|
Plagegeister aller Art und deren Bekämpfung: Trojan.Win32.Monder.cgbiWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
06.07.2009, 18:44 | #1 |
| Trojan.Win32.Monder.cgbi Hallo Ich bitte um Eure Hilfe! Hab schon gegoogelt und leider nichts gefunden Meldung von Kaspersky Internet Security 2010 Objekt : C:\Windows\System32\SKYNETwpahiuvr.dll Trojanisches Programm : Trojan.Win32.Monder.cgbi Kaspersky kann den Trojaner nicht entfernen hab auch schon diverse andere Programme probiert Spybot, spywarefighter , trojancheck ----------------------------------------------------- Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 18:40:58, on 06.07.2009 Platform: Windows Vista SP1 (WinNT 6.00.1905) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\Windows\system32\Dwm.exe C:\Windows\system32\taskeng.exe C:\Windows\Explorer.EXE C:\Program Files\Windows Defender\MSASCui.exe C:\Program Files\Intel\Intel Matrix Storage Manager\IAAnotif.exe C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe C:\Windows\vVX3000.exe C:\Program Files\Fighters\Spywarefighter\SpywarefighterUser.e xe C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe C:\Program Files\Windows Media Player\wmpnscfg.exe C:\Windows\System32\mobsync.exe c:\program files\fighters\spywarefighter\SPYWAREfighterTray.e xe C:\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtblfs.exe C:\Program Files\Trend Micro\HijackThis\HijackThis.exe R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://w*w.aldi.com/ R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://w*w.krone.at/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://w*w.aldi.com/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch = R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O1 - Hosts: 91.121.97.18 thepiratebay.org O1 - Hosts: 91.121.97.18 w*w.thepiratebay.org O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file) O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [IAAnotif] "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe O4 - HKLM\..\Run: [Skytel] C:\Program Files\Realtek\Audio\HDA\Skytel.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe" O4 - HKLM\..\Run: [VX3000] C:\Windows\vVX3000.exe O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" O4 - HKLM\..\Run: [spywarefighterguard] C:\Program Files\Fighters\spywarefighter\SpywarefighterUser.e xe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST') O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST') O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000 O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O13 - Gopher Prefix: O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll,C:\PROGRA ~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPE R~1\KASPER~1\kloehk.dll O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe O23 - Service: ProtexisLicensing - Unknown owner - C:\Windows\system32\PSIService.exe O23 - Service: PTK License-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\licenseservice.exe O23 - Service: PTK Live Update-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\updateservice.exe O23 - Service: PTK Scanner-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\ScannerService.exe O23 - Service: PTK SharedAccess-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\configservice.exe O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe -- End of file - 7283 bytes ---------------------------------------------------- uninstall list 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 2007 Microsoft Office Suite Service Pack 1 (SP1) 7-Zip 4.65 Activation Assistant for the 2007 Microsoft Office suites Adobe Flash Player 10 ActiveX Adobe Flash Player 10 Plugin Adobe Reader 9 - Deutsch Adobe Shockwave Player 11 Choice Guard Compatibility Pack für 2007 Office System Corel MediaOne CorelDRAW Essential Edition 3 CorelDRAW Essential Edition 3 DE EPSON Scan EPSON-Drucker-Software Free YouTube Download 2.2 Google Earth Google Toolbar for Internet Explorer HijackThis 2.0.2 Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595) Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484) Intel(R) Matrix Storage Manager IrfanView (remove only) Java(TM) 6 Update 12 Junk Mail filter update Kaspersky Internet Security 2010 Kaspersky Internet Security 2010 Microsoft .NET Framework 3.5 Language Pack SP1 - deu Microsoft .NET Framework 3.5 Language Pack SP1 - DEU Microsoft .NET Framework 3.5 SP1 Microsoft .NET Framework 3.5 SP1 Microsoft LifeCam Microsoft Office Excel MUI (German) 2007 Microsoft Office Home and Student 2007 Microsoft Office Home and Student 2007 Microsoft Office OneNote MUI (German) 2007 Microsoft Office PowerPoint MUI (German) 2007 Microsoft Office PowerPoint Viewer 2007 (German) Microsoft Office Proof (English) 2007 Microsoft Office Proof (French) 2007 Microsoft Office Proof (German) 2007 Microsoft Office Proof (Italian) 2007 Microsoft Office Proofing (German) 2007 Microsoft Office Shared MUI (German) 2007 Microsoft Office Word MUI (German) 2007 Microsoft Silverlight Microsoft Visual C++ 2005 Redistributable Microsoft Works Mozilla Firefox (3.0.8) MSVCRT MSXML 4.0 SP2 (KB936181) MSXML 4.0 SP2 (KB941833) MSXML 4.0 SP2 (KB954430) Nero 8 Essentials neroxml Nokia Connectivity Cable Driver NVIDIA Drivers NVIDIA PhysX v8.10.13 Photohands 1.0G QuickTime RealPlayer Realtek High Definition Audio Driver Security Update for 2007 Microsoft Office System (KB951550) Security Update for 2007 Microsoft Office System (KB951944) Security Update for 2007 Microsoft Office System (KB958439) Security Update for Microsoft Office Excel 2007 (KB958437) Security Update for Microsoft Office OneNote 2007 (KB950130) Security Update for Microsoft Office PowerPoint 2007 (KB951338) Security Update for Microsoft Office system 2007 (KB954326) Security Update for Microsoft Office system 2007 (KB956828) Security Update for Microsoft Office Word 2007 (KB956358) Shareaza 2.4.0.0 Sony Image Data Suite Sony Picture Utility Spelling Dictionaries Support For Adobe Reader 9 Spybot - Search & Destroy SPYWAREfighter SPYWAREfighter Trojancheck 6 TuneUp Utilities 2009 Uninstall 1.0.0.1 Update for Microsoft .NET Framework 3.5 SP1 (KB963707) Update for Microsoft Office Excel 2007 Help (KB957242) Update for Office 2007 (KB946691) Update Manager VCRedistSetup Windows Live Call Windows Live Communications Platform Windows Live Essentials Windows Live Essentials Windows Live Mail Windows Live Sync Xvid 1.2.1 final uninstall Yahoo! Messenger Hoffe mein Posting ist richtig so lg marlboro1981 |
06.07.2009, 18:48 | #2 |
| Trojan.Win32.Monder.cgbi Hallo und
__________________1.) Solltest du noch irgendetwas mit dem Computer verbinden, wie Memorysticks, Speicherkarten, Digitalkameras, Handy, externe Laufwerke, ... dann stecke vor dem Scan alles an. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten. 2.) Systemdetails mit RSIT prüfen
ciao, andreas
__________________ |
06.07.2009, 19:42 | #3 |
| Trojan.Win32.Monder.cgbi Vieln Dank erstmal für deine superschnelle Antwort!!!!!:aplaus::aplaus:
__________________so habe ComboFix durchlaufen lassen, hat auch einige Sachen gelöscht Pc wurde Neugestartet Aber wenn ich zb doppelklick auf Internet explorer oder firefox mache oder irgendein anderes Programm bekomme ich immer folgende Meldung zb firefox C:\Program Files\Modzilla Firefox\firefox.exe "Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen , der zum löschen markiert wurde." kann leider die log hier nicht reinstellen da ich es ebenfalls nicht öffnen kann? |
06.07.2009, 19:49 | #4 |
| Trojan.Win32.Monder.cgbi Du sollst nicht irgendwelche Programme starten, sondern die Logs posten. Zuerst das von Combofix, dann die beiden von RSIT. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
06.07.2009, 19:54 | #5 |
| Trojan.Win32.Monder.cgbi sorry aber ich kann sie nicht posten wenn ichs anklicke kommt C:\ComboFix.txt "Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen , der zum löschen markiert wurde." daselbe bei RSIT |
