Log-Analyse und Auswertung: Keylogger
| Keylogger Hallo, ich hab mir vor kurzen einen keylogger eingefangen der leider auch schon seine wirkung gezeigt hat ... ich habe vers. Virenscanner verwendet um ihn auswendig zu machen aber ohne erfolg... das einzige was ich zu dem keylogger sagen kann ist ... das er immer 2 exe'n erstellt einmal in C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\9YDYZ78D name z.B. uu[1].exe hii[1].exe new[1].exe ... und dann noch in C:\WINDOWS\system32 name atlsystem*randomnummer*.exe z.B. atlsystem975723.exe naja hier zum Hijack log ... es ist nichts besonderes zu erkennen meint nen Kumpel ... Zitat:
Ich hoffe ihr könnt mir irgendwie helfen Mfg Micha |
hi Sep_Michi und
| Keylogger geladen getan ... hier die resultate
__________________http://filebeam.com/5fc91cbeff0ca58acef9640c48021db4 konte es nicht posten ... zu lang und danke für das willkommen Edit ... hatte vergessen noch nen paar dinge im hintergrund zu schließen ... soll ich noch nen anderes log posten? |
bitte psote die C:\RSIT\log.txt wenigstens hier, so kann ich sie besser kontrollieren, teile wenn nötig auf mehrere posts auf .
| Keylogger ok wenn ich das darf mach ich das Zitat:
30.10.2008, 20:31 | #6 | |
| Keylogger und hier info Zitat:
Malwarebytes' Anti-Malware
(nach dem scannen auf den Button klicken und Funde löschen lassen!) Kaspersky - Onlinescanner Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware. ---> hier herunterladen => Kaspersky Online-Scanner => Hinweise zu älteren Versionen beachten! => Voraussetzung: Internet Explorer 6.0 oder höher => die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter => Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken => Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als => Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten => Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen und wenn du das nächste mal code-tags statt quote-tags nimmst, wird auch der post kürzer .
| KeyloggerCode:
ATTFilter Malwarebytes' Anti-Malware 1.30 Datenbank Version: 1340 Windows 5.1.2600 Service Pack 2 30.10.2008 22:25:58 mbam-log-2008-10-30 (22-25-58).txt Scan-Methode: Vollständiger Scan (C:\|D:\|) Durchsuchte Objekte: 217259 Laufzeit: 1 hour(s), 46 minute(s), 1 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\cmdow.exe (Malware.Tool) -> Quarantined and deleted successfully. Online Kaspersky geht bei mir nicht... |
Poste bitte noch ein AVZ log.
| Keylogger http://rapidshare.com/files/159149078/avz_sysinfo.zip.html |
/// AVZ-Toolkit Guru | KeyloggerDateien Online überprüfen lassen: * Lasse dir auch die versteckten Dateien anzeigen! * Suche die Seite Virtustotal auf. Kopiere folgenden Dateipfad per copy and paste in das Eingabefeld neben dem "Durchsuchen"-Button. Klicke danach auf "Senden der Datei"! * Alternativ kannst du dir die Datei natürlich auch über den "Durchsuchen"-Button selbst heraussuchen. Zitat:
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren! * Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
| KeyloggerCode:
ATTFilter SystemHper.dll Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 5/36 (13.89%)
ATTFilter vffilter.sys Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 0/36 (0%)
C:\WINDOWS\System32\Drivers\awusgh18.SYS sowie spyu.sys konnten nicht gefunden werden ... spyu.sys hab ich wie beschrieben gesucht ...aber nichts |
GMER - Rootkit Detection
GMER - Rootkit Detection
Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
ATTFilter Files to delete: C:\WINDOWS\system32\SystemHper.dll C:\WINDOWS\System32\Drivers\awusgh18.SYS
ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Wichtiger Hinweis: Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.
