\Users\Boexi\AppData\Local\Google\Chrome\User Data\Default\Extensions\icmlaeflemplmjndnaapfdbbnpncnbda [2012-10-24] CHR Extension: (Google Wallet) - C:\Users\Boexi\AppData\Local\Google\Chrome\User Data\Default\Extensions\nmmhkkegccagdldgiimedpiccmgmieda [2014-01-22] CHR Extension: (Gmail) - C:\Users\Boexi\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2012-10-24] CHR HKLM\...\Chrome\Extension: [pgafcinpmmpklohkojmllohdhomoefph] - C:\ProgramData\Browser Manager\2.3.796.11\{16cdff19-861d-48e3-a751-d99a27784753}\browsemngr.crx [2012-10-24] ========================== Services (Whitelisted) ================= R2 AntiVirSchedulerService; C:\Program Files\Avira\AntiVir Desktop\sched.exe [430160 2014-05-09] (Avira Operations GmbH & Co. KG) R2 AntiVirService; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [430160 2014-05-09] (Avira Operations GmbH & Co. KG) R2 AOL ACS; C:\Program Files\Common Files\AOL\ACS\AOLAcsd.exe [46640 2006-10-23] (AOL LLC) R2 Avira.OE.ServiceHost; C:\Program Files\Avira\My Avira\Avira.OE.ServiceHost.exe [123984 2014-05-14] (Avira Operations GmbH & Co. KG) R2 CTDevice_Srv; C:\Program Files\Creative\Shared Files\CTDevSrv.exe [61440 2007-04-02] (Creative Technology Ltd) R2 KSS; C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe [202328 2012-12-07] (Kaspersky Lab ZAO) R2 NitroDriverReadSpool8; C:\Program Files\Nitro\Pro 8\NitroPDFDriverService8.exe [196616 2013-06-17] (Nitro PDF Software) R2 TuneUp.UtilitiesSvc; C:\Program Files\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe [1528672 2012-05-29] (TuneUp Software) ==================== Drivers (Whitelisted) ==================== R3 ATWPKT2; C:\Windows\system32\drivers\ATWPKT2.SYS [25136 2007-06-13] (America Online) R2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [93528 2014-05-09] (Avira Operations GmbH & Co. KG) R1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [136216 2014-05-09] (Avira Operations GmbH & Co. KG) R1 avkmgr; C:\Windows\System32\DRIVERS\avkmgr.sys [37352 2014-05-09] (Avira Operations GmbH & Co. KG) S3 catchme; C:\Users\Boexi\AppData\Local\Temp\catchme.sys [31744 2014-06-02] () R1 ssmdrv; C:\Windows\System32\DRIVERS\ssmdrv.sys [28520 2014-05-09] (Avira GmbH) R3 TuneUpUtilitiesDrv; C:\Program Files\TuneUp Utilities 2012\TuneUpUtilitiesDriver32.sys [10064 2012-05-08] (TuneUp Software) R3 wanatw; C:\Windows\System32\DRIVERS\wanatw4.sys [33588 2006-11-30] (America Online, Inc.) U5 ewusbnet; C:\Windows\System32\Drivers\ewusbnet.sys [201168 2009-12-07] (Huawei Technologies Co., Ltd.) S3 Synth3dVsc; System32\drivers\synth3dvsc.sys [X] S3 tsusbhub; system32\drivers\tsusbhub.sys [X] S3 VGPU; System32\drivers\rdvgkmd.sys [X] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2014-06-02 18:23 - 2014-06-02 18:24 - 00000000 ___SD () C:\ComboFix 2014-06-02 18:22 - 2014-06-02 18:22 - 05203398 ____R (Swearware) C:\Users\Boexi\Desktop\ComboFix.exe 2014-06-02 14:44 - 2014-06-02 14:44 - 00000021 _____ () C:\Users\Boexi\Desktop\catchme.log 2014-06-02 14:42 - 2014-06-02 14:42 - 00000000 ____D () C:\Users\Default\AppData\Local\temp 2014-06-02 14:42 - 2014-06-02 14:42 - 00000000 ____D () C:\Users\Default User\AppData\Local\temp 2014-06-02 14:33 - 2014-06-02 14:43 - 00000000 ____D () C:\Windows\erdnt 2014-06-02 14:33 - 2014-06-02 14:33 - 00000000 ____D () C:\Qoobox 2014-06-02 14:33 - 2011-06-26 08:45 - 00256000 _____ () C:\Windows\PEV.exe 2014-06-02 14:33 - 2010-11-07 19:20 - 00208896 _____ () C:\Windows\MBR.exe 2014-06-02 14:33 - 2009-04-20 06:56 - 00060416 _____ (NirSoft) C:\Windows\NIRCMD.exe 2014-06-02 14:33 - 2000-08-31 02:00 - 00518144 _____ (SteelWerX) C:\Windows\SWREG.exe 2014-06-02 14:33 - 2000-08-31 02:00 - 00406528 _____ (SteelWerX) C:\Windows\SWSC.exe 2014-06-02 14:33 - 2000-08-31 02:00 - 00098816 _____ () C:\Windows\sed.exe 2014-06-02 14:33 - 2000-08-31 02:00 - 00080412 _____ () C:\Windows\grep.exe 2014-06-02 14:33 - 2000-08-31 02:00 - 00068096 _____ () C:\Windows\zip.exe 2014-06-02 