06.07.2009, 19:55 | #6 |
| Trojan.Win32.Monder.cgbi Starte den Rechner neu. Start => Ausführen => c:\combofix.txt => OK ciao, andreas
__________________ --> Trojan.Win32.Monder.cgbi |
06.07.2009, 20:04 | #7 |
| Trojan.Win32.Monder.cgbi Danke So log von ComboFix ComboFix 09-07-05.04 - manuel 06.07.2009 20:14.1 - NTFSx86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.43.1031.18.3325.2146 [GMT 2:00] ausgeführt von:: c:\users\manuel\Desktop\ComboFix.exe SP: Spybot - Search and Destroy *disabled* (Updated) {ED588FAF-1B8F-43B4-ACA8-8E3C85DADBE9} SP: Windows Defender *enabled* (Updated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46} . /wow section - STAGE 1 Zugriff verweigert (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\windows\Installer\Works9.msi c:\windows\system32\drivers\SKYNETqmpiqxib.sys c:\windows\system32\SKYNETosepifex.dll c:\windows\system32\SKYNETtbiscmsx.dat c:\windows\system32\SKYNETwpahiuvr.dll c:\windows\system32\SKYNETxmthaypy.dat . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Service_SKYNETrevdxxme ((((((((((((((((((((((( Dateien erstellt von 2009-06-06 bis 2009-07-06 )))))))))))))))))))))))))))))) . 2009-07-06 18:19 . 2009-07-06 18:19 -------- d-----w- c:\users\manuel\AppData\Local\temp 2009-07-06 16:40 . 2009-07-06 16:40 -------- d-----w- c:\program files\Trend Micro 2009-07-05 19:08 . 2009-07-05 19:09 -------- d-----w- c:\program files\Trojancheck 6 2009-07-05 18:35 . 2009-07-05 18:35 -------- d-----w- c:\program files\Fighters 2009-07-03 14:45 . 2009-05-09 05:34 71680 ----a-w- c:\windows\system32\iesetup.dll 2009-07-03 14:45 . 2009-05-09 05:50 915456 ----a-w- c:\windows\system32\wininet.dll 2009-06-29 15:52 . 2009-06-29 15:52 604140 --sha-w- c:\windows\system32\drivers\ISwift3.dat 2009-06-29 15:52 . 2009-06-29 15:52 94643 ----a-w- c:\windows\system32\drivers\klick.dat 2009-06-29 15:52 . 2009-06-29 15:52 105395 ----a-w- c:\windows\system32\drivers\klin.dat 2009-06-29 15:51 . 2009-06-29 15:51 -------- d-----w- c:\program files\Kaspersky Lab 2009-06-12 14:45 . 2009-04-21 11:55 2033152 ----a-w- c:\windows\system32\win32k.sys 2009-06-12 14:45 . 2009-04-23 12:42 636928 ----a-w- c:\windows\system32\localspl.dll 2009-06-12 14:45 . 2009-04-23 12:43 784896 ----a-w- c:\windows\system32\rpcrt4.dll . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-07-06 17:58 . 2009-01-20 22:18 618204 ----a-w- c:\windows\system32\perfh007.dat 2009-07-06 17:58 . 2009-01-20 22:18 122636 ----a-w- c:\windows\system32\perfc007.dat 2009-07-05 18:27 . 2009-02-25 14:02 -------- d-----w- c:\program files\Google 2009-07-05 18:19 . 2009-05-15 16:35 -------- d-----w- c:\program files\Camfrog 2009-06-25 16:02 . 2009-05-15 16:36 -------- d-----w- c:\users\manuel\AppData\Roaming\Camfrog 2009-06-21 20:31 . 2009-03-28 15:47 436 ----a-w- c:\users\manuel\AppData\Roaming\wklnhst.dat 2009-06-01 15:50 . 2009-05-31 17:24 -------- d-----w- c:\program files\Yahoo! 2009-05-31 17:25 . 2009-05-31 17:25 -------- d-----w- c:\users\manuel\AppData\Roaming\Yahoo! 2009-05-30 05:07 . 2009-05-29 16:31 -------- d-----w- c:\program files\Spybot - Search & Destroy 2009-05-25 03:21 . 2009-05-25 03:21 219664 ----a-w- c:\windows\system32\klogon.dll 2009-05-25 03:18 . 2009-05-25 03:18 27507 ----a-w- c:\windows\system32\drivers\klopp.dat 2009-05-24 13:30 . 2009-05-24 13:30 128016 ----a-w- c:\windows\system32\drivers\kl1.sys 2009-05-16 18:59 . 2009-05-16 18:59 19472 ----a-w- c:\windows\system32\drivers\klmouflt.sys 2009-05-15 17:44 . 2009-05-12 18:33 -------- d-----w- c:\program files\EPSON 2009-05-15 17:19 . 2009-02-25 10:36 -------- d-----w- c:\program files\Windows Live 2009-05-15 16:50 . 2009-05-15 16:50 21008 ----a-w- c:\windows\system32\drivers\klim6.sys 2009-05-15 16:28 . 2009-05-15 16:26 -------- d-----w- c:\program files\Microsoft LifeCam 2009-05-08 18:33 . 2009-01-22 11:19 -------- d--h--w- c:\program files\InstallShield Installation Information 2009-04-17 17:36 . 2009-04-17 17:36 604416 ----a-w- c:\windows\system32\TUProgSt.exe 2009-04-17 17:36 . 2009-04-17 17:36 360704 ----a-w- c:\windows\system32\TuneUpDefragService.exe 2008-11-12 13:12 . 2008-11-12 13:01 8192 --sha-w- c:\windows\Users\Default\NTUSER.DAT . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Windows Defender"="c:\program files\Windows Defender\MSASCui.exe" [2008-01-21 1008184] "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" [2007-10-08 178712] "RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2009-02-03 6724128] "Skytel"="c:\program files\Realtek\Audio\HDA\Skytel.exe" [2009-02-03 1833504] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-12-25 13683232] "LifeCam"="c:\program files\Microsoft LifeCam\LifeExp.exe" [2007-05-17 279912] "VX3000"="c:\windows\vVX3000.exe" [2007-04-10 709992] "AVP"="c:\program files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" [2009-05-25 303376] "spywarefighterguard"="c:\program files\Fighters\spywarefighter\SpywarefighterUser.exe" [2008-11-18 180872] [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=c:\progra~1\KASPER~1\KASPER~1\mzvkbd.dll c:\progra~1\KASPER~1\KASPER~1\mzvkbd3.dll c:\progra~1\KASPER~1\KASPER~1\kloehk.dll [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend] @="Service" [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\program files\Common Files\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020 "swg"=c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "NvMediaCenter"=RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit "TkBellExe"="c:\program files\Common Files\Real\Update_OB\realsched.exe" -osboot "QuickTime Task"="c:\program files\QuickTime\qttask.exe" -atboottime [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules] "{67EFEE44-8EF1-499F-8321-BB0DA692E236}"= UDP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote "{196BF418-EC72-4845-A016-F7DBB88B153B}"= TCP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote "{D46C2282-5879-466D-B887-FA95A00C57DA}"= c:\program files\Windows Live\Sync\WindowsLiveSync.exe:Windows Live Sync "TCP Query User{328D46EB-BF07-45A6-A929-EB19ED14C9A0}c:\\program files\\shareaza\\shareaza.exe"= UDP:c:\program files\shareaza\shareaza.exe:Shareaza Ultimate File Sharing "UDP Query User{B75034BB-A5B7-405A-8A28-0CB8806E97D3}c:\\program files\\shareaza\\shareaza.exe"= TCP:c:\program files\shareaza\shareaza.exe:Shareaza Ultimate File Sharing "TCP Query User{C2063C5F-9BBD-4335-B95C-8B168E864611}c:\\program files\\codemasters\\worms 4 mayhem demo\\worms 4 mayhem demo.exe"= UDP:c:\program files\codemasters\worms 4 mayhem demo\worms 4 mayhem demo.exe:Worms 4 Mayhem Demo "UDP Query User{45362EFE-5502-404B-A31F-FF59EC2FE05C}c:\\program files\\codemasters\\worms 4 mayhem demo\\worms 4 mayhem demo.exe"= TCP:c:\program files\codemasters\worms 4 mayhem demo\worms 4 mayhem demo.exe:Worms 4 Mayhem Demo "TCP Query User{6E853127-C5E9-4B7E-8109-B5D3257B0641}c:\\program files\\camfrog\\camfrog video chat\\camfrog video chat.exe"= UDP:c:\program files\camfrog\camfrog video chat\camfrog video chat.exe:Camfrog Client Module "UDP Query User{0D2F0B55-D0E3-455B-9D33-DDB39AD93F3B}c:\\program files\\camfrog\\camfrog video chat\\camfrog video chat.exe"= TCP:c:\program files\camfrog\camfrog video chat\camfrog video chat.exe:Camfrog Client Module "{C0CC27AD-3023-4A4B-A20C-5966998E6929}"= UDP:c:\program files\Microsoft LifeCam\LifeCam.exe:LifeCam.exe "{AC53B43C-F421-4555-BA3F-AFC74996086D}"= TCP:c:\program files\Microsoft LifeCam\LifeCam.exe:LifeCam.exe "{C2F947C0-7045-4FE6-B2D8-8635E3C8FDD9}"= UDP:c:\program files\Microsoft LifeCam\LifeExp.exe:LifeExp.exe "{179989DA-CE88-428B-AD55-170A44805A13}"= TCP:c:\program files\Microsoft LifeCam\LifeExp.exe:LifeExp.exe "{199E34C4-56C7-47B8-A128-2B032AFA05FB}"= UDP:c:\program files\Yahoo!