hier das combo-logfile.
Ist sonst noch was zu tun? Danke für deine hilfe!!
[code]
combofix 08-12-28.04 - *** 2008-12-30 0:12:23.1 -
fat32 x86
microsoft windows xp professional 5.1.2600.2.1252.1.1031.18.767.483 [gmt 1:00]
ausgeführt von:: C:\dokumente und einstellungen\***\desktop\combofix.exe
* neuer wiederherstellungspunkt wurde erstellt
achtung - auf diesem pc ist keine wiederherstellungskonsole installiert !!
.
(((((((((((((((((((((((((((((((((((( weitere löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\dokumente und einstellungen\***\anwendungsdaten\gadcom
c:\dokumente und einstellungen\***\desktop\notepad.exe
c:\windows\system32\arlgnhye.ini
c:\windows\system32\ctseqcph.ini
c:\windows\system32\ff647904d3.dll
c:\windows\system32\giuucmxj.ini
c:\windows\system32\hpcqestc.dll
c:\windows\system32\ionxayxx.ini
c:\windows\system32\ionxayxx.ini2
c:\windows\system32\ipfuhekx.dll
c:\windows\system32\ipoqjecw.ini
c:\windows\system32\lscscjlh.ini
c:\windows\system32\mdm.exe
c:\windows\system32\nvhmcfgs.ini
c:\windows\system32\rgbqbuqy.ini
c:\windows\system32\tatoyr.dll
c:\windows\system32\tunhbpkj.dll
c:\windows\system32\wvrfigvo.ini
c:\windows\system32\xkehufpi.ini
c:\windows\system32\xxyaxnoi.dll
c:\windows\system32\yqubqbgr.dll
c:\windows\tasks\hkybyxcj.job
.
((((((((((((((((((((((( dateien erstellt von 2008-11-28 bis 2008-12-29 ))))))))))))))))))))))))))))))
.
2008-12-29 21:31 . 2008-12-29 21:31 <dir> d-------- c:\programme\malwarebytes' anti-malware
2008-12-29 21:31 . 2008-12-29 21:31 <dir> d-------- c:\dokumente und einstellungen\***\anwendungsdaten\malwarebytes
2008-12-29 21:31 . 2008-12-29 21:31 <dir> d-------- c:\dokumente und einstellungen\all users\anwendungsdaten\malwarebytes
2008-12-29 21:31 . 2008-12-03 19:52 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2008-12-29 21:31 . 2008-12-03 19:52 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2008-12-29 21:27 . 2008-12-29 21:27 <dir> d-------- c:\dokumente und einstellungen\***\virenbekämpfung
2008-12-16 15:16 . 2008-12-16 15:16 <dir> d-------- c:\programme\avira
2008-12-16 15:16 . 2008-12-16 15:16 <dir> d-------- c:\dokumente und einstellungen\all users\anwendungsdaten\avira
2008-12-16 14:43 . 2008-12-16 14:43 <dir> d--hs---- c:\found.217
2008-12-15 22:47 . 2008-12-15 22:47 <dir> d-------- c:\programme\panda security
2008-12-15 22:20 . 2004-10-16 13:38 299,008 --a------ c:\dokumente und einstellungen\***\anwendungsdaten\desinstalador_avcineedsp.exe
2008-12-14 20:33 . 2008-12-14 20:33 <dir> d-------- c:\dokumente und einstellungen\***\anwendungsdaten\twain
2008-12-14 15:20 . 2008-12-14 15:20 <dir> d-------- c:\programme\webtools
2008-12-14 08:55 . 2008-12-14 08:55 <dir> d--hs---- c:\found.216
2008-12-13 18:57 . 2008-12-13 18:57 0 --a------ c:\windows\msicpl.ini
2008-12-13 10:27 . 2008-12-13 10:27 <dir> d--hs---- c:\found.215
2008-12-11 13:43 . 2008-12-11 13:43 <dir> d--hs---- c:\found.214
2008-12-09 15:04 . 2008-12-09 15:04 <dir> d--hs---- c:\found.213
2008-12-08 07:37 . 2008-12-08 07:37 <dir> d--hs---- c:\found.212
2008-12-05 07:56 . 2008-12-05 07:56 <dir> d--hs---- c:\found.211
2008-12-04 23:21 . 2008-12-04 23:21 <dir> d--hs---- c:\found.210
2008-12-03 19:08 . 2008-12-03 19:08 <dir> d--hs---- c:\found.209
.