10:39 - 2014-06-02 10:39 - 00380416 _____ () C:\Users\Boexi\Desktop\Gmer-19357.exe 2014-06-02 10:25 - 2014-06-02 18:51 - 00012887 _____ () C:\Users\Boexi\Desktop\FRST.txt 2014-06-02 10:25 - 2014-06-02 18:51 - 00000000 ____D () C:\FRST 2014-06-02 10:25 - 2014-06-02 10:26 - 00023257 _____ () C:\Users\Boexi\Desktop\Addition.txt 2014-06-02 10:24 - 2014-06-02 10:24 - 01058304 _____ (Farbar) C:\Users\Boexi\Desktop\FRST.exe 2014-06-02 10:21 - 2014-06-02 17:31 - 00000000 ____D () C:\Users\Boexi\Desktop\Trojanerscan 2014-06-02 10:19 - 2014-06-02 10:19 - 00016886 _____ () C:\Users\Boexi\Desktop\defogger_disable.log 2014-06-02 10:19 - 2014-06-02 10:19 - 00000000 _____ () C:\Users\Boexi\defogger_reenable 2014-06-02 10:18 - 2014-06-02 10:18 - 00050477 _____ () C:\Users\Boexi\Desktop\Defogger.exe 2014-06-02 00:10 - 2014-06-02 00:10 - 00000000 ____D () C:\Users\Boexi\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Kaspersky Security Scan 2014-06-02 00:09 - 2014-06-02 00:09 - 00000000 ____D () C:\ProgramData\Kaspersky Lab 2014-06-02 00:09 - 2014-06-02 00:09 - 00000000 ____D () C:\Program Files\Kaspersky Lab 2014-06-01 23:30 - 2014-06-01 23:30 - 00000000 ____D () C:\Users\Boexi\AppData\Roaming\Avira 2014-06-01 23:28 - 2014-05-09 11:16 - 00136216 _____ (Avira Operations GmbH & Co. KG) C:\Windows\system32\Drivers\avipbb.sys 2014-06-01 23:28 - 2014-05-09 11:16 - 00093528 _____ (Avira Operations GmbH & Co. KG) C:\Windows\system32\Drivers\avgntflt.sys 2014-06-01 23:28 - 2014-05-09 11:16 - 00037352 _____ (Avira Operations GmbH & Co. KG) C:\Windows\system32\Drivers\avkmgr.sys 2014-06-01 23:28 - 2014-05-09 11:16 - 00028520 _____ (Avira GmbH) C:\Windows\system32\Drivers\ssmdrv.sys 2014-06-01 23:18 - 2014-06-01 23:29 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Avira 2014-06-01 23:18 - 2014-06-01 23:28 - 00000000 ____D () C:\ProgramData\Avira 2014-06-01 23:18 - 2014-06-01 23:28 - 00000000 ____D () C:\Program Files\Avira 2014-06-01 23:18 - 2014-06-01 23:18 - 00001095 _____ () C:\Users\Public\Desktop\Avira.lnk 2014-06-01 23:18 - 2014-06-01 23:18 - 00000000 ____D () C:\ProgramData\Package Cache 2014-06-01 20:28 - 2014-06-01 20:28 - 00004780 _____ () C:\Windows\iis7.log 2014-06-01 19:29 - 2014-06-01 19:29 - 00000000 ____D () C:\$WINDOWS.~BT 2014-05-26 20:54 - 2014-05-26 20:55 - 01862144 _____ () C:\Users\Boexi\Documents\HermannAufgabe1.pub 2014-05-26 19:27 - 2014-05-26 19:27 - 01862144 _____ () C:\Users\Boexi\Documents\HermannAufgabe.pub 2014-05-26 18:22 - 2014-05-26 18:26 - 00000000 ____D () C:\Users\Boexi\Documents\IMG-20140525-WA0002 2014-05-26 18:22 - 2014-05-26 18:22 - 00206223 _____ () C:\Users\Boexi\Documents\IMG-20140525-WA0002.zip 2014-05-24 23:37 - 2014-05-06 05:25 - 17382912 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-05-24 23:37 - 2014-05-06 05:07 - 02724864 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-05-24 23:37 - 2014-05-06 04:10 - 00069632 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-05-24 21:29 - 2014-05-09 09:06 - 00369664 _____ (Microsoft Corporation) C:\Windows\system32\aepdu.dll 2014-05-24 21:29 - 2014-05-09 09:04 - 00302592 _____ (Microsoft Corporation) C:\Windows\system32\aeinv.dll 2014-05-24 21:29 - 2014-04-12 04:15 - 00136640 _____ (Microsoft Corporation) C:\Windows\system32\Drivers\ksecpkg.sys 2014-05-24 21:29 - 2014-04-12 04:15 - 00067520 _____ (Microsoft Corporation) C:\Windows\system32\Drivers\ksecdd.sys 2014-05-24 21:29 - 2014-04-12 04:12 - 00100352 _____ (Microsoft Corporation) C:\Windows\system32\sspicli.dll 2014-05-24 21:29 - 2014-04-12 04:12 - 00022016 _____ (Microsoft Corporation) C:\Windows\system32\secur32.dll 2014-05-24 21:29 - 2014-04-12 04:12 - 00015872 _____ (Microsoft Corporation) C:\Windows\system32\sspisrv.dll 2014-05-24 21:29 - 2014-04-12 04:11 - 01059840 _____ (Microsoft Corporation) C:\Windows\system32\lsasrv.dll 2014-05-24 21:29 - 2014-04-12 04:11 - 00022528 _____ (Microsoft Corporation) C:\Windows\system32\lsass.exe 2014-05-24 21:29 - 2014-03-04 11:20 - 03969984 _____ (Microsoft Corporation) C:\Windows\system32\ntkrnlpa.exe 2014-05-24 21:29 - 2014-03-04 11:20 - 03914176 _____ (Microsoft Corporation) C:\Windows\system32\ntoskrnl.exe 2014-05-24 21:29 - 2014-03-04 11:17 - 00550912 _____ (Microsoft Corporation) C:\Windows\system32\kerberos.