\Messenger\YahooMessenger.exe:Yahoo! Messenger "{C3B0857A-E08A-402B-B37F-9133B50877EC}"= TCP:c:\program files\Yahoo!\Messenger\YahooMessenger.exe:Yahoo! Messenger [HKLM\~\services\sharedaccess\parameters\firewallpolicy\PublicProfile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile] "EnableFirewall"= 0 (0x0) R0 klbg;Kaspersky Lab Boot Guard Driver;c:\windows\System32\drivers\klbg.sys [15.12.2008 20:41 33808] R1 KLIM6;Kaspersky Anti-Virus NDIS 6 Filter;c:\windows\System32\drivers\klim6.sys [15.05.2009 18:50 21008] R2 PTK License-FIGHTERS-297811811;PTK License-FIGHTERS-297811811;c:\program files\Fighters\LicenseService.exe [18.11.2008 11:01 283272] R2 PTK Live Update-FIGHTERS-297811811;PTK Live Update-FIGHTERS-297811811;c:\program files\Fighters\UpdateService.exe [18.11.2008 11:01 307848] R2 PTK Scanner-FIGHTERS-297811811;PTK Scanner-FIGHTERS-297811811;c:\program files\Fighters\ScannerService.exe [18.11.2008 11:01 311944] R2 PTK SharedAccess-FIGHTERS-297811811;PTK SharedAccess-FIGHTERS-297811811;c:\program files\Fighters\ConfigService.exe [18.11.2008 11:01 139912] R2 SBSDWSCService;SBSD Security Center Service;c:\program files\Spybot - Search & Destroy\SDWinSec.exe [29.05.2009 18:31 1153368] R2 TuneUp.ProgramStatisticsSvc;TuneUp Program Statistics Service;c:\windows\System32\TUProgSt.exe [17.04.2009 19:36 604416] R3 klmouflt;Kaspersky Lab KLMOUFLT;c:\windows\System32\drivers\klmouflt.sys [16.05.2009 20:59 19472] R3 netr28u;RT2870 USB Wireless LAN Card Driver for Vista;c:\windows\System32\drivers\netr28u.sys [22.01.2009 12:27 554496] R3 Vfscan;Vfscan;c:\windows\System32\drivers\vffilter.sys [18.11.2008 11:01 15496] HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs UxTuneUp [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}] "c:\windows\System32\rundll32.exe" "c:\windows\System32\iedkcs32.dll",BrandIEActiveSetup SIGNUP . Inhalt des "geplante Tasks" Ordners 2009-07-06 c:\windows\Tasks\1-Klick-Wartung.job - c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2009-03-20 14:17] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.krone.at/ IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 FF - ProfilePath - c:\users\manuel\AppData\Roaming\Mozilla\Firefox\Profiles\28u9nkzy.default\ FF - component: c:\program files\Mozilla Firefox\extensions\linkfilter@kaspersky.ru\components\KavLinkFilter.dll FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ ---- FIREFOX Richtlinien ---- FF - user.js: network.http.max-persistent-connections-per-server - 4 FF - user.js: nglayout.initialpaint.delay - 600 FF - user.js: content.notify.interval - 600000 FF - user.js: content.max.tokenizing.time - 1800000 FF - user.js: content.switch.threshold - 600000 . ************************************************************************** Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_USERS\S-1-5-21-2589540143-1333476789-1820640777-1000\Software\¢0×0ê0±0ü0·0ç0ó0 *¦0£0¶0ü0É0g0ubU0Œ0_0í0ü0«0ë0 *¢0×0ê0±0ü0·0ç0ó0] @Allowed: (Read) (RestrictedCode) [HKEY_USERS\S-1-5-21-2589540143-1333476789-1820640777-1000\Software\¢0×0ê0±0ü0·0ç0ó0 *¦0£0¶0ü0É0g0ubU0Œ0_0í0ü0«0ë0 *¢0×0ê0±0ü0·0ç0ó0\ImageDataLightboxSR\ControlState] "008b-06a9"=dword:00000001 "008b-06ab"=dword:00000000 "008b-0514"="ARW 2.0-Format" "008b-0580"="" "008b-0583"="c:\\Users\\manuel\\Documents\\Image Data Converter SR\\Collections" [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . Zeit der Fertigstellung: 2009-07-06 20:20 ComboFix-quarantined-files.txt 2009-07-06 18:20 Vor Suchlauf: 5 Verzeichnis(se), 934.379.950.080 Bytes frei Nach Suchlauf: 5 Verzeichnis(se), 935.356.727.296 Bytes frei 175 --- E O F --- 2009-07-06 15:54 ------------------------------------------------------------------ log RSIT Logfile of random's system information tool 1.06 (written by random/random) Run by manuel at 2009-07-06 20:47:42 Microsoft® Windows Vista™ Home Premium Service Pack 1 System drive C: has 892 GB (96%) free of 933 GB Total RAM: 3325 MB (63% free) Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 20:47:45, on 06.07.2009 Platform: Windows Vista SP1 (WinNT 6.00.1905) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\Windows\system32\Dwm.exe C:\Windows\Explorer.EXE C:\Windows\system32\taskeng.exe C:\Program Files\Mozilla Firefox\firefox.exe C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtblfs.exe C:\Users\manuel\Downloads\RSIT.exe C:\Program Files\Trend Micro\HijackThis\manuel.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.krone.at/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = O1 - Hosts: ::1 localhost O1 - Hosts: 91.121.97.18 thepiratebay.org O1 - Hosts: 91.121.97.18 www.thepiratebay.org O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - (no file) O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide O4 - HKLM\..\Run: [IAAnotif] "C:\Program Files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe O4 - HKLM\..\Run: [Skytel] C:\Program Files\Realtek\Audio\HDA\Skytel.exe O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup O4 - HKLM\..\Run: [LifeCam] "C:\Program Files\Microsoft LifeCam\LifeExp.exe" O4 - HKLM\..\Run: [VX3000] C:\Windows\vVX3000.exe O4 - HKLM\..\Run: [AVP] "C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" O4 - HKLM\..\Run: [spywarefighterguard] C:\Program Files\Fighters\spywarefighter\SpywarefighterUser.exe O4 - HKCU\..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~3\Office12\EXCEL.EXE/3000 O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll O13 - Gopher Prefix: O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd.dll C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Program Files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe O23 - Service: Intel(R) Matrix Storage Event Monitor (IAANTMON) - Intel Corporation - C:\Program Files\Intel\Intel Matrix Storage Manager\Iaantmon.exe O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\11\Intel 32\IDriverT.exe O23 - Service: Nero BackItUp Scheduler 3 - Nero AG - C:\Program Files\Nero\Nero8\Nero BackItUp\NBService.exe O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Nero\Lib\NMIndexingService.exe O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe O23 - Service: PLFlash DeviceIoControl Service - Prolific Technology Inc. - C:\Windows\system32\IoctlSvc.exe O23 - Service: ProtexisLicensing - Unknown owner - C:\Windows\system32\PSIService.exe O23 - Service: PTK License-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\licenseservice.exe O23 - Service: PTK Live Update-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\updateservice.exe O23 - Service: PTK Scanner-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\ScannerService.exe O23 - Service: PTK SharedAccess-FIGHTERS-297811811 - SPAMfighter - C:\Program Files\Fighters\configservice.exe O23 - Service: SBSD Security Center Service (SBSDWSCService) - Safer Networking Ltd. - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe O23 - Service: @%SystemRoot%\System32\TuneUpDefragService.exe,-1 (TuneUp.Defrag) - TuneUp Software - C:\Windows\System32\TuneUpDefragService.exe O23 - Service: @%SystemRoot%\System32\TUProgSt.exe,-1 (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\Windows\System32\TUProgSt.exe -- End of file - 6035 bytes ======Scheduled tasks folder====== C:\Windows\tasks\1-Klick-Wartung.job ======Registry dump====== ------------------------------------- |
06.07.2009, 20:06 | #8 |