| KeyloggerCode:
ATTFilter GMER - http://www.gmer.net Rootkit scan 2008-10-31 10:36:47 Windows 5.1.2600 Service Pack 2 ---- System - GMER 1.0.14 ---- SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwClose [0xF7254028] SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreateKey [0xF7253FE0] SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreatePagingFile [0xF7247B00] SSDT F7B562AC ZwCreateThread SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateKey [0xF72485DC] SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateValueKey [0xF7254120] SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenFile [0xF7247B40] SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenKey [0xF7253FA4] SSDT F7B56298 ZwOpenProcess SSDT F7B5629D ZwOpenThread SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryKey [0xF72485FC] SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryValueKey [0xF7254076] SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwSetSystemPowerState [0xF7253550] SSDT spzv.sys ZwSetValueKey [0xF72A619A] SSDT F7B562A7 ZwTerminateProcess SSDT F7B562A2 ZwWriteVirtualMemory INT 0x63 ? 89E77BF8 INT 0x63 ? 897C7F00 INT 0x63 ? 897C7F00 INT 0x63 ? 89E77BF8 INT 0x73 ? 89E74BF8 INT 0x73 ? 89E74BF8 INT 0x73 ? 89E74BF8 INT 0x82 ? 89E74BF8 INT 0x84 ? 897C7F00 INT 0xB4 ? 897C7F00 INT 0xB4 ? 897C7F00 ---- Kernel code sections - GMER 1.0.14 ---- ? spzv.sys Das System kann die angegebene Datei nicht finden. ! .text USBPORT.SYS!DllUnload F668562C 5 Bytes JMP 897C74E0 .text aenvxh8g.SYS F6556384 1 Byte [ 20 ] .text aenvxh8g.SYS F6556386 35 Bytes [ 00, 68, 00, 00, 00, 00, 00, ... ] .text aenvxh8g.SYS F65563AA 24 Bytes [ 00, 00, 20, 00, 00, E0, 00, ... ] .text aenvxh8g.SYS F65563C4 3 Bytes [ 00, 00, 00 ] .text aenvxh8g.SYS F65563C9 1 Byte [ 00 ] .text ... ? C:\WINDOWS\System32\Drivers\aenvxh8g.SYS Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. ---- Kernel IAT/EAT - GMER 1.0.14 ---- IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7298048] spzv.sys ---- Devices - GMER 1.0.14 ---- Device \FileSystem\Ntfs \Ntfs 89E721F8 AttachedDevice \Driver\Tcpip \Device\Ip nltdi.sys (NetLimiter Driver/Locktime Software) Device \Driver\NetBT \Device\NetBT_Tcpip_{A468793C-07AC-4397-A8BE-65D5DEB85F42} 8992B500 Device \Driver\usbohci \Device\USBPDO-0 8984A500 Device \Driver\PCI_PNP4736 \Device\00000051 spzv.sys Device \Driver\NetBT \Device\NetBT_Tcpip_{450A4E0E-EDAE-494E-A4CF-627528DC0720} 8992B500 Device \Driver\dmio \Device\DmControl\DmIoDaemon 89E051F8 Device \Driver\dmio \Device\DmControl\DmConfig 89E051F8 Device \Driver\dmio \Device\DmControl\DmPnP 89E051F8 Device \Driver\dmio \Device\DmControl\DmInfo 89E051F8 Device \Driver\usbohci \Device\USBPDO-1 8984A500 Device \Driver\usbohci \Device\USBPDO-2 8984A500 Device \Driver\usbohci \Device\USBPDO-3 8984A500 Device \Driver\usbohci \Device\USBPDO-4 8984A500 AttachedDevice \Driver\Tcpip \Device\Tcp nltdi.sys (NetLimiter Driver/Locktime Software) Device \Driver\usbehci \Device\USBPDO-5 89865500 Device \Driver\Ftdisk \Device\HarddiskVolume1 89E751F8 Device \Driver\Ftdisk \Device\HarddiskVolume2 89E751F8 Device \Driver\Cdrom \Device\CdRom0 8997A008 Device \FileSystem\Rdbss \Device\FsWrap 89C4FDD8 Device \Driver\Cdrom \Device\CdRom1 8997A008 Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 89985210 Device \Driver\atapi \Device\Ide\IdePort0 89985210 Device \Driver\atapi \Device\Ide\IdePort1 89985210 Device \Driver\atapi \Device\Ide\IdePort2 89985210 Device \Driver\atapi \Device\Ide\IdePort3 89985210 Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e 89985210 Device \Driver\sptd \Device\1364237236 spzv.sys Device \Driver\NetBT \Device\NetBt_Wins_Export 8992B500 Device \Driver\NetBT \Device\NetbiosSmb 8992B500 Device \FileSystem\Srv \Device\LanmanServer 89920798 AttachedDevice \Driver\Tcpip \Device\Udp nltdi.sys (NetLimiter Driver/Locktime Software) AttachedDevice \Driver\Tcpip \Device\RawIp nltdi.sys (NetLimiter Driver/Locktime Software) Device \Driver\usbohci \Device\USBFDO-0 8984A500 Device \Driver\usbohci \Device\USBFDO-1 8984A500 Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 89941500 Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 89C46B38 Device \Driver\usbohci \Device\USBFDO-2 8984A500 Device \FileSystem\MRxSmb \Device\LanmanRedirector 89941500 Device \FileSystem\MRxSmb \Device\LanmanRedirector 89C46B38 Device \Driver\usbohci \Device\USBFDO-3 8984A500 Device \FileSystem\Npfs \Device\NamedPipe 89C4FCC8 Device \Driver\usbohci \Device\USBFDO-4 8984A500 Device \Driver\Ftdisk \Device\FtControl 89E751F8 Device \FileSystem\Msfs \Device\Mailslot 89ABEE00 Device \Driver\usbehci \Device\USBFDO-5 89865500 Device \Driver\aenvxh8g \Device\Scsi\aenvxh8g1Port5Path0Target0Lun0 89BF91C8 Device \Driver\a347scsi \Device\Scsi\a347scsi1 89E041F8 Device \Driver\JRAID \Device\Scsi\JRAID1 89E731F8 Device \Driver\aenvxh8g \Device\Scsi\aenvxh8g1 89BF91C8 Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 89C26700 Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 89C26700 Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 89C26700 Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 89C26700 Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 89C26700 Device \FileSystem\Cdfs \Cdfs 897C0500 Device \FileSystem\Cdfs \Cdfs 89A04170 ---- Modules - GMER 1.0.14 ---- Module _________ F71A9000-F71C1000 (98304 bytes) ---- Registry - GMER 1.0.14 ---- Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 D:\Programme\DAEMON Tools Lite\ Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xF7 0x57 0x7A 0xE9 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xE7 0xB2 0x77 0xDA ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x7F 0x95 0x00 0x3E ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4 Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 D:\Programme\DAEMON Tools Lite\ Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0 Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xF7 0x57 0x7A 0xE9 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001 Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xE7 0xB2 0x77 0xDA ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40 Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x7F 0x95 0x00 0x3E ... Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{E9F81423-211E-46B6-9AE0-38568BC5CF6F}@DisplayName Alcohol 120% Reg HKLM\SOFTWARE\Classes\Installer\Products\32418F9EE1126B64A90E8365B85CFCF6@ProductName Alcohol 120% Reg HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{CDC8EC6A-9B94-8C90-B578-50CC96908A5B} ---- EOF - GMER 1.0.14 ---- Code:
ATTFilter Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! File "C:\WINDOWS\system32\SystemHper.dll" deleted successfully. Error: file "C:\WINDOWS\System32\Drivers\awusgh18.SYS" not found! Deletion of file "C:\WINDOWS\System32\Drivers\awusgh18.SYS" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. |
| Keylogger hat nicht mehr oben gepasst Code:
ATTFilter ComboFix 08-10-30.12 - Administrator 2008-10-31 10:47:25.1 - NTFSx86 ausgeführt von:: C:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . C:\Dokumente und Einstellungen\Administrator\Favoriten\Games.url C:\Dokumente und Einstellungen\Administrator\Favoriten\Videos.url C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Videos.url C:\WINDOWS\system32\sysdm.exe . ((((((((((((((((((((((( Dateien erstellt von 2008-09-28 bis 2008-10-31 )))))))))))))))))))))))))))))) . 2008-10-31 10:29 . 2008-10-31 10:29 250 --a------ C:\WINDOWS\gmer.ini 2008-10-30 23:01 . 2008-10-30 23:01 11,264 --a------ C:\WINDOWS\system32\drivers\uzmymjk3.sys 2008-10-30 20:38 . 2008-10-30 20:38 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware 2008-10-30 20:38 . 2008-10-30 20:38 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes 2008-10-30 20:38 . 2008-10-30 20:38 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes 2008-10-30 20:38 . 2008-10-22 16:10 38,496 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys 2008-10-30 20:38 . 2008-10-22 16:10 15,504 --a------ C:\WINDOWS\system32\drivers\mbam.sys 2008-10-30 20:19 . 2008-10-30 20:19 13,123 --a------ C:\rsit.rar 2008-10-30 20:12 . 2008-10-30 20:22 <DIR> d-------- C:\rsit 2008-10-30 19:35 . 2008-10-30 19:35 <DIR> d-------- C:\Programme\CCleaner 2008-10-30 16:54 . 2008-10-30 16:54 <DIR> d-------- C:\Programme\Fighters 2008-10-30 16:54 . 2008-10-30 16:54 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Fighters 2008-10-29 15:16 . 2008-10-29 15:16 65,536 --a------ C:\WINDOWS\system32\SystemHper.dll.142234 2008-10-28 21:16 . 2008-10-28 21:16 <DIR> d-------- C:\Programme\Tortun 2008-10-27 21:29 . 2008-10-30 19:44 <DIR> d-------- C:\Programme\Spyware Doctor 2008-10-27 21:29 . 2008-10-30 20:22 <DIR> d-a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP 2008-10-27 21:29 . 2008-10-27 21:29 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\PC Tools 2008-10-27 21:29 . 2008-08-25 12:36 81,288 --a------ C:\WINDOWS\system32\drivers\iksyssec.sys 2008-10-27 21:29 . 2008-08-25 12:36 66,952 --a------ C:\WINDOWS\system32\drivers\iksysflt.sys 2008-10-27 21:29 . 2008-08-25 12:36 40,840 --a------ C:\WINDOWS\system32\drivers\ikfilesec.sys 2008-10-27 21:29 . 2008-06-02 16:19 29,576 --a------ C:\WINDOWS\system32\drivers\kcom.sys 2008-10-27 21:16 . 2008-10-27 21:16 <DIR> d-------- C:\!KillBox 2008-10-27 21:10 . 2008-10-27 21:10 <DIR> d-------- C:\Programme\Trend Micro 2008-10-25 17:04 . 2008-10-25 17:04 21 --a------ C:\WINDOWS\download1 2008-10-10 23:22 . 2008-10-10 23:23 <DIR> d-------- C:\Programme\MediaCoder 2008-09-29 20:38 . 2008-09-29 20:38 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Blizzard 2008-09-26 16:33 . 2008-09-26 16:33 15,496 --a------ C:\WINDOWS\system32\drivers\vffilter.sys 2008-09-24 16:36 . 2006-09-12 11:46 227,328 -r-hs---- C:\WINDOWS\system32\ac3DX.ax 2008-09-24 16:36 . 2008-03-16 13:30 216,064 -r-hs---- C:\WINDOWS\system32\nbDX.dll 2008-09-24 16:36 . 2006-01-12 23:23 123,904 -r-hs---- C:\WINDOWS\system32\AVCDX.ax 2008-09-24 16:36 . 2003-11-20 23:00 54,784 -r-hs---- C:\WINDOWS\system32\RLAPEDec.ax 2008-09-24 16:36 . 2004-04-26 23:00 37,888 -r-hs---- C:\WINDOWS\system32\RLMPCDec.ax 2008-09-24 16:36 . 2007-02-21 11:47 31,232 -r-hs---- C:\WINDOWS\system32\msfDX.dll 2008-09-08 17:11 . 2008-10-27 20:39 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\OpenOffice.org2 2008-09-08 17:09 . 2008-09-08 17:09 <DIR> d-------- C:\Programme\OpenOffice.org 2.4 2008-09-02 13:20 . 