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00538112 _____ (Microsoft Corporation) C:\Windows\system32\objsel.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00304128 _____ (Microsoft Corporation) C:\Windows\system32\winlogon.exe 2014-05-24 21:29 - 2014-03-04 11:17 - 00293376 _____ (Microsoft Corporation) C:\Windows\system32\KernelBase.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00259584 _____ (Microsoft Corporation) C:\Windows\system32\msv1_0.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00247808 _____ (Microsoft Corporation) C:\Windows\system32\schannel.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00172032 _____ (Microsoft Corporation) C:\Windows\system32\wdigest.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00065536 _____ (Microsoft Corporation) C:\Windows\system32\TSpkg.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00051200 _____ (Microsoft Corporation) C:\Windows\system32\cngprovider.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00049664 _____ (Microsoft Corporation) C:\Windows\system32\adprovider.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00048128 _____ (Microsoft Corporation) C:\Windows\system32\capiprovider.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00047616 _____ (Microsoft Corporation) C:\Windows\system32\dpapiprovider.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00036864 _____ (Microsoft Corporation) C:\Windows\system32\dimsroam.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00035328 _____ (Microsoft Corporation) C:\Windows\system32\wincredprovider.dll 2014-05-24 21:29 - 2014-03-04 11:17 - 00017408 _____ (Microsoft Corporation) C:\Windows\system32\credssp.dll 2014-05-24 21:28 - 2014-03-25 04:09 - 12874240 _____ (Microsoft Corporation) C:\Windows\system32\shell32.dll 2014-05-06 21:43 - 2014-05-25 14:51 - 00000000 ___SD () C:\Windows\system32\CompatTel 2014-05-04 22:35 - 2014-05-04 22:35 - 00000000 __SHD () C:\Users\Boexi\AppData\Local\EmieUserList 2014-05-04 22:35 - 2014-05-04 22:35 - 00000000 __SHD () C:\Users\Boexi\AppData\Local\EmieSiteList 2014-05-04 22:08 - 2014-05-04 22:09 - 02981596 _____ () C:\Users\Boexi\Documents\Film~1.avi ==================== One Month Modified Files and Folders ======= 2014-06-02 18:51 - 2014-06-02 10:25 - 00012887 _____ () C:\Users\Boexi\Desktop\FRST.txt 2014-06-02 18:51 - 2014-06-02 10:25 - 00000000 ____D () C:\FRST 2014-06-02 18:51 - 2012-11-29 12:14 - 00000000 ____D () C:\Users\Boexi\AppData\Local\Temp 2014-06-02 18:51 - 2012-10-26 12:18 - 00000000 ____D () C:\Users\Boexi\AppData\Roaming\Skype 2014-06-02 18:49 - 2012-12-03 10:27 - 00207013 _____ () C:\Windows\setupact.log 2014-06-02 18:49 - 2012-12-03 10:26 - 00159006 _____ () C:\Windows\PFRO.log 2014-06-02 18:49 - 2012-10-24 16:57 - 00001092 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job 2014-06-02 18:49 - 2009-07-14 06:53 - 00000006 ____H () C:\Windows\Tasks\SA.DAT 2014-06-02 18:24 - 2014-06-02 18:23 - 00000000 ___SD () C:\ComboFix 2014-06-02 18:22 - 2014-06-02 18:22 - 05203398 ____R (Swearware) C:\Users\Boexi\Desktop\ComboFix.exe 2014-06-02 18:21 - 2013-07-22 11:28 - 00000000 ____D () C:\Users\Boexi\AppData\Roaming\Nitro PDF 2014-06-02 18:19 - 2012-10-24 15:05 - 00000884 _____ () C:\Windows\Tasks\Adobe Flash Player Updater.job 2014-06-02 18:11 - 2009-07-14 06:34 - 00015280 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2014-06-02 18:11 - 2009-07-14 06:34 - 00015280 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2014-06-02 18:09 - 2012-10-24 16:57 - 00001096 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job 2014-06-02 18:08 - 2012-11-29 12:54 - 00006252 _____ () C:\Windows\system32\PerfStringBackup.INI 2014-06-02 17:31 - 2014-06-02 10:21 - 00000000 ____D () C:\Users\Boexi\Desktop\Trojanerscan 2014-06-02 14:44 - 2014-06-02 14:44 - 00000021 _____ () C:\Users\Boexi\Desktop\catchme.log 2014-06-02 14:43 - 2014-06-02 14:33 - 00000000 ____D () C:\Windows\erdnt 2014-06-02 14:42 - 2014-06-02 14:42 - 00000000 ____D () C:\Users\Default\AppData\Local\temp 2014-06-02 14:42 - 2014-06-02 14:42 - 00000000 ____D () C:\Users\Default User\AppData\Local\temp 2014-06-02 14:33 - 2014-06-02 14:33 - 00000000 ____D () C:\Qoobox 2014-06-02 14:27 - 2012-11-29 12:44 - 01519543 _____ () C:\Windows\WindowsUpdate.log 2014-06-02 10:39 - 2014-06-02 10:39 - 00380416 _____ () C:\Users\Boexi\Desktop\Gmer-19357.exe 2014-06-02 10:26 - 2014-06-02 10:25 - 00023257 _____ () C:\Users\Boexi\Desktop\Addition.txt 2014-06-02 10:24 - 2014-06-02 10:24 - 01058304 _____ (Farbar) C:\Users\Boexi\Desktop\FRST.exe 2014-06-02 10:19 - 2014-06-02 10:19 - 00016886 _____ () C:\Users\Boexi\Desktop\defogger_disable.log 2014-06-02 10:19 - 2014-06-02 10:19 - 00000000 _____ () C:\Users\Boexi\defogger_reenable 2014-06-02 10:19 - 2012-11-29 12:14 - 00000000 ____D () C:\Users\Boexi 2014-06-02 10:18 - 2014-06-02 10:18 - 00050477 _____ () C:\Users\Boexi\Desktop\Defogger.exe 2014-06-02 00:13 - 2013-12-18 23:27 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Skype 2014-06-02 00:13 - 2013-12-18 23:26 - 00000000 ____D () C:\ProgramData\Skype 2014-06-02 00:13 - 2012-10-26 12:18 - 00002685 _____ () C:\Users\Public\Desktop\Skype.lnk 2014-06-02 00:10 - 2014-06-02 00:10 - 00000000 ____D () C:\Users\Boexi\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Kaspersky Security Scan 2014-06-02 00:09 - 2014-06-02 00:09 - 00000000 ____D () C:\ProgramData\Kaspersky Lab 2014-06-02 00:09 - 2014-06-02 00:09 - 00000000 ____D () C:\Program Files\Kaspersky Lab 2014-06-01 23:56 - Kerstin Kerstin 2014-06-01 23:30 - 2014-06-01 23:30 - 00000000 ____D () C:\Users\Boexi\AppData\Roaming\Avira 2014-06-01 23:29 - 2014-06-01 23:18 - 00000000 ____D () C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Avira 2014-06-01 23:28 - 2014-06-01 23:18 - 00000000 ____D () C:\ProgramData\Avira 2014-06-01 23:28 - 2014-06-01 23:18 - 00000000 ____D () C:\Program Files\Avira 2014-06-01 23:18 - 2014-06-01 23:18 - 00001095 _____ () C:\Users\Public\Desktop\Avira.lnk 2014-06-01 23:18 - 2014-06-01 23:18 - 00000000 ____D () C:\ProgramData\Package Cache 2014-06-01 21:48 - 2012-10-24 16:56 - 00000000 ____D () C:\ProgramData\AVAST Software 2014-06-01 21:47 - 2009-07-14 04:04 - 00002577 _____ () C:\Windows\system32\config.nt 2014-06-01 21:43 - 2009-07-14 04:37 - 00000000 ____D () C:\Windows\system32\NDF 2014-06-01 21:23 - 2009-07-14 04:37 - 00000000 ____D () C:\Windows\system32\inetsrv 2014-06-01 21:23 - 2009-07-14 04:37 - 00000000 ____D () C:\Windows\registration 2014-06-01 21:14 - 2009-07-14 04:37 - 00000000 ____D () C:\Windows\system32\de-DE 2014-06-01 20:28 - 2014-06-01 20:28 - 00004780 _____ () C:\Windows\iis7.log 2014-06-01 19:30 - 2012-11-29 11:19 - 00001908 _____ () C:\Windows\diagwrn.xml 2014-06-01 19:30 - 2012-11-29 11:19 - 00001908 _____ () C:\Windows\diagerr.xml 2014-06-01 19:29 - 2014-06-01 19:29 - 00000000 ____D () C:\$WINDOWS.~BT 2014-06-01 19:28 - 2012-12-03 10:27 - 00000000 _____ () C:\Windows\setuperr.log 2014-06-01 13:25 - 2009-07-14 04:37 - 00000000 ____D () C:\Windows\rescache 2014-05-26 20:58 - 2013-02-07 13:35 - 00000952 ___SH () C:\ProgramData\KGyGaAvL.sys 2014-05-26 20:55 - 2014-05-26 20:54 - 01862144 _____ () C:\Users\Boexi\Documents\HermannAufgabe1.pub 2014-05-26 20:02 - 2009-07-14 04:37 - 00000000 ____D () C:\Windows\Microsoft.NET 2014-05-26 19:27 - 2014-05-26 19:27 - 01862144 _____ () C:\Users\Boexi\Documents\HermannAufgabe.pub 2014-05-26 19:27 - 2013-01-30 18:45 - 00007168 _____ () C:\Users\Boexi\Documents\Biz1Logo.jsp 2014-05-26 19:27 - 2012-10-24 14:17 - 00000000 ____D () C:\Users\Boexi\AppData\Local\VirtualStore 