![]() |
|
Plagegeister aller Art und deren Bekämpfung: Ist mein System von Rootkits verseucht?!Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() | #1 |
![]() ![]() ![]() | ![]() Ist mein System von Rootkits verseucht?! Hallo. Bitte um Hilfe. Habe das Programm: "rootkit revealer" auf meinem PC laufen lassen mit dem Ergebniss, dass mehrere Einträge gefunden worden. Da ich aber nicht weiss ob es sich hier um wirkliche Rootkits handelt bitte ich um eure Hilfe. Merkwürdig ist es auch, dass schon zum zweiten mal plötzlich das Programm "Hijackthis" von meinem PC verschwunden ist, ohne das ich es deinstallierte. Die Angaben zu meinem System: Windows XP Home Edition. Anbei das log von *** und Rootkitrevealer. Logfile of Trend Micro ***This v2.0.2 Scan saved at 21:32:39, on 11.07.2009 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\csrss.exe C:\WINDOWS\SYSTEM32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Panda Security\Panda Internet Security 2009\TPSrv.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\PROGRAMME\PANDA SECURITY\PANDA INTERNET SECURITY 2009\WebProxy.exe C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\system32\svchost.exe C:\Programme\a-squared ****\a2service.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\System Control Manager\MSIService.exe C:\Programme\Panda Security\Panda Internet Security 2009\PsCtrls.exe C:\Programme\Panda Security\Panda Internet Security 2009\PavFnSvr.exe C:\Programme\Gemeinsame Dateien\Panda Security\PavShld\pavprsrv.exe C:\Programme\Panda Security\Panda Internet Security 2009\PsImSvc.exe C:\Programme\Panda Security\Panda Internet Security 2009\PskSvc.exe C:\Programme\Panda Security\Panda Internet Security 2009\pavsrv51.exe C:\Programme\Panda Security\Panda Internet Security 2009\AVENGINE.EXE c:\programme\panda security\panda internet security 2009\firewall\PSHOST.EXE C:\WINDOWS\system32\wbem\wmiapsrv.exe C:\WINDOWS\System32\alg.exe C:\WINDOWS\system32\wbem\wmiprvse.exe C:\WINDOWS\Explorer.EXE C:\Programme\System Control Manager\MGSysCtrl.exe C:\PROGRAMME\A-SQUARED *****\a2guard.exe C:\Programme\IObit\IObit SmartDefrag\IObit SmartDefrag.exe C:\WINDOWS\RTHDCPL.EXE C:\Programme\Panda Security\Panda Internet Security 2009\APVXDWIN.EXE C:\WINDOWS\system32\wbem\unsecapp.exe C:\Programme\Java\jre6\bin\jusched.exe C:\Programme\IObit\Advanced SystemCare 3\AWC.exe C:\Programme\Panda Security\Panda Internet Security 2009\SRVLOAD.EXE C:\Programme\Panda Security\Panda Internet Security 2009\PavBckPT.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Panda Security\Panda Internet Security 2009\PavJobs.exe C:\DOKUME~1\\LOKALE~1\Temp\Temporäres Verzeichnis 2 für RootkitRevealer.zip\RootkitRevealer.exe C:\WINDOWS\system32\rundll32.exe C:\DOKUME~1\\LOKALE~1\Temp\Temporäres Verzeichnis 4 für RootkitRevealer.zip\RootkitRevealer.exe C:\Programme\internet explorer\iexplore.exe C:\Programme\internet explorer\iexplore.exe C:\Programme\Trend Micro\****\****.exe C:\WINDOWS\system32\wbem\wmiprvse.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.targa.de R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\pchealth\helpctr\System\panels\blank.htm R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page = C:\WINDOWS\pchealth\helpctr\System\panels\blank.htm O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O4 - HKLM\..\Run: [MGSysCtrl] C:\Programme\System Control Manager\MGSysCtrl.exe O4 - HKLM\..\Run: [a-squared] "C:\PROGRAMME\A-SQUARED ANTI-MALWARE\a2guard.exe" /d=60 O4 - HKLM\..\Run: [SmartDefrag] "C:\Programme\IObit\IObit SmartDefrag\IObit SmartDefrag.exe" /StartUp O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [APVXDWIN] "C:\Programme\Panda Security\Panda Internet Security 2009\APVXDWIN.EXE" /s O4 - HKLM\..\Run: [SCANINICIO] "C:\Programme\Panda Security\Panda Internet Security 2009\Inicio.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe" O4 - HKCU\..\Run: [Advanced SystemCare 3] "C:\Programme\IObit\Advanced SystemCare 3\AWC.exe" /startup O4 - Startup: Secunia PSI.lnk = C:\Programme\Secunia\PSI\psi.exe O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Klicke hier um das Projekt xp-AntiSpy zu unterstützen - {0e921e80-267a-42aa-aee4-60b9a1222a44} - C:\Dokumente und Einstellungen\\Lokale Einstellungen\Anwendungsdaten\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O9 - Extra 'Tools' menuitem: Unterstützung für xp-AntiSpy - {0e921e80-267a-42aa-aee4-60b9a1222a44} - C:\Dokumente und Einstellungen\\Lokale Einstellungen\Anwendungsdaten\xp-AntiSpy\sponsoring\sponsor.html (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.targa.de O16 - DPF: {5ED80217-570B-4DA9-BF44-BE107C0EC166} (Windows Live Safety Center Base Module) - http://cdn.scan.onecare.live.com/resource/download/scanner/wlscbase1140.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1241467984640 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1244644993109 O23 - Service: a-squared Anti-Malware Service (a2AntiMalware) - Emsi Software GmbH - C:\Programme\a-squared Anti-Malware\a2service.