| Trojan.Win32.Monder.cgbi Info RSIT info.txt logfile of random's system information tool 1.06 2009-07-06 20:47:48 ======Uninstall list====== -->C:\Program Files\Common Files\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0 -->C:\Program Files\InstallShield Installation Information\{22EB2FA7-1BA0-4FFB-972F-353EC6ABA9D5}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\InstallShield Installation Information\{28B97CAB-828F-49D8-A30A-675476F9BA92}\setup.exe -runfromtemp -l0x0007/cont -removeonly -->C:\Program Files\InstallShield Installation Information\{4E7DC12A-3597-4A94-9429-F6C6987361B1}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\InstallShield Installation Information\{6813C983-427E-4511-8456-E98FCAA1A125}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\InstallShield Installation Information\{7DADB304-AF20-48C3-A780-4B4133A08817}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\InstallShield Installation Information\{9C423CF6-2DAA-4A37-94B8-59D7ECC7DB13}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\InstallShield Installation Information\{ACE66099-E18E-4037-83C8-9D182E5B9FA8}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\InstallShield Installation Information\{B34B6E67-FCDD-4E03-8742-B5701427FAFB}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\InstallShield Installation Information\{FA6CC4B4-7741-4F8D-8E81-15C4BAB9869B}\setup.exe -runfromtemp -l0x0007 -removeonly -->C:\Program Files\Nero\Nero8\\nero\uninstall\UNNERO.exe /UNINSTALL -->C:\Windows\UNNeroBackItUp.exe /UNINSTALL -->C:\Windows\UNNeroMediaHome.exe /UNINSTALL -->C:\Windows\UNNeroShowTime.exe /UNINSTALL -->C:\Windows\UNNeroVision.exe /UNINSTALL -->C:\Windows\UNRecode.exe /UNINSTALL -->MsiExec /X{AC54E544-3E42-443C-A91D-A00A6974C592} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0016-0407-0000-0000000FF1CE} /uninstall {DCBECE36-8F23-4B33-925E-A1C6183C0DBD} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-0018-0407-0000-0000000FF1CE} /uninstall {DCBECE36-8F23-4B33-925E-A1C6183C0DBD} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001B-0407-0000-0000000FF1CE} /uninstall {DCBECE36-8F23-4B33-925E-A1C6183C0DBD} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0407-0000-0000000FF1CE} /uninstall {2AB528A5-BB1B-4EBE-8E51-AD0C4CD33CA9} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0409-0000-0000000FF1CE} /uninstall {3EC77D26-799B-4CD8-914F-C1565E796173} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-040C-0000-0000000FF1CE} /uninstall {430971B1-C31E-45DA-81E0-72C095BAB72C} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-001F-0410-0000-0000000FF1CE} /uninstall {58FC5E37-DD28-4D4A-A549-125744C6763C} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-006E-0407-0000-0000000FF1CE} /uninstall {888B9AC7-8F5C-456B-A27A-157A6C310E52} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {90120000-00A1-0407-0000-0000000FF1CE} /uninstall {DCBECE36-8F23-4B33-925E-A1C6183C0DBD} 2007 Microsoft Office Suite Service Pack 1 (SP1)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {BEE75E01-DD3F-4D5F-B96C-609E6538D419} 7-Zip 4.65-->"C:\Program Files\7-Zip\Uninstall.exe" Activation Assistant for the 2007 Microsoft Office suites-->"C:\ProgramData\{174892B1-CBE7-44F5-86FF-AB555EFD73A3}\Microsoft Office Activation Assistant.exe" REMOVE=TRUE MODIFY=FALSE Adobe Flash Player 10 ActiveX-->C:\Windows\system32\Macromed\Flash\uninstall_activeX.exe Adobe Flash Player 10 Plugin-->C:\Windows\system32\Macromed\Flash\uninstall_plugin.exe Adobe Reader 9 - Deutsch-->MsiExec.exe /I{AC76BA86-7AD7-1031-7B44-A90000000001} Adobe Shockwave Player 11-->C:\Windows\system32\adobe\SHOCKW~1\UNWISE.EXE C:\Windows\system32\Adobe\SHOCKW~1\Install.log Choice Guard-->MsiExec.exe /I{8FFC5648-FAF8-43A3-BC8F-42BA1E275C4E} Compatibility Pack für 2007 Office System-->MsiExec.exe /X{90120000-0020-0407-0000-0000000FF1CE} Corel MediaOne-->MsiExec.exe /I{A062A15F-9CAC-4B88-98DF-87628A0BD721} CorelDRAW Essential Edition 3-->"C:\Program Files\Corel\CorelDRAW Essential Edition 3\Programs\MSILauncher" {ADDBE07D-95B8-4789-9C76-187FFF9624B4} CorelDRAW Essential Edition 3-->MsiExec.exe /I{ADDBE07D-95B8-4789-9C76-187FFF9624B4} DE-->MsiExec.exe /I{A334F1BA-0A1D-4ED6-B4F9-4066157CA15D} EPSON Scan-->C:\Program Files\epson\escndv\setup\setup.exe /r EPSON-Drucker-Software-->C:\Windows\system32\spool\DRIVERS\W32X86\3\EPUPDATE.EXE /R Free YouTube Download 2.2-->"C:\Program Files\DVDVideoSoft\Free YouTube Download\unins000.exe" Google Earth-->MsiExec.exe /I{1D14373E-7970-4F2F-A467-ACA4F0EA21E3} Google Toolbar for Internet Explorer-->MsiExec.exe /I{18455581-E099-4BA8-BC6B-F34B2F06600C} HijackThis 2.0.2-->"C:\Program Files\Trend Micro\HijackThis\HijackThis.exe" /uninstall Hotfix for Microsoft .NET Framework 3.5 SP1 (KB953595)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall /qb+ REBOOTPROMPT="" Hotfix for Microsoft .NET Framework 3.5 SP1 (KB958484)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {A7EEA2F2-BFCD-4A54-A575-7B81A786E658} /qb+ REBOOTPROMPT="" Intel(R) Matrix Storage Manager-->C:\Windows\System32\Imsmudlg.exe IrfanView (remove only)-->C:\Program Files\IrfanView\iv_uninstall.exe Java(TM) 6 Update 12-->MsiExec.exe /X{26A24AE4-039D-4CA4-87B4-2F83216012FF} Junk Mail filter update-->MsiExec.exe /I{4AB8B41B-3AF1-46BE-99B0-0ACD3B300C0A} Kaspersky Internet Security 2010-->MsiExec.exe /I{9D8B0949-7C47-476F-9F06-F900D3B078EA} Kaspersky Internet Security 2010-->MsiExec.exe /I{9D8B0949-7C47-476F-9F06-F900D3B078EA} Microsoft .NET Framework 3.5 Language Pack SP1 - DEU-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 Language Pack SP1 - deu\setup.exe Microsoft .NET Framework 3.5 Language Pack SP1 - deu-->MsiExec.exe /I{052FDD78-A6EA-3187-8386-C82F4CA3A929} Microsoft .NET Framework 3.5 SP1-->c:\Windows\Microsoft.NET\Framework\v3.5\Microsoft .NET Framework 3.5 SP1\setup.exe Microsoft .NET Framework 3.5 SP1-->MsiExec.exe /I{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} Microsoft LifeCam-->MsiExec.exe /X{726DBFE3-BE2B-4FFA-9787-D6495765CFD2} Microsoft Office Excel MUI (German) 2007-->MsiExec.exe /X{90120000-0016-0407-0000-0000000FF1CE} Microsoft Office Home and Student 2007-->"C:\Program Files\Common Files\Microsoft Shared\OFFICE12\Office Setup Controller\setup.exe" /uninstall HOMESTUDENTR /dll OSETUP.DLL Microsoft Office Home and Student 2007-->MsiExec.exe /X{91120000-002F-0000-0000-0000000FF1CE} Microsoft Office OneNote MUI (German) 2007-->MsiExec.exe /X{90120000-00A1-0407-0000-0000000FF1CE} Microsoft Office PowerPoint MUI (German) 2007-->MsiExec.exe /X{90120000-0018-0407-0000-0000000FF1CE} Microsoft Office PowerPoint Viewer 2007 (German)-->MsiExec.exe /X{95120000-00AF-0407-0000-0000000FF1CE} Microsoft Office Proof (English) 2007-->MsiExec.exe /X{90120000-001F-0409-0000-0000000FF1CE} Microsoft Office Proof (French) 2007-->MsiExec.exe /X{90120000-001F-040C-0000-0000000FF1CE} Microsoft Office Proof (German) 2007-->MsiExec.exe /X{90120000-001F-0407-0000-0000000FF1CE} Microsoft Office Proof (Italian) 2007-->MsiExec.exe /X{90120000-001F-0410-0000-0000000FF1CE} Microsoft Office Proofing (German) 2007-->MsiExec.exe /X{90120000-002C-0407-0000-0000000FF1CE} Microsoft Office Shared MUI (German) 2007-->MsiExec.exe /X{90120000-006E-0407-0000-0000000FF1CE} Microsoft Office Word MUI (German) 2007-->MsiExec.exe /X{90120000-001B-0407-0000-0000000FF1CE} Microsoft Silverlight-->MsiExec.exe /X{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00} Microsoft Visual C++ 2005 Redistributable-->MsiExec.exe /X{7299052b-02a4-4627-81f2-1818da5d550d} Microsoft Works-->MsiExec.exe /I{39D0E034-1042-4905-BECB-5502909FCB7C} Mozilla Firefox (3.0.8)-->C:\Program Files\Mozilla Firefox\uninstall\helper.exe MSVCRT-->MsiExec.exe /I{22B775E7-6C42-4FC5-8E10-9A5E3257BD94} MSXML 4.0 SP2 (KB936181)-->MsiExec.exe /I{C04E32E0-0416-434D-AFB9-6969D703A9EF} MSXML 4.0 SP2 (KB941833)-->MsiExec.exe /I{C523D256-313D-4866-B36A-F3DE528246EF} MSXML 4.0 SP2 (KB954430)-->MsiExec.exe /I{86493ADD-824D-4B8E-BD72-8C5DCDC52A71} Nero 8 Essentials-->MsiExec.exe /X{47948554-90C6-4AAC-8CFA-D23CE11C1031} neroxml-->MsiExec.exe /I{56C049BE-79E9-4502-BEA7-9754A3E60F9B} Nokia Connectivity Cable Driver-->RUNDLL32.EXE nsesetup.dll,DoNTUninst NVIDIA Drivers-->C:\Windows\system32\nvuninst.exe UninstallGUI NVIDIA PhysX v8.10.13-->MsiExec.exe /X{AC54E544-3E42-443C-A91D-A00A6974C592} Photohands 1.0G-->RunDll32 C:\PROGRA~1\COMMON~1\INSTAL~1\engine\6\INTEL3~1\Ctor.dll,LaunchSetup "C:\Program