2014-05-26 18:26 - 2014-05-26 18:22 - 00000000 ____D () C:\Users\Boexi\Documents\IMG-20140525-WA0002 2014-05-26 18:22 - 2014-05-26 18:22 - 00206223 _____ () C:\Users\Boexi\Documents\IMG-20140525-WA0002.zip 2014-05-25 14:51 - 2014-05-06 21:43 - 00000000 ___SD () C:\Windows\system32\CompatTel 2014-05-24 22:12 - 2012-10-24 16:58 - 00002121 _____ () C:\Users\Public\Desktop\Google Chrome.lnk 2014-05-14 15:20 - 2012-10-24 15:05 - 00692400 _____ (Adobe Systems Incorporated) C:\Windows\system32\FlashPlayerApp.exe 2014-05-14 15:20 - 2012-10-24 15:05 - 00070832 _____ (Adobe Systems Incorporated) C:\Windows\system32\FlashPlayerCPLApp.cpl 2014-05-09 11:16 - 2014-06-01 23:28 - 00136216 _____ (Avira Operations GmbH & Co. KG) C:\Windows\system32\Drivers\avipbb.sys 2014-05-09 11:16 - 2014-06-01 23:28 - 00093528 _____ (Avira Operations GmbH & Co. KG) C:\Windows\system32\Drivers\avgntflt.sys 2014-05-09 11:16 - 2014-06-01 23:28 - 00037352 _____ (Avira Operations GmbH & Co. KG) C:\Windows\system32\Drivers\avkmgr.sys 2014-05-09 11:16 - 2014-06-01 23:28 - 00028520 _____ (Avira GmbH) C:\Windows\system32\Drivers\ssmdrv.sys 2014-05-09 09:06 - 2014-05-24 21:29 - 00369664 _____ (Microsoft Corporation) C:\Windows\system32\aepdu.dll 2014-05-09 09:04 - 2014-05-24 21:29 - 00302592 _____ (Microsoft Corporation) C:\Windows\system32\aeinv.dll 2014-05-06 05:25 - 2014-05-24 23:37 - 17382912 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-05-06 05:07 - 2014-05-24 23:37 - 02724864 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-05-06 04:10 - 2014-05-24 23:37 - 00069632 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-05-04 22:35 - 2014-05-04 22:35 - 00000000 __SHD () C:\Users\Boexi\AppData\Local\EmieUserList 2014-05-04 22:35 - 2014-05-04 22:35 - 00000000 __SHD () C:\Users\Boexi\AppData\Local\EmieSiteList 2014-05-04 22:09 - 2014-05-04 22:08 - 02981596 _____ () C:\Users\Boexi\Documents\Film~1.avi Some content of TEMP: ==================== C:\Users\Boexi\AppData\Local\Temp\avgnt.exe C:\Users\Boexi\AppData\Local\Temp\catchme.dll ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\system32\winlogon.exe => MD5 is legit C:\Windows\system32\wininit.exe => MD5 is legit C:\Windows\system32\svchost.exe => MD5 is legit C:\Windows\system32\services.exe => MD5 is legit C:\Windows\system32\User32.dll => MD5 is legit C:\Windows\system32\userinit.exe => MD5 is legit C:\Windows\system32\rpcss.dll => MD5 is legit C:\Windows\system32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2014-06-01 13:17 ==================== End Of Log ============================ --- --- --- --- --- --- --- --- --- --- --- --- und dann auch gleich nochmal GMER probiert (ging ja am Vormittag nicht) und auch das ging jetzt: Code:
ATTFilter GMER 2.1.19357 - hxxp://www.gmer.net Rootkit scan 2014-06-02 19:09:12 Windows 6.1.7601 Service Pack 1 \Device\Harddisk0\DR0 -> \Device\0000006c INTENSO_ rev.S8FM 238,47GB Running: Gmer-19357.exe; Driver: C:\Users\Boexi\AppData\Local\Temp\pgloqpog.sys ---- System - GMER 2.1 ---- SSDT 91B08166 ZwCreateSection SSDT 91B08170 ZwRequestWaitReplyPort SSDT 91B0816B ZwSetContextThread SSDT 91B08175 ZwSetSecurityObject SSDT 91B0817A ZwSystemDebugControl SSDT 91B08107 ZwTerminateProcess ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!ZwRollbackEnlistment + 142D 8305CA15 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 83096212 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} .text ntkrnlpa.exe!KeRemoveQueueEx + 11F7 8309D58C 4 Bytes [66, 81, B0, 91] .text ntkrnlpa.exe!KeRemoveQueueEx + 1553 8309D8E8 4 Bytes [70, 81, B0, 91] {JO 0xffffff83; MOV AL, 0x91} .text ntkrnlpa.exe!KeRemoveQueueEx + 1597 8309D92C 4 Bytes [6B, 81, B0, 91] .text ntkrnlpa.exe!KeRemoveQueueEx + 1613 8309D9A8 4 Bytes [75, 81, B0, 91] {JNZ 0xffffff83; MOV AL, 0x91} .text ntkrnlpa.exe!KeRemoveQueueEx + 1667 8309D9FC 4 Bytes [7A, 81, B0, 91] {JP 0xffffff83; MOV AL, 0x91} .text ... ---- User code sections - GMER 2.1 ---- ? C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[968] C:\Windows\SYSTEM32\ntdll.dll time/date stamp mismatch; .text C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[968] ntdll.dll!NtProtectVirtualMemory 76F95F58 5 Bytes JMP 698F1986 C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\ushata.dll ? C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[968] C:\Windows\system32\kernel32.dll time/date stamp mismatch; unknown module: KERNELBASE.dll .text C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[968] user32.dll!NotifyWinEvent + 6AE 76A2D66C 4 Bytes [F0, 28, 8F, 69] ? C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[2456] C:\Windows\SYSTEM32\ntdll.dll time/date stamp mismatch; .text C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[2456] ntdll.dll!NtProtectVirtualMemory 76F95F58 5 Bytes JMP 698F1986 C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\ushata.dll ? C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[2456] C:\Windows\system32\kernel32.dll time/date stamp mismatch; unknown module: KERNELBASE.dll .text C:\Program Files\Kaspersky Lab\Kaspersky Security Scan 2.0\kss.exe[2456] user32.dll!NotifyWinEvent + 6AE 76A2D66C 4 Bytes [F0, 28, 8F, 69] ---- Threads - GMER 2.1 ---- Thread System [4:5784] A65C0F2E ---- Registry - GMER 2.1 ---- Reg HKLM\SOFTWARE\Microsoft\Windows Search\UsnNotifier\Windows\Catalogs\SystemIndex@{FA4EB583-6725-11E3-ADCF-806E6F6E6963} 4990870624 ---- EOF - GMER 2.1 ---- Allerdings wundert mich, dass da was mit Kaspersky steht. Das hatte ich heute Morggen doch über die Systemsteuerung deinstalliert.... hmmm Geändert von Kerschtl (02.06.2014 um 16:21 Uhr) |
Windows7 - Trojaner(?) blockiert Virenscanner etc Downloade Dir bitte
Downloade Dir bitte ![]()
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
Windows7 - Trojaner(?) blockiert Virenscanner etc Hallo, danke für die Hilfe. Alles in Reihenfolge abgearbeitet. Beim Junkware Removal Tool stand einmal "bad... (irgendwas) gefunden" und ich musste bestätigen ob ich gleich oder später rebooten will, habe n für später gewählt, dann gings weiter Code:
ATTFilter Malwarebytes Anti-Malware www.malwarebytes.org Suchlauf Datum: 03.06.2014 Suchlauf-Zeit: 20:24:22 Logdatei: mbam.txt Administrator: Ja Version: Malware Datenbank: v2014.06.03.06 Rootkit Datenbank: v2014.06.02.01 Lizenz: Testversion Malware Schutz: Aktiviert Bösartiger Webseiten Schutz: Aktiviert Self-protection: Deaktiviert Betriebssystem: Windows 7 Service Pack 1 CPU: x86 Dateisystem: NTFS Benutzer: Boexi Suchlauf-Art: Bedrohungs-Suchlauf Ergebnis: Abgeschlossen Durchsuchte Objekte: 239792 Verstrichene Zeit: 13 Min, 24 Sek Speicher: Aktiviert Autostart: Aktiviert Dateisystem: Aktiviert Archive: Aktiviert Rootkits: Deaktiviert Heuristics: Aktiviert PUP: Aktiviert PUM: Aktiviert Prozesse: 0 (No malicious items detected) Module: 0 (No malicious items detected) Registrierungsschlüssel: 2 PUP.Optional.BabylonToolBar.A, HKU\S-1-5-21-2801187677-71054447-1447477474-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\BabylonToolbar, Löschen bei Neustart, [0b07adc72d4e74c2f22bb31beb18a25e], PUP.Optional.BProtector.A, HKU\S-1-5-21-2801187677-71054447-1447477474-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\MICROSOFT\WINDOWS\CURRENTVERSION\EXT\bProtectSettings, Löschen bei Neustart, [9f731163ccaf0b2bdec126a7cb381ee2], Registrierungswerte: 1 PUP.BProtector, HKU\S-1-5-21-2801187677-71054447-1447477474-1001-{ED1FC765-E35E-4C3D-BF15-2C2B11260CE4}-0\SOFTWARE\MICROSOFT\INTERNET EXPLORER\SEARCHSCOPES|bProtectorDefaultScope, {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}, Löschen bei Neustart, [2de53b3936450e2871d8903a38cb8977] Registrierungsdaten: 0 (No malicious items detected) Ordner: 0 (No malicious items detected) Dateien: 5 PUP.Optional.RegCleanerPro, C:\Users\Boexi\Downloads\rcpsetup_matomy_matomy.exe, In Quarantäne, [838ff28273083006e0b0000c57aab947], Trojan.FakeMS.ED, C:\Windows\Installer\{9E2A2CD8-FAB0-0D86-E81A-A21CC768898E}\syshost.exe, In