(((((((((((((((((((((((((((((((((((( find3m bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-12-29 20:11 1,606 ----a-w c:\windows\system32\perfstringbackup.tmp
2008-11-04 18:12 --------- d-----w c:\programme\windows media connect 2
2006-11-22 22:27 58 ----a-w c:\programme\neu wavesound.wav
2006-03-15 19:05 11,253 ---h--w c:\programme\folder.htt
.
(((((((((((((((((((((((((((( autostartpunkte der registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*hinweis* leere einträge & legitime standardeinträge werden nicht angezeigt.
Regedit4
[hkey_local_machine\software\microsoft\windows\currentversion\run]
"hp software update"="c:\programme\hp\hp software update\hpwuschd2.exe" [2005-05-11 49152]
"sunjavaupdatesched"="c:\programme\java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"quicktime task"="c:\programme\quicktime\qttask.exe" [2006-09-01 282624]
"nvcpldaemon"="c:\windows\system32\nvcpl.dll" [2007-06-28 8466432]
"nvmediacenter"="c:\windows\system32\nvmctray.dll" [2007-06-28 81920]
"avgnt"="c:\programme\avira\antivir personaledition classic\avgnt.exe" [2008-06-12 266497]
"soundman"="soundman.exe" [2005-06-20 c:\windows\soundman.exe]
"nwiz"="nwiz.exe" [2007-06-28 c:\windows\system32\nwiz.exe]
[hkey_users\.default\software\microsoft\windows\currentversion\run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
c:\dokumente und einstellungen\all users\startmen\programme\autostart\
microsoft office.lnk - c:\programme\microsoft office\office\osa9.exe [1999-04-30 65588]
adobe gamma loader.exe.lnk - c:\programme\gemeinsame dateien\adobe\calibration\adobe gamma loader.exe [2006-05-30 110592]
adobe reader - schnellstart.lnk - c:\programme\adobe\acrobat 7.0\reader\reader_sl.exe [2005-09-23 29696]
[hkey_local_machine\software\microsoft\security center]
"antivirusdisablenotify"=dword:00000001
"updatesdisablenotify"=dword:00000001
"antivirusoverride"=dword:00000001
[hklm\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"=
"c:\\programme\\mozilla firefox\\firefox.exe"=
"c:\\program files\\real\\realplayer\\realplay.exe"=
"c:\\program files\\ws_ftp\\ws_ftp95.exe"=
"c:\\programme\\skype\\phone\\skype.exe"=
r3 ovt530;webcam deluxe;c:\windows\system32\drivers\ov530vid.sys [2007-01-07 161792]
s3 avmunet;avm fritz!box;c:\windows\system32\drivers\avmunet.sys [2007-01-19 15104]
s3 fxdrv;fxdrv;\??\d:\fxdrv.sys []
s3 genmcmnusb;usb scroll mouse driver;c:\windows\system32\drivers\gflmouhid.sys []
s3 netfwdsl;avm fritz!web dsl ppp;c:\windows\system32\drivers\netfwdsl.sys [2007-01-23 367104]
s3 pdnmp50;pdnmp50 ndis protocol driver;\??\c:\windows\system32\drivers\pdnmp50.sys []
s3 pdnsp50;pdnsp50 ndis protocol driver;\??\c:\windows\system32\drivers\pdnsp50.sys []
hkey_local_machine\software\microsoft\windows nt\currentversion\svchost - netsvcs
uxtuneup
.
Inhalt des "geplante tasks" ordners
2008-12-19 c:\windows\tasks\1-klick-wartung.job
- c:\programme\tuneup utilities 2007\systemoptimizer.exe [2007-08-02 12:40]
.
- - - - entfernte verwaiste registrierungseinträge - - - -
bho-{43b9381f-5e29-4c20-aec4-09a2f8b7a4f9} - c:\windows\system32\xxyaxnoi.dll
bho-{8fa6b2ee-d71a-4a3a-9570-da389dd12524} - c:\windows\system32\tatoyr.dll
notify-vtunllkb - vtunllkb.dll
.
------- zusätzlicher suchlauf -------
.