Files\InstallShield Installation Information\{544FB392-069D-4BA5-9DC7-FFD47230AEE5}\Setup.exe" QuickTime-->C:\PROGRA~1\COMMON~1\INSTAL~1\Driver\11\INTEL3~1\IDriver.exe /M{C21D5524-A970-42FA-AC8A-59B8C7CDCA31} /l1031 RealPlayer-->C:\Program Files\Common Files\Real\Update_OB\r1puninst.exe RealNetworks|RealPlayer|6.0 Realtek High Definition Audio Driver-->C:\Program Files\Realtek\Audio\HDA\RtlUpd.exe -r -m -nrg2709 Security Update for 2007 Microsoft Office System (KB951550)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {B243E9A5-ED77-4F1B-B338-2486FD82DC85} Security Update for 2007 Microsoft Office System (KB951944)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {797AE457-BA17-4BBC-B501-25FB3A0103C7} Security Update for 2007 Microsoft Office System (KB958439)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {6491B8AA-D11C-4648-A461-6234B31EB7E2} Security Update for Microsoft Office Excel 2007 (KB958437)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {648FC016-2D6B-4A16-8D87-404533642F4B} Security Update for Microsoft Office OneNote 2007 (KB950130)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {F1B2401C-B610-4BF2-AA1C-52C55827A8F4} Security Update for Microsoft Office PowerPoint 2007 (KB951338)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {558B709B-821B-4FC5-90FC-9A8890641E77} Security Update for Microsoft Office system 2007 (KB954326)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {5F7F6FFF-395D-480E-8450-64F385D82C5F} Security Update for Microsoft Office system 2007 (KB956828)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {885E081B-72BD-4E76-8E98-30B4BE468FAC} Security Update for Microsoft Office Word 2007 (KB956358)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {4551666D-0FD6-4C69-8A81-1C6F2E64517C} Shareaza 2.4.0.0-->"C:\Program Files\Shareaza\Uninstall\unins000.exe" Sony Image Data Suite-->C:\Program Files\InstallShield Installation Information\{359FCAA7-B544-4147-AE3B-8C8A526E2427}\setup.exe -runfromtemp -l0x0007 -removeonly Sony Picture Utility-->C:\Program Files\InstallShield Installation Information\{D5068583-D569-468B-9755-5FBF5848F46F}\setup.exe -runfromtemp -l0x0007 /removeonly uninstall -removeonly Spelling Dictionaries Support For Adobe Reader 9-->MsiExec.exe /I{AC76BA86-7AD7-5464-3428-900000000004} Spybot - Search & Destroy-->"C:\Program Files\Spybot - Search & Destroy\unins000.exe" SPYWAREfighter-->"C:\Program Files\Fighters\spywarefighter\Uninstall.exe" Remove SPYWAREfighter-->MsiExec.exe /I{B940005A-1212-4E87-885B-1FF80B40D6F4} Trojancheck 6-->"C:\Program Files\Trojancheck 6\unins000.exe" TuneUp Utilities 2009-->MsiExec.exe /I{55A29068-F2CE-456C-9148-C869879E2357} Uninstall 1.0.0.1-->"C:\Program Files\Common Files\DVDVideoSoft\unins000.exe" Update for Microsoft .NET Framework 3.5 SP1 (KB963707)-->C:\Windows\system32\msiexec.exe /package {CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9} /uninstall {B2AE9C82-DC7B-3641-BFC8-87275C4F3607} /qb+ REBOOTPROMPT="" Update for Microsoft Office Excel 2007 Help (KB957242)-->msiexec /package {90120000-0016-0407-0000-0000000FF1CE} /uninstall {535AFBFD-FBD1-4C17-8723-CFB7FDFB7928} Update for Office 2007 (KB946691)-->msiexec /package {91120000-002F-0000-0000-0000000FF1CE} /uninstall {A420F522-7395-4872-9882-C591B4B92278} Update Manager-->MsiExec.exe /I{F428D0FB-765D-40EB-BDD8-A1E7F5C597FA} VCRedistSetup-->MsiExec.exe /I{3921A67A-5AB1-4E48-9444-C71814CF3027} Windows Live Call-->MsiExec.exe /I{835686C5-8650-49EB-8CA0-4528B4035495} Windows Live Communications Platform-->MsiExec.exe /I{F69E83CF-B440-43F8-89E6-6EA80712109B} Windows Live Essentials-->C:\Program Files\Windows Live\Installer\wlarp.exe Windows Live Essentials-->MsiExec.exe /I{DF5F687F-8018-4542-9F98-7084E9022917} Windows Live Mail-->MsiExec.exe /I{5A166C0B-9557-4364-A057-F946D674E6AC} Windows Live Sync-->MsiExec.exe /X{8C1E2925-14F8-45AA-B999-1E2A74BF5607} Xvid 1.2.1 final uninstall-->"C:\Program Files\Xvid\unins000.exe" Yahoo! Messenger-->C:\PROGRA~1\Yahoo!\MESSEN~1\UNWISE.EXE /U C:\PROGRA~1\Yahoo!\MESSEN~1\INSTALL.LOG ======Hosts File====== 91.121.97.18 thepiratebay.org 91.121.97.18 www.thepiratebay.org ======Security center information====== AS: Spybot - Search and Destroy (disabled) AS: Windows Defender ======System event log====== Computer Name: manuel-PC Event Code: 7036 Message: Dienst "SSTP-Dienst" befindet sich jetzt im Status "Ausgeführt". Record Number: 43545 Source Name: Service Control Manager Time Written: 20090706182328.000000-000 Event Type: Informationen User: Computer Name: manuel-PC Event Code: 7036 Message: Dienst "Telefonie" befindet sich jetzt im Status "Ausgeführt". Record Number: 43546 Source Name: Service Control Manager Time Written: 20090706182328.000000-000 Event Type: Informationen User: Computer Name: manuel-PC Event Code: 7036 Message: Dienst "RAS-Verbindungsverwaltung" befindet sich jetzt im Status "Ausgeführt". Record Number: 43547 Source Name: Service Control Manager Time Written: 20090706182328.000000-000 Event Type: Informationen User: Computer Name: manuel-PC Event Code: 7036 Message: Dienst "Windows Modules Installer" befindet sich jetzt im Status "Beendet". Record Number: 43548 Source Name: Service Control Manager Time Written: 20090706182805.000000-000 Event Type: Informationen User: Computer Name: manuel-PC Event Code: 7036 Message: Dienst "WinHTTP-Web Proxy Auto-Discovery-Dienst" befindet sich jetzt im Status "Beendet". Record Number: 43549 Source Name: Service Control Manager Time Written: 20090706183312.000000-000 Event Type: Informationen User: =====Application event log===== Computer Name: manuel-PC Event Code: 7500 Message: Intel RAID-Controller: Unbekannter Controller Anzahl der Serial ATA-Anschlüsse: 6 RAID Option ROM - Version: Unbekannt Treiberversion: 7.6.3.1004 RAID-Plug-In - Version: 7.6.3.1004 Sprachressourcenversion des RAID-Plug-In: Datei nicht gefunden Assistent zum Erstellen eines Volumes - Version: 7.6.3.1004 Sprachressourcenversion für Assistenten zum Erstellen eines Volumes: Datei nicht gefunden Assistent zum Erstellen eines Volumes von einer vorhandenen Festplatte - Version: 7.6.3.1004 Sprachressourcenversion des Assistenten zum Erstellen eines Volumes von einer vorhandener Festplatte: Datei nicht gefunden Assistent zum Bearbeiten des Volumes - Version: 7.6.3.1004 Sprachressourcenversion des Assistenten zum Bearbeiten des Volumes: Datei nicht gefunden Assistent zum Löschen eines Volumes - Version: 7.6.3.1004 Sprachressourcenversion des Assistenten zum Löschen eines Volumes: Datei nicht gefunden ISDI Bibliothek Version: 7.6.3.1004 Version 7.6.3.1004 des Benutzerbenachrichtigungstools des Event Monitor Sprachressourcenversion des Benutzerbenachrichtigungstools des Event Monitor: Datei nicht gefunden Event Monitor - Version: 7.6.3.1004 Festplatte 0 Verwendung: Unbekannte Festplattenverwendung Status: Normal Geräteanschluss: 0 Geräteanschlussposition: Intern Aktueller Serial ATA-Übertragungsmodus: Generation 2 Modell: ST31000333AS Seriennummer: 9TE1R15H Firmware: BD15 Native Command Queuing-Unterstützung: Ja Systemfestplatte: Ja Gesamtgröße: 931.5 GB Physische Sektorgröße: 512 Byte Logische Sektorgröße: 512 Byte Unbelegter Anschluss 0 Geräteanschluss: 2 Geräteanschlussposition: Extern Unbelegter Anschluss 1 Geräteanschluss: 3 Geräteanschlussposition: Extern Unbelegter Anschluss 2 Geräteanschluss: 4 Geräteanschlussposition: Intern Unbelegter Anschluss 3 Geräteanschluss: 5 Geräteanschlussposition: Intern CD/DVD-Laufwerk 0 Geräteanschluss: 1 Geräteanschlussposition: Intern Aktueller Serial ATA-Übertragungsmodus: Generation 1 Modell: HL-DT-ST DVDRAM GH22NS40 Seriennummer: 8FEDF6E8EFE0 Firmware: NL01 Record Number: 7760 Source Name: IAANTmon Time Written: 20090706181343.000000-000 Event Type: Informationen User: Computer Name: manuel-PC Event Code: 1 Message: Der Zertifikatdiensteclient wurde erfolgreich