Quarantäne, [31e1126279020a2cf365fa8ab15025db], PUP.Optional.Babylon.A, C:\Users\Boexi\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.babylon.com_0.localstorage, In Quarantäne, [f31f0d67a0dbac8aa5b6a9ee0af8f20e], PUP.Optional.Babylon.A, C:\Users\Boexi\AppData\Local\Google\Chrome\User Data\Default\Local Storage\http_search.babylon.com_0.localstorage-journal, In Quarantäne, [a9698de749329e9843187225748ec23e], PUP.Optional.PCPerformer.A, C:\Windows\System32\roboot.exe, In Quarantäne, [a171a0d4c9b23cfa9ec67d4e34cf17e9], Physische Sektoren: 0 (No malicious items detected) (end) AdwCleaner Logfile: Ich hatte ja eine Sicherung auf eine neue ext. Festplatte starten wollen, die mittendrin abbrach. Nun habe ich ein bissel Schiss, dass da der Trojaner schon rübergeladen wurde. Kann das sein? Kann ich das testen bzw. kann ich das irgendwie alles gefahrlos löschen, evtl. auch ohne die Festplatte an den PC anschliessen zu müssen? Und da ich ja für Avira bezahlt habe möchte ich mir das nun auch wieder runterladen (hatte ich ja gelöscht, weil ja nichts mehr ging (Tastatur, Internet etc.)-aber das war ja wohl der Trojaner und der kam bestimmt nicht von der Avira Software, oder? |
Windows7 - Trojaner(?) blockiert Virenscanner etc Avira kannste nochmal installieren, wenn du unbedingt drauf stehst..... ESET Online Scanner
Downloade Dir bitte ![]()
und ein frisches FRST log bitte. Noch Probleme? ![]()
__________________ --> Windows7 - Trojaner(?) blockiert Virenscanner etc |
Windows7 - Trojaner(?) blockiert Virenscanner etc Hallo, wieder danke :-) Ich hab mich verschrieben, Avast ist das Teil wofür ich bezahlt hatte...und nein, das muss ich nicht zwingend haben, mir fehlt da nur die Erfahrung. Hast du eine andere Empfehlung? Probleme gabs nicht mehr - allerdings habe ich bisher auch eigentlich nix mehr mit diesem PC gemacht. Irgendwie zeigte er noch einmal Trojaner und infizierte Dateien. Und hier noch in Reihenfolge alles wieder abgearbeitet.: Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe= # OnlineScanner.ocx= # api_version=3.0.2 # EOSSerial=7933f42338a4634d8aa813396e064665 # engine=18552 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=true # antistealth_checked=true # utc_time=2014-06-06 08:50:51 # local_time=2014-06-06 10:50:51 (+0100, Mitteleuropäische Sommerzeit) # country="Germany" # lang=1031 # osver=6.1.7601 NT Service Pack 1 # compatibility_mode_1='avast! Internet Security' # compatibility_mode=781 16777213 100 96 11843 259383 0 0 # compatibility_mode_1='' # compatibility_mode=5893 16776574 100 94 362231 153719042 0 0 # scanned=232561 # found=7 # cleaned=0 # scan_time=9105 sh=5EFC5DDA688ECD1A5C4B137769FCEF461CA7D879 ft=1 fh=d45964d1b4aa937e vn="Win32/Toolbar.Crawler.A evtl. unerwünschte Anwendung" ac=I fn="C:\Progr. Kerstin\Users\Kerstins Computer\Downloads\Kaminfeuer Screensafer.exe" sh=D71517228A848153C0C9D6BA6E9E4811BED0CA63 ft=1 fh=6fabb8593f5db6fe vn="Variante von Win32/Adware.Trymedia.A evtl. unerwünschte Anwendung" ac=I fn="C:\Progr. Kerstin\Users\Public\Downloads\Alchemy_de-dm[1].exe" sh=31AD577D9206A7C201A85137114B08B3626A7D4D ft=1 fh=e44040c13f5db6fe vn="Variante von Win32/Adware.Trymedia.A evtl. unerwünschte Anwendung" ac=I fn="C:\Progr. Kerstin\Users\Public\Downloads\Alchemy_de-dm[2].exe" sh=FA45C052BCCCDE933576515AFC2C0E26FB3D30E4 ft=0 fh=0000000000000000 vn="Variante von Java/Exploit.CVE-2013-2465.IF Trojaner" ac=I fn="C:\Users\Boexi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\1\5526a801-2ccc99c3" sh=5D50C96FA5F69E96B134ED3A26572149C9F6D4EA ft=0 fh=0000000000000000 vn="Java/Exploit.Agent.RJP Trojaner" ac=I fn="C:\Users\Boexi\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\60\128369fc-5a01ae57" sh=D3DF3B07ECA2121949D1C17AC957D0117072E4B6 ft=1 fh=dbddf532259a68ab vn="Win32/Bundled.Toolbar.Google.E potenziell unsichere Anwendung" ac=I fn="C:\Users\Boexi\Downloads\ccsetup324.exe" sh=4FF66BB75EEAF16EBCB97ADE560C627D5A2578A2 