2008-09-02 13:20 1,067,520 --a------ C:\Dokumente und Einstellungen\Administrator\Profiler_update.exe . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2008-10-30 16:02 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\teamspeak2 2008-10-27 13:49 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Canon 2008-10-26 11:39 2,672 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys 2008-10-19 13:01 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Hamachi 2008-09-29 19:57 --------- d-----w C:\Programme\Gemeinsame Dateien\Blizzard Entertainment 2008-09-20 14:08 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\AdobeUM 2006-05-03 09:06 163,328 --sha-r C:\WINDOWS\system32\flvDX.dll 2007-02-21 10:47 31,232 --sh--r C:\WINDOWS\system32\msfDX.dll 2008-03-16 12:30 216,064 --sh--r C:\WINDOWS\system32\nbDX.dll . ------- Sigcheck ------- 2004-08-21 05:14 359040 09eb23a4567bdd56d9580a059e616e23 C:\WINDOWS\system32\drivers\tcpip.sys 2004-08-03 23:57 4921344 e8535cd4313dbaf191ba7945665126c3 C:\WINDOWS\explorer.exe 2004-08-03 23:57 1035264 22fe1be02eadde1632e478e4125639e0 C:\WINDOWS\VCP_SAVE\explorer.exe . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "spywarefighterguard"="C:\Programme\Fighters\spywarefighter\SpywarefighterUser.exe" [2008-09-26 180872] C:\Dokumente und Einstellungen\Administrator\Startmen\Programme\Autostart\ Stardock ObjectDock.lnk - C:\Programme\Stardock\ObjectDock\ObjectDock.exe [2008-01-18 3450608] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "vidc.I420"= i420vfw.dll [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Administrator^Startmenü^Programme^Autostart^hamachi.lnk] path=C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Autostart\hamachi.lnk backup=C:\WINDOWS\pss\hamachi.lnkStartup [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ] --a------ 2008-09-01 16:08 173304 D:\Programme\ICQ6\ICQ.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam] --a------ 2008-03-28 14:21 1271032 D:\Games\Steam\Steam.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "mysql"=2 (0x2) "NSCService"=3 (0x3) "navapsvc"=2 (0x2) "WebClient"=2 (0x2) "mi-raysat_3dsmax9_32"=2 (0x2) [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusDisableNotify"=dword:00000001 [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "C:\\Programme\\Sony Ericsson\\Sony Ericsson Media Manager 1.0\\MediaManager.exe"= "C:\\Programme\\iTunes\\iTunes.exe"= "C:\\Programme\\Joost\\xulrunner\\tvprunner.exe"= "D:\\Programme\\ICQ6\\ICQ.exe"= "C:\\Programme\\uTorrent\\uTorrent.exe"= "D:\\Programme\\Autodesk\\3ds Max 9\\3dsmax.exe"= "D:\\Programme\\Autodesk\\Backburner\\monitor.exe"= "D:\\Programme\\Autodesk\\Backburner\\manager.exe"= "D:\\Programme\\Autodesk\\Backburner\\server.exe"= R1 nltdi;nltdi;C:\WINDOWS\system32\drivers\nltdi.sys [2007-04-23 82200] R1 uzmymjk3;AVZ-RK Kernel Driver;C:\WINDOWS\system32\Drivers\uzmymjk3.sys [2008-10-30 11264] R2 PTK License-FIGHTERS-18668899;PTK License-FIGHTERS-18668899;C:\Programme\Fighters\licenseservice.exe [2008-09-26 283272] R2 PTK Live Update-FIGHTERS-18668899;PTK Live Update-FIGHTERS-18668899;C:\Programme\Fighters\updateservice.exe [2008-09-26 307848] R2 PTK SharedAccess-FIGHTERS-18668899;PTK SharedAccess-FIGHTERS-18668899;C:\Programme\Fighters\configservice.exe [2008-09-26 139912] R3 Vfscan;Vfscan;C:\WINDOWS\system32\DRIVERS\vffilter.sys [2008-09-26 15496] S2 download02;Remote Access;C:\WINDOWS\System32\svchost.exe [2004-08-03 