gestartet. Record Number: 7761 Source Name: Microsoft-Windows-CertificateServicesClient Time Written: 20090706181426.200956-000 Event Type: Informationen User: manuel-PC\manuel Computer Name: manuel-PC Event Code: 1 Message: Der Zertifikatdiensteclient wurde erfolgreich gestartet. Record Number: 7762 Source Name: Microsoft-Windows-CertificateServicesClient Time Written: 20090706181436.138156-000 Event Type: Informationen User: NT-AUTORITÄT\SYSTEM Computer Name: manuel-PC Event Code: 1001 Message: Die Leistungsindikatoren für den Dienst WmiApRpl (WmiApRpl) wurden entfernt. Die Daten enthalten die neuen Werte der Registrierungseinträge "Last Counter" und "Last Help". Record Number: 7763 Source Name: Microsoft-Windows-LoadPerf Time Written: 20090706182021.000000-000 Event Type: Informationen User: Computer Name: manuel-PC Event Code: 1000 Message: Die Leistungsindikatoren für den Dienst WmiApRpl (WmiApRpl) wurden erfolgreich geladen. Die Eintragsdaten im Datenbereich enthalten die neuen Indexwerte, die diesem Dienst zugeordnet sind. Record Number: 7764 Source Name: Microsoft-Windows-LoadPerf Time Written: 20090706182021.000000-000 Event Type: Informationen User: =====Security event log===== Computer Name: manuel-PC Event Code: 5038 Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen. Dateiname: \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys Record Number: 10004 Source Name: Microsoft-Windows-Security-Auditing Time Written: 20090706184745.326556-000 Event Type: Überwachung gescheitert User: Computer Name: manuel-PC Event Code: 5038 Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen. Dateiname: \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys Record Number: 10005 Source Name: Microsoft-Windows-Security-Auditing Time Written: 20090706184745.373356-000 Event Type: Überwachung gescheitert User: Computer Name: manuel-PC Event Code: 5038 Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen. Dateiname: \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys Record Number: 10006 Source Name: Microsoft-Windows-Security-Auditing Time Written: 20090706184745.404556-000 Event Type: Überwachung gescheitert User: Computer Name: manuel-PC Event Code: 5038 Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen. Dateiname: \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys Record Number: 10007 Source Name: Microsoft-Windows-Security-Auditing Time Written: 20090706184745.451356-000 Event Type: Überwachung gescheitert User: Computer Name: manuel-PC Event Code: 5038 Message: Die Codeintegrität hat festgestellt, dass der Abbildhash einer Datei nicht gültig ist. Die Datei wurde möglicherweise durch eine nicht autorisierte Änderung beschädigt. Dieses Problem kann auch auf einen potenziellen Fehler des Datenträgergeräts hinweisen. Dateiname: \Device\HarddiskVolume1\Windows\System32\drivers\tcpip.sys Record Number: 10008 Source Name: Microsoft-Windows-Security-Auditing Time Written: 20090706184745.482556-000 Event Type: Überwachung gescheitert User: ======Environment variables====== "ComSpec"=%SystemRoot%\system32\cmd.exe "FP_NO_HOST_CHECK"=NO "OS"=Windows_NT "Path"=%systemroot%\system32;%systemroot%;%systemroot%\system32\wbem;C:\Program Files\QuickTime\QTSystem "PATHEXT"=.COM;.EXE;.BAT;.CMD;.VBS;.VBE;.JS;.JSE;.WSF;.WSH;.MSC "PROCESSOR_ARCHITECTURE"=x86 "TEMP"=%SystemRoot%\TEMP "TMP"=%SystemRoot%\TEMP "USERNAME"=SYSTEM "windir"=%SystemRoot% "PROCESSOR_LEVEL"=6 "PROCESSOR_IDENTIFIER"=x86 Family 6 Model 23 Stepping 10, GenuineIntel "PROCESSOR_REVISION"=170a "NUMBER_OF_PROCESSORS"=2 "TRACE_FORMAT_SEARCH_PATH"=\\NTREL202.ntdev.corp.microsoft.com\4F18C3A5-CA09-4DBD-B6FC-219FDD4C6BE0\TraceFormat "DFSTRACINGON"=FALSE "CLASSPATH"=.;C:\Program Files\Java\jre6\lib\ext\QTJava.zip "QTJAVA"=C:\Program Files\Java\jre6\lib\ext\QTJava.zip -----------------EOF----------------- |
06.07.2009, 20:32 | #9 | ||
| Trojan.Win32.Monder.cgbi 1.) Deinstalliere:
Zitat:
Zitat:
2.) Installiere:
Code:
ATTFilter KILLALL:: Driver:: PTK License-FIGHTERS-297811811 PTK Live Update-FIGHTERS-297811811 PTK Scanner-FIGHTERS-297811811 PTK SharedAccess-FIGHTERS-297811811 SBSDWSCService TuneUp.ProgramStatisticsSvc NetSvc:: UxTuneUp RegLock:: [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet004\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] Registry:: [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SpybotSD TeaTimer"=- "WMPNSCFG"=- [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "spywarefighterguard"=- [-HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] [-HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus] "DisableMonitoring"=- [HKLM\~\services\sharedaccess\parameters\firewallpolicy\DomainProfile] "EnableFirewall"=- [HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules] "TCP Query User{328D46EB-BF07-45A6-A929-EB19ED14C9A0}c:\\program files\\shareaza\\shareaza.exe"=- "UDP Query User{B75034BB-A5B7-405A-8A28-0CB8806E97D3}c:\\program files\\shareaza\\shareaza.exe"=- [HKLM\~\services\sharedaccess\parameters\firewallpolicy\PublicProfile] "EnableFirewall"=- [HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile] "EnableFirewall"=- Folder:: c:\program files\Trojancheck 6 c:\program files\Fighters c:\program files\Spybot - Search & Destroy c:\program files\shareaza File:: c:\windows\Tasks\1-Klick-Wartung.job c:\windows\system32\TUProgSt.exe c:\windows\system32\TuneUpDefragService.exe
Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann. ciao, andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
06.07.2009, 21:17 | #10 |
| Trojan.Win32.Monder.cgbi So alles Schritt für Schritt erledigt Hier noch das log ComboFix 09-07-05.04 - manuel 06.07.2009 22:05.2 - NTFSx86 Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.43.1031.18.3325.2394 [GMT 2:00] ausgeführt von:: c:\users\manuel\Desktop\ComboFix.exe Benutzte Befehlsschalter :: c:\users\manuel\Desktop\cfscript.txt SP: Windows Defender *enabled* (Updated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46} FILE :: "c:\windows\system32\TuneUpDefragService.exe" "c:\windows\system32\TUProgSt.exe" "c:\windows\Tasks\1-Klick-Wartung.job" . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\program files\shareaza c:\program files\shareaza\Downloads\MS Office 2007 Full DVD\MS Office 2007 Full DVD Incl Serial.daa c:\program files\shareaza\Downloads\MS Office 2007 Full DVD\Readme.txt c:\program files\shareaza\Torrents\[www.Byte.To]-Present`s.Ice Age 3 - Die Dinosaurier sind los.torrent c:\program files\shareaza\Torrents\CamFrog 5.2 Professional [Cracked].torrent c:\program files\shareaza\Torrents\CamFrog Video Chat Pro 5.1 Latest Version Clean WOrks Keygen + Keymaker.torrent c:\program files\shareaza\Torrents\Camfrog Video Chat Pro v5.3 portable ACTIVATE.EXE.torrent c:\program files\shareaza\Torrents\Ice.Age.3.TS.MD.German.xvid.ReAd.nfo-TSQG.torrent c:\program files\shareaza\Torrents\Microsoft Office 2007 Enterprise DE.torrent c:\program files\shareaza\Torrents\MS Office 2007 Full DVD.torrent c:\program files\shareaza\Torrents\office2003pro.img.torrent c:\program files\shareaza\Torrents\office2003pro.iso.torrent c:\program files\shareaza\Torrents\OFFICE2003SP3.iso.torrent c:\program files\shareaza\Torrents\www.byte.to...Fast.and.Furious.Neues.Modell.Originalteile.R5.AC3.Dubbed.German.PAL.DVDR-Pleaders.torrent c:\program files\shareaza\Torrents\www.fusion-torrent.to_Der.Kaufhaus.Cop.WORKPRiNT.MD.German.XViD-NTG.torrent c:\program files\shareaza\Torrents\www.fusion-torrent.to_Terminator.Die.Erloesung.GERMAN.2009.TELESYNC.XViD-XC.torrent c:\program files\shareaza\Torrents\www.torrent.to...Der.Kaufhaus.Cop.WORKPRiNT.MD.German.XViD-NTG.torrent c:\program files\Spybot - Search & Destroy c:\program files\Spybot - Search & Destroy\advcheck.dll c:\program files\Spybot - Search & Destroy\SDWinSec.exe c:\program files\Spybot - Search & Destroy\TeaTimer.exe . ((((((((((((((((((((((( Dateien erstellt von 2009-06-06 bis 2009-07-06 )))))))))))))))))))))))))))))) . 