Ustart page = about
:blank
mstart page = hxxp://alice.aol.de
uinternet connection wizard,shellnext = hxxp://fritz.box/cgi-bin/webcm?getpage=../html/de/help/popup.html&var:lang=de&var
agename=hilfe_status
o16 -: Directanimation java classes - c:\windows\downloaded program files\directanimation java classes.osd
- file://c:\windows\java\classes\dajava.cab
o16 -: Microsoft xml parser for java - c:\windows\downloaded program files\microsoft xml parser for java.osd
- file://c:\windows\java\classes\xmldso.cab
c:\windows\downloaded program files\ilosoftimageupload.dll - o16 -: {dc6febc5-0a2d-458a-a01b-5db15eec4305}
hxxp://w**c.******.de/controls/***.dll
ff - profilepath - c:\dokumente und einstellungen\***\anwendungsdaten\mozilla\firefox\profiles\i0krtkom.default\
ff - prefs.js: Browser.startup.homepage -
ff - plugin: C:\program files\real\realplayer\netscape6\nppl3260.dll
ff - plugin: C:\program files\real\realplayer\netscape6\nprjplug.dll
ff - plugin: C:\program files\real\realplayer\netscape6\nprpjplug.dll
ff - plugin: C:\programme\opera\program\plugins\npdivx32.dll
ff - plugin: C:\programme\opera\program\plugins\npindeo.dll
attention: Firefox polices is in force
ff - user.js: Yahoo.homepage.dontask - true.
**************************************************************************
catchme 0.3.1367 w2k/xp/vista - rootkit/stealth malware detector by gmer, http://www.gmer.net
rootkit scan 2008-12-30 00:17:08
windows 5.1.2600 service pack 2 fat ntapi
scanne versteckte prozesse...
Scanne versteckte autostarteinträge...
Scanne versteckte dateien...
Scan erfolgreich abgeschlossen
versteckte dateien: 0
**************************************************************************
.
------------------------ weitere laufende prozesse ------------------------
.
C:\programme\avira\antivir personaledition classic\sched.exe
c:\programme\avira\antivir personaledition classic\avguard.exe
c:\programme\fritz!dsl\igdctrl.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\rundll32.exe
.
**************************************************************************
.
Zeit der fertigstellung: 2008-12-30 0:18:47 - pc wurde neu gestartet
combofix-quarantined-files.txt 2008-12-29 23:18:46
vor suchlauf: 230 verzeichnis(se), 14.741.569.536 bytes frei
nach suchlauf: 230 verzeichnis(se), 14,893,187,072 bytes frei
158
Code:
Alles auswählen Aufklappen ATTFilter
combofix 08-12-28.04 - *** 2008-12-30 0:12:23.1 - fat32 x86
microsoft windows xp professional 5.1.2600.2.1252.1.1031.18.767.483 [gmt 1:00]
ausgeführt von:: C:\dokumente und einstellungen\***\desktop\combofix.exe
* neuer wiederherstellungspunkt wurde erstellt
achtung - auf diesem pc ist keine wiederherstellungskonsole installiert !!
.
(((((((((((((((((((((((((((((((((((( weitere löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\dokumente und einstellungen\***\anwendungsdaten\gadcom
c:\dokumente und einstellungen\***\desktop\notepad.exe
c:\windows\system32\arlgnhye.ini
c:\windows\system32\ctseqcph.ini
c:\windows\system32\ff647904d3.dll
c:\windows\system32\giuucmxj.ini
c:\windows\system32\hpcqestc.dll
c:\windows\system32\ionxayxx.ini
c:\windows\system32\ionxayxx.ini2
c:\windows\system32\ipfuhekx.dll
c:\windows\system32\ipoqjecw.ini
c:\windows\system32\lscscjlh.ini
c:\windows\system32\mdm.exe
c:\windows\system32\nvhmcfgs.ini
c:\windows\system32\rgbqbuqy.ini
c:\windows\system32\tatoyr.dll
c:\windows\system32\tunhbpkj.dll
c:\windows\system32\wvrfigvo.ini
c:\windows\system32\xkehufpi.ini
c:\windows\system32\xxyaxnoi.dll
c:\windows\system32\yqubqbgr.dll
c:\windows\tasks\hkybyxcj.job
.
((((((((((((((((((((((( dateien erstellt von 2008-11-28 bis 2008-12-29 ))))))))))))))))))))))))))))))
.