14336] S2 PTK Scanner-FIGHTERS-18668899;PTK Scanner-FIGHTERS-18668899;C:\Programme\Fighters\ScannerService.exe [2008-09-26 311944] S3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;D:\Programme\MAGIX\Common\Database\bin\fbserver.exe [2005-11-17 1527900] S3 s217bus;Sony Ericsson Device 217 driver (WDM);C:\WINDOWS\system32\DRIVERS\s217bus.sys [2007-11-02 83496] S3 s217mdfl;Sony Ericsson Device 217 USB WMC Modem Filter;C:\WINDOWS\system32\DRIVERS\s217mdfl.sys [2007-11-02 15016] S3 s217mdm;Sony Ericsson Device 217 USB WMC Modem Driver;C:\WINDOWS\system32\DRIVERS\s217mdm.sys [2007-11-02 109992] S3 s217mgmt;Sony Ericsson Device 217 USB WMC Device Management Drivers (WDM);C:\WINDOWS\system32\DRIVERS\s217mgmt.sys [2007-11-02 103976] S3 s217nd5;Sony Ericsson Device 217 USB Ethernet Emulation SEMC217 (NDIS);C:\WINDOWS\system32\DRIVERS\s217nd5.sys [2007-11-02 24872] S3 s217obex;Sony Ericsson Device 217 USB WMC OBEX Interface;C:\WINDOWS\system32\DRIVERS\s217obex.sys [2007-11-02 100008] S3 s217unic;Sony Ericsson Device 217 USB Ethernet Emulation SEMC217 (WDM);C:\WINDOWS\system32\DRIVERS\s217unic.sys [2007-11-02 105896] S3 XDva059;XDva059;C:\WINDOWS\system32\XDva059.sys [ ] S4 Apache2.2;Apache2.2;D:\xampp\apache\bin\apache.exe [2007-03-05 16896] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs download02 *Newly Created Service* - PROCEXP90 . - - - - Entfernte verwaiste Registrierungseinträge - - - - MSConfigStartUp-ccApp - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe . ------- Zusätzlicher Suchlauf ------- . FireFox -: Profile - C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\okba55f8.default\ FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.de/firefox?client=firefox-a&rls=org.mozilla:de:official FF -: plugin - C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Mozilla\plugins\npoctoshape.dll FF -: plugin - C:\Programme\Adobe\Acrobat 6.0\Acrobat\browser\nppdf32.dll FF -: plugin - C:\Programme\DivX\DivX Content Uploader\npUpload.dll FF -: plugin - C:\Programme\Dyyno\Dyyno Player\npvlc.dll FF -: plugin - C:\Programme\iTunes\Mozilla Plugins\npitunes.dll FF -: plugin - C:\Programme\Mozilla Firefox\plugins\npDyyno.dll FF -: plugin - C:\Programme\Mozilla Firefox\plugins\npJoostPlugin.dll FF -: plugin - C:\Programme\Octoshape Streaming Services\Administrator\octoprogram-L03-NMS0806260_SUA_000\npoctoshape.dll FF -: plugin - C:\Programme\Octoshape Streaming Services\Administrator\octoprogram-L03-NMS0810164_SUA_000\npoctoshape.dll FF -: plugin - C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin.dll FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin2.dll FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin3.dll FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin4.dll FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin5.dll FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin6.dll FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin7.dll . ************************************************************************** catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2008-10-31 10:48:21 Windows 5.1.2600 Service Pack 2 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . Zeit der Fertigstellung: 2008-10-31 10:49:10 ComboFix-quarantined-files.txt 2008-10-31 09:49:05 Vor Suchlauf: 19 Verzeichnis(se), 21.983.014.912 Bytes frei Nach Suchlauf: 19 Verzeichnis(se), 24,491,184,128 Bytes frei WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /usepmtimer 176 |