2009-07-06 20:08 . 2009-07-06 20:12 -------- d-----w- c:\users\manuel\AppData\Local\temp 2009-07-06 18:47 . 2009-07-06 18:47 -------- d-----w- C:\rsit 2009-07-06 16:40 . 2009-07-06 16:40 -------- d-----w- c:\program files\Trend Micro 2009-07-03 14:45 . 2009-05-09 05:34 71680 ----a-w- c:\windows\system32\iesetup.dll 2009-07-03 14:45 . 2009-05-09 05:50 915456 ----a-w- c:\windows\system32\wininet.dll 2009-06-29 15:52 . 2009-06-29 15:52 604140 --sha-w- c:\windows\system32\drivers\ISwift3.dat 2009-06-29 15:52 . 2009-06-29 15:52 94643 ----a-w- c:\windows\system32\drivers\klick.dat 2009-06-29 15:52 . 2009-06-29 15:52 105395 ----a-w- c:\windows\system32\drivers\klin.dat 2009-06-29 15:51 . 2009-06-29 15:51 -------- d-----w- c:\program files\Kaspersky Lab 2009-06-12 14:45 . 2009-04-21 11:55 2033152 ----a-w- c:\windows\system32\win32k.sys 2009-06-12 14:45 . 2009-04-23 12:42 636928 ----a-w- c:\windows\system32\localspl.dll 2009-06-12 14:45 . 2009-04-23 12:43 784896 ----a-w- c:\windows\system32\rpcrt4.dll . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-07-06 20:03 . 2009-01-20 22:18 618204 ----a-w- c:\windows\system32\perfh007.dat 2009-07-06 20:03 . 2009-01-20 22:18 122636 ----a-w- c:\windows\system32\perfc007.dat 2009-07-06 20:00 . 2009-01-22 12:31 410984 ----a-w- c:\windows\system32\deploytk.dll 2009-07-06 19:51 . 2009-04-13 09:50 -------- d-----w- c:\program files\Common Files\DVDVideoSoft 2009-07-05 18:27 . 2009-02-25 14:02 -------- d-----w- c:\program files\Google 2009-07-05 18:19 . 2009-05-15 16:35 -------- d-----w- c:\program files\Camfrog 2009-06-25 16:02 . 2009-05-15 16:36 -------- d-----w- c:\users\manuel\AppData\Roaming\Camfrog 2009-06-21 20:31 . 2009-03-28 15:47 436 ----a-w- c:\users\manuel\AppData\Roaming\wklnhst.dat 2009-06-01 15:50 . 2009-05-31 17:24 -------- d-----w- c:\program files\Yahoo! 2009-05-31 17:25 . 2009-05-31 17:25 -------- d-----w- c:\users\manuel\AppData\Roaming\Yahoo! 2009-05-25 03:21 . 2009-05-25 03:21 219664 ----a-w- c:\windows\system32\klogon.dll 2009-05-25 03:18 . 2009-05-25 03:18 27507 ----a-w- c:\windows\system32\drivers\klopp.dat 2009-05-24 13:30 . 2009-05-24 13:30 128016 ----a-w- c:\windows\system32\drivers\kl1.sys 2009-05-16 18:59 . 2009-05-16 18:59 19472 ----a-w- c:\windows\system32\drivers\klmouflt.sys 2009-05-15 17:44 . 2009-05-12 18:33 -------- d-----w- c:\program files\EPSON 2009-05-15 17:19 . 2009-02-25 10:36 -------- d-----w- c:\program files\Windows Live 2009-05-15 16:50 . 2009-05-15 16:50 21008 ----a-w- c:\windows\system32\drivers\klim6.sys 2009-05-15 16:28 . 2009-05-15 16:26 -------- d-----w- c:\program files\Microsoft LifeCam 2009-05-08 18:33 . 2009-01-22 11:19 -------- d--h--w- c:\program files\InstallShield Installation Information 2008-11-12 13:12 . 2008-11-12 13:01 8192 --sha-w- c:\windows\Users\Default\NTUSER.DAT . ((((((((((((((((((((((((((((( SnapShot@2009-07-06_18.19.50 ))))))))))))))))))))))))))))))))))))))))) . + 2008-01-21 01:58 . 2009-07-06 19:58 39526 c:\windows\System32\WDI\ShutdownPerformanceDiagnostics_SystemData.bin - 2009-02-25 13:43 . 2009-07-06 17:00 16384 c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat + 2009-02-25 13:43 . 2009-07-06 20:04 16384 c:\windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat - 2009-02-25 13:43 . 2009-07-06 17:00 32768 c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat + 2009-02-25 13:43 . 2009-07-06 20:04 32768 c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat + 2009-02-25 13:43 . 2009-07-06 20:04 32768 c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat - 2009-02-25 13:43 . 2009-07-06 17:00 32768 c:\windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat - 2009-03-28 15:34 . 2009-07-06 18:15 7828 c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-2589540143-1333476789-1820640777-1000_UserData.bin + 2009-03-28 15:34 . 2009-07-06 19:58 7828 c:\windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-2589540143-1333476789-1820640777-1000_UserData.bin + 2006-11-02 13:05 . 2009-07-06 19:58 109120 c:\windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin - 2006-11-02 10:33 . 2009-07-06 17:58 586980 c:\windows\System32\perfh009.dat + 2006-11-02 10:33 . 2009-07-06 20:03 586980 c:\windows\System32\perfh009.dat - 2006-11-02 10:33 . 2009-07-06 17:58 101052 c:\windows\System32\perfc009.dat + 2006-11-02 10:33 . 2009-07-06 20:03 101052 c:\windows\System32\perfc009.dat - 2009-02-16 13:03 . 2009-02-16 13:03 148888 c:\windows\System32\javaws.exe + 2009-07-06 20:00 . 2009-07-06 20:00 148888 c:\windows\System32\javaws.exe - 2009-02-16 13:03 . 2009-02-16 13:03 144792 c:\windows\System32\javaw.exe + 2009-07-06 20:00 . 2009-07-06 20:00 144792 c:\windows\System32\javaw.exe + 2009-07-06 20:00 . 2009-07-06 20:00 144792 c:\windows\System32\java.exe - 2009-02-16 13:03 . 2009-02-16 13:03 144792 c:\windows\System32\java.exe + 2009-07-06 19:59 . 2009-07-06 19:59 1563648 c:\windows\Installer\33611.msi . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Windows Defender"="c:\program files\Windows Defender\MSASCui.exe" [2008-01-21 1008184] "IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" [2007-10-08 178712] "RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2009-02-03 6724128] "Skytel"="c:\program files\Realtek\Audio\HDA\Skytel.exe" [2009-02-03 1833504] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-12-25 13683232] "LifeCam"="c:\program files\Microsoft LifeCam\LifeExp.exe" [2007-05-17 279912] "VX3000"="c:\windows\vVX3000.exe" [2007-04-10 709992] "AVP"="c:\program files\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" [2009-05-25 303376] "SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-07-06 148888] [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows] "AppInit_DLLs"=c:\progra~1\KASPER~1\KASPER~1\mzvkbd.dll c:\progra~1\KASPER~1\KASPER~1\mzvkbd3.dll c:\progra~1\KASPER~1\KASPER~1\kloehk.dll [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend] @="Service" [HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules] "{67EFEE44-8EF1-499F-8321-BB0DA692E236}"= UDP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote "{196BF418-EC72-4845-A016-F7DBB88B153B}"= TCP:c:\program files\Microsoft Office\Office12\ONENOTE.EXE:Microsoft Office OneNote "{D46C2282-5879-466D-B887-FA95A00C57DA}"= c:\program files\Windows Live\Sync\WindowsLiveSync.exe:Windows Live Sync "TCP Query User{C2063C5F-9BBD-4335-B95C-8B168E864611}c:\\program files\\codemasters\\worms 4 mayhem demo\\worms 4 mayhem demo.exe"= UDP:c:\program files\codemasters\worms 4 mayhem demo\worms 4 mayhem demo.exe:Worms 4 Mayhem Demo "UDP Query User{45362EFE-5502-404B-A31F-FF59EC2FE05C}c:\\program files\\codemasters\\worms 4 mayhem demo\\worms 4 mayhem demo.exe"= TCP:c:\program files\codemasters\worms 4 mayhem demo\worms 4 mayhem demo.exe:Worms 4 Mayhem Demo "TCP Query User{6E853127-C5E9-4B7E-8109-B5D3257B0641}c:\\program files\\camfrog\\camfrog video chat\\camfrog video chat.exe"= UDP:c:\program files\camfrog\camfrog video chat\camfrog video chat.exe:Camfrog Client Module "UDP Query User{0D2F0B55-D0E3-455B-9D33-DDB39AD93F3B}c:\\program files\\camfrog\\camfrog video chat\\camfrog video chat.exe"= TCP:c:\program files\camfrog\camfrog video chat\camfrog video chat.exe:Camfrog Client Module "{C0CC27AD-3023-4A4B-A20C-5966998E6929}"= UDP:c:\program files\Microsoft LifeCam\LifeCam.exe:LifeCam.exe "{AC53B43C-F421-4555-BA3F-AFC74996086D}"= TCP:c:\program files\Microsoft LifeCam\LifeCam.exe:LifeCam.exe "{C2F947C0-7045-4FE6-B2D8-8635E3C8FDD9}"= UDP:c:\program files\Microsoft LifeCam\LifeExp.exe:LifeExp.exe "{179989DA-CE88-428B-AD55-170A44805A13}"= TCP:c:\program files\Microsoft LifeCam\LifeExp.exe:LifeExp.exe "{199E34C4-56C7-47B8-A128-2B032AFA05FB}"= UDP:c:\program files\Yahoo!\Messenger\YahooMessenger.exe:Yahoo! Messenger "{C3B0857A-E08A-402B-B37F-9133B50877EC}"= TCP:c:\program files\Yahoo!