2008-12-29 21:31 . 2008-12-29 21:31 <dir> d-------- c:\programme\malwarebytes' anti-malware
2008-12-29 21:31 . 2008-12-29 21:31 <dir> d-------- c:\dokumente und einstellungen\***\anwendungsdaten\malwarebytes
2008-12-29 21:31 . 2008-12-29 21:31 <dir> d-------- c:\dokumente und einstellungen\all users\anwendungsdaten\malwarebytes
2008-12-29 21:31 . 2008-12-03 19:52 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2008-12-29 21:31 . 2008-12-03 19:52 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2008-12-29 21:27 . 2008-12-29 21:27 <dir> d-------- c:\dokumente und einstellungen\***\virenbekämpfung
2008-12-16 15:16 . 2008-12-16 15:16 <dir> d-------- c:\programme\avira
2008-12-16 15:16 . 2008-12-16 15:16 <dir> d-------- c:\dokumente und einstellungen\all users\anwendungsdaten\avira
2008-12-16 14:43 . 2008-12-16 14:43 <dir> d--hs---- c:\found.217
2008-12-15 22:47 . 2008-12-15 22:47 <dir> d-------- c:\programme\panda security
2008-12-15 22:20 . 2004-10-16 13:38 299,008 --a------ c:\dokumente und einstellungen\***\anwendungsdaten\desinstalador_avcineedsp.exe
2008-12-14 20:33 . 2008-12-14 20:33 <dir> d-------- c:\dokumente und einstellungen\***\anwendungsdaten\twain
2008-12-14 15:20 . 2008-12-14 15:20 <dir> d-------- c:\programme\webtools
2008-12-14 08:55 . 2008-12-14 08:55 <dir> d--hs---- c:\found.216
2008-12-13 18:57 . 2008-12-13 18:57 0 --a------ c:\windows\msicpl.ini
2008-12-13 10:27 . 2008-12-13 10:27 <dir> d--hs---- c:\found.215
2008-12-11 13:43 . 2008-12-11 13:43 <dir> d--hs---- c:\found.214
2008-12-09 15:04 . 2008-12-09 15:04 <dir> d--hs---- c:\found.213
2008-12-08 07:37 . 2008-12-08 07:37 <dir> d--hs---- c:\found.212
2008-12-05 07:56 . 2008-12-05 07:56 <dir> d--hs---- c:\found.211
2008-12-04 23:21 . 2008-12-04 23:21 <dir> d--hs---- c:\found.210
2008-12-03 19:08 . 2008-12-03 19:08 <dir> d--hs---- c:\found.209
.
(((((((((((((((((((((((((((((((((((( find3m bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-12-29 20:11 1,606 ----a-w c:\windows\system32\perfstringbackup.tmp
2008-11-04 18:12 --------- d-----w c:\programme\windows media connect 2
2006-11-22 22:27 58 ----a-w c:\programme\neu wavesound.wav
2006-03-15 19:05 11,253 ---h--w c:\programme\folder.htt
.
(((((((((((((((((((((((((((( autostartpunkte der registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*hinweis* leere einträge & legitime standardeinträge werden nicht angezeigt.
Regedit4
[hkey_local_machine\software\microsoft\windows\currentversion\run]
"hp software update"="c:\programme\hp\hp software update\hpwuschd2.exe" [2005-05-11 49152]
"sunjavaupdatesched"="c:\programme\java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"quicktime task"="c:\programme\quicktime\qttask.exe" [2006-09-01 282624]
"nvcpldaemon"="c:\windows\system32\nvcpl.dll" [2007-06-28 8466432]
"nvmediacenter"="c:\windows\system32\nvmctray.dll" [2007-06-28 81920]
"avgnt"="c:\programme\avira\antivir personaledition classic\avgnt.exe" [2008-06-12 266497]
"soundman"="soundman.exe" [2005-06-20 c:\windows\soundman.exe]
"nwiz"="nwiz.exe" [2007-06-28 c:\windows\system32\nwiz.exe]
[hkey_users\.default\software\microsoft\windows\currentversion\run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
c:\dokumente und einstellungen\all users\startmen\programme\autostart\
microsoft office.lnk - c:\programme\microsoft office\office\osa9.exe [1999-04-30 65588]
adobe gamma loader.exe.lnk - c:\programme\gemeinsame dateien\adobe\calibration\adobe gamma loader.exe [2006-05-30 110592]
adobe reader - schnellstart.lnk - c:\programme\adobe\acrobat 7.0\reader\reader_sl.exe [2005-09-23 29696]
[hkey_local_machine\software\microsoft\security center]
"antivirusdisablenotify"=dword:00000001
"updatesdisablenotify"=dword:00000001
"antivirusoverride"=dword:00000001
[hklm\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"=
"c:\\programme\\mozilla firefox\\firefox.exe"=
"c:\\program files\\real\\realplayer\\realplay.exe"=
"c:\\program files\\ws_ftp\\ws_ftp95.exe"=
"c:\\programme\\skype\\phone\\skype.exe"=
r3 ovt530;webcam deluxe;c:\windows\system32\drivers\ov530vid.sys [2007-01-07 161792]
s3 avmunet;avm fritz!box;c:\windows\system32\drivers\avmunet.sys [2007-01-19 15104]
s3 fxdrv;fxdrv;\??\d:\fxdrv.sys []
s3 genmcmnusb;usb scroll mouse driver;c:\windows\system32\drivers\gflmouhid.sys []
s3 netfwdsl;avm fritz!web dsl ppp;c:\windows\system32\drivers\netfwdsl.sys [2007-01-23 367104]
s3 pdnmp50;pdnmp50 ndis protocol driver;\??\c:\windows\system32\drivers\pdnmp50.sys []
s3 pdnsp50;pdnsp50 ndis protocol driver;\??\c:\windows\system32\drivers\pdnsp50.sys []
hkey_local_machine\software\microsoft\windows nt\currentversion\svchost - netsvcs
uxtuneup
.