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: JDZXPCBGCK - Sysinternals - www.sysinternals.com - C:\DOKUME~1\...\LOKALE~1\Temp\JDZXPCBGCK.exe O23 - Service: Micro Star SCM - Unknown owner - C:\Programme\System Control Manager\MSIService.exe O23 - Service: Panda Software Controller - Panda Security, S.L. - C:\Programme\Panda Security\Panda Internet Security 2009\PsCtrls.exe O23 - Service: Panda Function Service (PAVFNSVR) - Panda Security, S.L. - C:\Programme\Panda Security\Panda Internet Security 2009\PavFnSvr.exe O23 - Service: Panda Process Protection Service (PavPrSrv) - Panda Security, S.L. - C:\Programme\Gemeinsame Dateien\Panda Security\PavShld\pavprsrv.exe O23 - Service: Panda On-Access Anti-Malware Service (PAVSRV) - Panda Security, S.L. - C:\Programme\Panda Security\Panda Internet Security 2009\pavsrv51.exe O23 - Service: Panda Host Service (PSHost) - Panda Software International - c:\programme\panda security\panda internet security 2009\firewall\PSHOST.EXE O23 - Service: Panda IManager Service (PSIMSVC) - Panda Security S.L. - C:\Programme\Panda Security\Panda Internet Security 2009\PsImSvc.exe O23 - Service: Panda PSK service (PskSvcRetail) - Panda Security, S.L. - C:\Programme\Panda Security\Panda Internet Security 2009\PskSvc.exe O23 - Service: RDFFA - Sysinternals - www.sysinternals.com - C:\DOKUME~1\Lord\LOKALE~1\Temp\RDFFA.exe O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\pctsAuxs.exe O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\pctsSvc.exe O23 - Service: Panda TPSrv (TPSrv) - Panda Security, S.L. - C:\Programme\Panda Security\Panda Internet Security 2009\TPSrv.exe -- End of file - 7633 bytes Rootkit revealer: 1-5-21-1538484781-3946739223-2389412754-1006\Console 18.05.2009 16:06 0 bytes Security mismatch. HKLM\SECURITY\Policy\Secrets\SAC* 11.11.2008 02:12 0 bytes Key name contains embedded nulls (*) HKLM\SECURITY\Policy\Secrets\SAI* 11.11.2008 02:12 0 bytes Key name contains embedded nulls (*) HKLM\SOFTWARE\Microsoft\Cryptography\RNG\Seed 11.07.2009 20:44 80 bytes Data mismatch between Windows API and raw hive data. C:\Dokumente und Einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\izenus77.default\Cache\04339ADFd01 11.07.2009 20:46 63.28 KB Hidden from Windows API. C:\Dokumente und Einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\izenus77.default\Cache\15252311d01 11.07.2009 20:48 63.76 KB Hidden from Windows API. C:\Dokumente und Einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\izenus77.default\Cache\204774C5d01 11.07.2009 20:51 152.26 KB Hidden from Windows API. C:\Dokumente und Einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\izenus77.default\Cache\5B25A781d01 11.07.2009 20:52 103.08 KB Hidden from Windows API. C:\Dokumente und Einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\izenus77.default\Cache\61AEC729d01 11.07.2009 20:52 22.41 KB Hidden from Windows API. C:\Dokumente und Einstellungen\Lord\Lokale Einstellungen\Anwendungsdaten\Mozilla\Firefox\Profiles\izenus77.default\urlclassifier3.sqlite-journal 11.07.2009 20:47 8.56 MB Visible in Windows API, but not in MFT or directory index. C:\Programme\Panda Security\Panda Internet Security 2009\Downloads\IDProtSig\pavufts.sig 11.07.2009 20:48 63.92 KB Hidden from Windows API. C:\Programme\Panda Security\Panda Internet Security 2009\Downloads\PavExp\PavExp.sig 11.07.2009 20:48 3.81 KB Hidden from Windows API. C:\Programme\Panda Security\Panda Internet Security 2009\Temp\pav6B.tmp 11.07.2009 20:49 1.28 KB Visible in Windows API, but not in MFT or directory index. C:\System Volume Information\_restore{4AB9F269-3E9E-4C7F-87C9-D54EB9392040}\RP4\A0000257.INI 26.06.2009 12:25 3.38 KB Hidden from Windows API. C:\WINDOWS\assembly\GAC_32\System.EnterpriseServices\2.0.0.0__b03f5f7f11d50a3a\System.EnterpriseServices.dll 05.05.2009 00:32 252.00 KB Visible in Windows API, but not in MFT or directory index. C:\WINDOWS\assembly\GAC_32\System.EnterpriseServices\2.0.0.0__b03f5f7f11d50a3a\System.EnterpriseServices.Wrapper.dll 05.05.2009 00:32 111.00 KB Visible in Windows API, but not in MFT or directory index. C:\WINDOWS\assembly\GAC_MSIL\IEExecRemote\2.0.0.0__b03f5f7f11d50a3a\IEExecRemote.dll 05.05.2009 00:32 8.00 KB Visible in Windows API, but not in MFT or directory index. C:\WINDOWS\Prefetch\REGEDIT.EXE-1B606482.pf 11.07.2009 20:56 17.16 KB Visible in directory index, but not Windows API or MFT. C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb 11.07.2009 20:40 64.00 KB Visible in Windows API, but not in MFT or directory index. C:\WINDOWS\Temp\cteng_1_1_211246988921.dat 11.07.2009 20:46 30.42 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_1_221247228937.dat 11.07.2009 20:46 25.86 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_1_231246881203.dat 11.07.2009 20:46 25.91 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_1_41246672830.dat 11.07.2009 20:46 30.63 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_1_71245874879.dat 11.07.2009 20:46 77.40 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_1_81246356455.dat 11.07.2009 20:46 31.36 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_1_91246593662.dat 