ft=0 fh=0000000000000000 vn="Mehrere Bedrohungen" ac=I fn="E:\BOEXI-PC\Backup Set 2014-06-01 215343\Backup Files 2014-06-01 215343\Backup files 3.zip" Results of screen317's Security Check version 0.99.83 Windows 7 Service Pack 1 x86 (UAC is enabled) Internet Explorer 11 ``````````````Antivirus/Firewall Check:`````````````` avast! Antivirus Antivirus out of date! `````````Anti-malware/Other Utilities Check:````````` TuneUp Utilities 2012 TuneUp Utilities Language Pack (de-DE) CCleaner Java(TM) 6 Update 37 Java version out of Date! Adobe Reader 9 Adobe Reader out of Date! Google Chrome 34.0.1847.131 Google Chrome 35.0.1916.114 ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbam.exe Malwarebytes Anti-Malware mbamscheduler.exe AVAST AvastSvc.exe AVAST afwServ.exe AVAST avastui.exe Kaspersky Lab Kaspersky Security Scan 2.0 kss.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` FRST Logfile: |
Windows7 - Trojaner(?) blockiert Virenscanner etc Downloade Dir bitte TFC ( von Oldtimer ) und speichere die Datei auf dem Desktop. Schließe nun alle offenen Programme und trenne Dich von dem Internet. Doppelklick auf die TFC.exe und drücke auf Start. Sollte TFC nicht alle Dateien löschen können wird es einen Neustart verlangen. Dies bitte zulassen. Fertig

Die Reihenfolge ist hier entscheidend.
Falls Du Lob oder Kritik abgeben möchtest kannst Du das hier tun ![]() Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
| ![]() Windows7 - Trojaner(?) blockiert Virenscanner etc Alles getan. Ich danke 1000 faach. Es scheint im Moment alles sicher zu sein und "clean" zu sein. Ich kann zwar immernoch keine Sicherung erstellen, weil angeblich zu wenig Speicherplatz zur Verfügung stehen würde, aber ich denke das ist ein anderen Problem, was ich mal ergoogeln muss. wie gesagt, nochmal 1000 Dank for help and healing |
Windows7 - Trojaner(?) blockiert Virenscanner etc wo willste denn hin sichern?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
Windows7 - Trojaner(?) blockiert Virenscanner etc Hallöchen, ich hatte eine komplett freie (nagelneue) 500GB Festplatte (extern) dran. Die Sicherung brach nach kurzem ab, weil angeblich nicht genug Speicher vorhanden sei. Ich erinnere mich zurück, dass das schonmal so war - da hatte ich nur keine Zeit, mich damit näher zu beschäftigen, weshalb es dann in Vergessenheit geriet. Ich hab nun gegoogelt und da fand ich irgendwelche böhmischen Dörfer von Partitionen, die verkleinert oder erweitert werden müssen, wenn sie weniger als 40 MB freien Speicherplatz haben. Ich habe die gesuchte Partition zwar auch gefunden und auch gesehen, dass da tatsächlich nur noch 20 frei waren, aber ich kann sie nicht vergrössern- die Option ist nicht unterlegt. Ich hab die andere (Laufwerk C) nun minimal verkleinert und lasse jetzt gerade testweise (allerdings mit wenig Hoffnung verbunden) mal eine Sicherung laufen. Datensicherungsbalken ist auch schon fast bei der Hälfte. aber ich glaube das war sonst auch so und irgendwann brach es dann ab. Ich lass mal laufen und wenns klappt freue ich mich darüber, dass ich zwar keine Ahnung habe wieso es klappt, aber es eben klappt

Oder hast du ne Idee? -------------- Nachtrag paar Minuten später ;-) : Gleicher Fehlercode:0x81000033 Sicherung konnte nicht korrekt ausgeführt werden, weil auf einem wichtigen Datenträger nicht genügend Speicherplatz zur Verfügung steht oder so ähnlich
Windows7 - Trojaner(?) blockiert Virenscanner etc formatier die externe Platte mal auf NTFS
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
Windows7 - Trojaner(?) blockiert Virenscanner etc Habe ich jetzt gemacht. Erst hat er Fehler angezeigt, dann gings mit formatieren... Habe anschliessend neuen Versuch mit Starten einer Sicherung unternommen... nach 300 irgendwas MB oder so bricht er wieder ab
Windows7 - Trojaner(?) blockiert Virenscanner etc Teste mal eine andere Platte. Geht es mit der?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