Inhalt des "geplante tasks" ordners
2008-12-19 c:\windows\tasks\1-klick-wartung.job
- c:\programme\tuneup utilities 2007\systemoptimizer.exe [2007-08-02 12:40]
.
- - - - entfernte verwaiste registrierungseinträge - - - -
bho-{43b9381f-5e29-4c20-aec4-09a2f8b7a4f9} - c:\windows\system32\xxyaxnoi.dll
bho-{8fa6b2ee-d71a-4a3a-9570-da389dd12524} - c:\windows\system32\tatoyr.dll
notify-vtunllkb - vtunllkb.dll
.
------- zusätzlicher suchlauf -------
.
Ustart page = about :blank
mstart page = hxxp:/***.aol.de
uinternet connection wizard,shellnext = hxxp://fritz.box/cgi-bin/webcm?getpage=../html/de/help/popup.html&var:lang=de&var:pagename=hilfe_status
o16 -: Directanimation java classes - c:\windows\downloaded program files\directanimation java classes.osd
- file://c:\windows\java\classes\dajava.cab
o16 -: Microsoft xml parser for java - c:\windows\downloaded program files\microsoft xml parser for java.osd
- file://c:\windows\java\classes\xmldso.cab
c:\windows\d***.dll - o16 -: {dc6febc5-0a2d-458a-a01b-5db15eec4305}
hxxp://****.de/controls/ilosoftimageupload.dll
ff - profilepath - c:\dokumente und einstellungen\***\anwendungsdaten\mozilla\firefox\profiles\i0krtkom.default\
ff - prefs.js: Browser.startup.homepage -
ff - plugin: C:\program files\real\realplayer\netscape6\nppl3260.dll
ff - plugin: C:\program files\real\realplayer\netscape6\nprjplug.dll
ff - plugin: C:\program files\real\realplayer\netscape6\nprpjplug.dll
ff - plugin: C:\programme\opera\program\plugins\npdivx32.dll
ff - plugin: C:\programme\opera\program\plugins\npindeo.dll
attention: Firefox polices is in force
ff - user.js: Yahoo.homepage.dontask - true.
**************************************************************************
catchme 0.3.1367 w2k/xp/vista - rootkit/stealth malware detector by gmer, http://www.gmer.net
rootkit scan 2008-12-30 00:17:08
windows 5.1.2600 service pack 2 fat ntapi
scanne versteckte prozesse...
Scanne versteckte autostarteinträge...
Scanne versteckte dateien...
Scan erfolgreich abgeschlossen
versteckte dateien: 0
**************************************************************************
.
------------------------ weitere laufende prozesse ------------------------
.
C:\programme\avira\antivir personaledition classic\sched.exe
c:\programme\avira\antivir personaledition classic\avguard.exe
c:\programme\fritz!dsl\igdctrl.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\rundll32.exe
.
**************************************************************************
.
Zeit der fertigstellung: 2008-12-30 0:18:47 - pc wurde neu gestartet
combofix-quarantined-files.txt 2008-12-29 23:18:46
vor suchlauf: 230 verzeichnis(se), 14.741.569.536 bytes frei
nach suchlauf: 230 verzeichnis(se), 14,893,187,072 bytes frei
158