11.07.2009 20:46 30.62 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_131247319499.dat 11.07.2009 20:46 258.35 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_141247184040.dat 11.07.2009 20:46 207.91 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_151247187636.dat 11.07.2009 20:46 256.89 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_161247334306.dat 11.07.2009 20:46 183.86 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_171246320046.dat 11.07.2009 20:46 182.90 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_181247259618.dat 11.07.2009 20:46 207.22 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_201247161136.dat 11.07.2009 20:46 213.80 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_211247218009.dat 11.07.2009 20:46 224.52 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_221246949136.dat 11.07.2009 20:46 224.11 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_231247240443.dat 11.07.2009 20:46 305.37 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_241246190449.dat 11.07.2009 20:46 226.46 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_251246346450.dat 11.07.2009 20:46 117.53 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_261245798016.dat 11.07.2009 20:46 213.25 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_271247166050.dat 11.07.2009 20:46 263.23 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_281247129444.dat 11.07.2009 20:46 243.97 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_291247270586.dat 11.07.2009 20:46 289.18 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_301247202044.dat 11.07.2009 20:46 238.33 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_311247132246.dat 11.07.2009 20:46 194.17 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_331246824032.dat 11.07.2009 20:46 140.85 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_341247335332.dat 11.07.2009 20:46 203.21 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_351246995684.dat 11.07.2009 20:46 260.01 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_361247248242.dat 11.07.2009 20:46 213.45 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_381247039982.dat 11.07.2009 20:46 209.17 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_391247335222.dat 11.07.2009 20:46 188.78 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_401247162835.dat 11.07.2009 20:46 304.56 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_411247323381.dat 11.07.2009 20:46 224.16 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_41247142318.dat 11.07.2009 20:46 189.21 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_421247303322.dat 11.07.2009 20:46 301.55 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_1_2_71247176825.dat 11.07.2009 20:46 234.93 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_3_2_11231224990.dat 11.07.2009 20:46 49.75 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_1_21247165104.dat 11.07.2009 20:46 123.58 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_1_31247164973.dat 11.07.2009 20:47 109.86 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_101247033128.dat 11.07.2009 20:47 252.34 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_111247256316.dat 11.07.2009 20:47 294.29 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_121247322654.dat 11.07.2009 20:47 242.65 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_131247244634.dat 11.07.2009 20:47 222.74 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_141247322523.dat 11.07.2009 20:47 240.60 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_151247177118.dat 11.07.2009 20:47 246.30 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_21247094310.dat 11.07.2009 20:47 219.59 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_31247322874.dat 11.07.2009 20:47 256.92 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_41247274332.dat 11.07.2009 20:47 217.28 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_51247322690.dat 11.07.2009 20:47 239.48 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_61247322744.dat 11.07.2009 20:47 255.57 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_71247322767.dat 11.07.2009 20:47 316.00 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_81247245548.dat 11.07.2009 20:47 221.60 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_7_2_91247090717.dat 11.07.2009 20:47 269.45 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_8_2_11223394495.dat 11.07.2009 20:47 16.41 KB Hidden from Windows API. C:\WINDOWS\Temp\cteng_8_2_21231227908.dat 11.07.2009 20:47 12.03 KB Hidden from Windows API. C:\WINDOWS\Temp\ct |
Themen zu Ist mein System von Rootkits verseucht?! |
assembly, bho, dll, einstellungen, explorer, firefox, firewall, handel, helper, hijack, hijackthis, home, internet, internet explorer, internet security, iobit, log, microsoft, mozilla, plug-in, prefetch, programm, programme, rootkit, rundll, secrets, secunia, security, software, spyware, system, system volume information, systemcare, temp, windows\temp |