\Messenger\YahooMessenger.exe:Yahoo! Messenger R0 klbg;Kaspersky Lab Boot Guard Driver;c:\windows\System32\drivers\klbg.sys [15.12.2008 20:41 33808] R1 KLIM6;Kaspersky Anti-Virus NDIS 6 Filter;c:\windows\System32\drivers\klim6.sys [15.05.2009 18:50 21008] R3 klmouflt;Kaspersky Lab KLMOUFLT;c:\windows\System32\drivers\klmouflt.sys [16.05.2009 20:59 19472] R3 netr28u;RT2870 USB Wireless LAN Card Driver for Vista;c:\windows\System32\drivers\netr28u.sys [22.01.2009 12:27 554496] [HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\>{60B49E34-C7CC-11D0-8953-00A0C90347FF}] "c:\windows\System32\rundll32.exe" "c:\windows\System32\iedkcs32.dll",BrandIEActiveSetup SIGNUP . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.krone.at/ IE: Hinzufügen zu Anti-Banner - c:\program files\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 FF - ProfilePath - c:\users\manuel\AppData\Roaming\Mozilla\Firefox\Profiles\28u9nkzy.default\ FF - component: c:\program files\Mozilla Firefox\extensions\linkfilter@kaspersky.ru\components\KavLinkFilter.dll FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ FF - HiddenExtension: Java Console: No Registry Reference - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0014-ABCDEFFEDCBA} ---- FIREFOX Richtlinien ---- FF - user.js: network.http.max-persistent-connections-per-server - 4 FF - user.js: nglayout.initialpaint.delay - 600 FF - user.js: content.notify.interval - 600000 FF - user.js: content.max.tokenizing.time - 1800000 FF - user.js: content.switch.threshold - 600000 c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.enforce_same_site_origin", false); c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.cache_size", 51200); c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.ogg.enabled", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.wave.enabled", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("media.autoplay.enabled", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.urlbar.autocomplete.enabled", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("capability.policy.mailnews.*.wholeText", "noAccess"); c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.storage.default_quota", 5120); c:\program files\Mozilla Firefox\greprefs\all.js - pref("content.sink.event_probe_rate", 3); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.http.prompt-temp-redirect", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("layout.css.dpi", -1); c:\program files\Mozilla Firefox\greprefs\all.js - pref("layout.css.devPixelsPerPx", -1); c:\program files\Mozilla Firefox\greprefs\all.js - pref("gestures.enable_single_finger_input", true); c:\program files\Mozilla Firefox\greprefs\all.js - pref("dom.max_chrome_script_run_time", 0); c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.tcp.sendbuffer", 131072); c:\program files\Mozilla Firefox\greprefs\all.js - pref("geo.enabled", true); c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.remember_cert_checkbox_default_setting", true); c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr", "moz35"); c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-cjkt", "moz35"); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.blocklist.level", 2); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.restrict.typed", "~"); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.urlbar.default.behavior", 0); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.history", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.formdata", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.passwords", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.downloads", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cookies", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.cache", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.sessions", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.offlineApps", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.clearOnShutdown.siteSettings", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.history", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.formdata", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.passwords", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.downloads", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cookies", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.cache", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.sessions", true); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.offlineApps", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.cpd.siteSettings", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("privacy.sanitize.migrateFx3Prefs", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.ssl_override_behavior", 2); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("security.alternate_certificate_error_page", "certerror"); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.autostart", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.privatebrowsing.dont_prompt_on_enter", false); c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("geo.wifi.uri", "https://www.google.com/loc/json"); . ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-07-06 22:12 Windows 6.0.6001 Service Pack 1 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_USERS\S-1-5-21-2589540143-1333476789-1820640777-1000\Software\¢0×0ê0±0ü0·0ç0ó0 *¦0£0¶0ü0É0g0ubU0Œ0_0í0ü0«0ë0 *¢0×0ê0±0ü0·0ç0ó0] @Allowed: (Read) (RestrictedCode) [HKEY_USERS\S-1-5-21-2589540143-1333476789-1820640777-1000\Software\¢0×0ê0±0ü0·0ç0ó0 *¦0£0¶0ü0É0g0ubU0Œ0_0í0ü0«0ë0 *¢0×0ê0±0ü0·0ç0ó0\ImageDataLightboxSR\ControlState] "008b-06a9"=dword:00000001 "008b-06ab"=dword:00000000 "008b-0514"="ARW 2.0-Format" "008b-0580"="" "008b-0583"="c:\\Users\\manuel\\Documents\\Image Data Converter SR\\Collections" . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\System32\nvvsvc.exe c:\windows\System32\audiodg.exe c:\windows\System32\rundll32.exe c:\program files\Intel\Intel Matrix Storage Manager\IAANTmon.exe c:\program files\Microsoft LifeCam\MSCamS32.exe c:\program files\Nero\Nero8\Nero BackItUp\NBService.exe c:\windows\System32\IoctlSvc.exe c:\windows\System32\PSIService.exe c:\windows\System32\WUDFHost.exe c:\program files\Windows Media Player\wmpnscfg.exe c:\program files\Windows Media Player\wmpnetwk.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-07-06 22:14 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-07-06 20:14 ComboFix2.txt 2009-07-06 18:20 Vor Suchlauf: 7 Verzeichnis(se), 934.157.684.736 Bytes frei Nach Suchlauf: 7 Verzeichnis(se), 934.406.553.600 Bytes frei 243 --- E O F --- 2009-07-06 15:54 Was meinst du mit ?? Zitat: Dateiname: \Device\HarddiskVolume1\Windows\System32\drivers\t cpip.sys lg Manuel Geändert von Da GuRu (07.07.2009 um 17:35 Uhr) |
06.07.2009, 21:31 | #11 | |
| Trojan.Win32.Monder.cgbi Spielt keine Rolle, für dich geht es hier weiter => http://www.trojaner-board.de/51262-a...sicherung.html Zitat:
andreas
__________________ Kein Support per PN! Das ist hier ein Forum und keine Privatbetreuung! Für alle NeuenPrivatbetreuung nur gegen Bezahlung und ich koste sehr teuer. Anleitungen Virenscanner Kompromittierung unvermeidbar? |
06.07.2009, 21:35 | #12 |
| Trojan.Win32.Monder.cgbi Vielen Dank für deine Hilfe!! Hast mir echt weitergeholfen Aber da mehrere Leute den PC nutzen ist das nicht so leicht. Nun ist wohl der beste Zeitpunkt mir einen eigenen zu kaufen Danke nochmals LG Geändert von marlboro1981 (06.07.2009 um 21:42 Uhr) |
Themen zu Trojan.Win32.Monder.cgbi |
avp, avp.exe, bho, defender, firefox, flash player, gservice, hijack, hijackthis, home, internet, internet explorer, internet security, kaspersky, monitor, mozilla, office 2007, plug-in, programm, realtek, rundll, safer networking, security, senden, service pack 1, software, system, tastatur, trojaner, tuneup.defrag, tuprogst.exe, virtuelle tastatur, vista, windows |