![]() |
|
Plagegeister aller Art und deren Bekämpfung: Malware DefenseWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
|
![]() | #1 |
/// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | ![]() Malware Defense Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code:
ATTFilter Dirlook:: C:\!KillBox c:\programme\austawiz File:: c:\programme\ICQ6Toolbar\ICQ Service.exe c:\dokume~1\CHRIST~1\LOKALE~1\Temp\lredbooo.sys Driver:: ICQ Service lredbooo 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. ![]() 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt 7.) Den Ordner c:\Qoobox zippen, auf File-Upload.net - Ihr kostenloser File Hoster! hochladen und hier verlinken. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!
__________________ Logfiles bitte immer in CODE-Tags posten ![]() |
![]() | #2 |
![]() ![]() ![]() | ![]() Malware Defense Hier schon mal das Log File:
__________________ComboFix 09-12-30.01 - XXX 31.12.2009 11:22:49.2.1 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.3071.2627 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\XXX\Desktop\cofi.exe Benutzte Befehlsschalter :: c:\dokumente und einstellungen\XXX\Desktop\CFScript.txt AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7} AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Outdated) {00000000-0000-0000-0000-000000000000} AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Updated) {804FD0EC-FFA4-00DA-0D24-347CA8A3377C} AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Updated) {804FD2B8-FFA4-00DA-0D24-347CA8A3377C} AV: Avira AntiVir PersonalEdition Classic *On-access scanning enabled* (Updated) {804FD2B8-FFA4-00EB-0D24-347CA8A3377C} FILE :: "c:\dokume~1\CHRIST~1\LOKALE~1\Temp\lredbooo.sys" "c:\programme\ICQ6Toolbar\ICQ Service.exe" . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\programme\ICQ6Toolbar\ICQ Service.exe . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Legacy_ICQ_SERVICE -------\Legacy_LREDBOOO -------\Service_ICQ Service -------\Service_lredbooo ((((((((((((((((((((((( Dateien erstellt von 2009-11-28 bis 2009-12-31 )))))))))))))))))))))))))))))) . 2009-12-30 18:34 . 2009-03-30 08:33 96104 ----a-w- c:\windows\system32\drivers\avipbb.sys 2009-12-30 18:34 . 2009-02-13 10:29 22360 ----a-w- c:\windows\system32\drivers\avgntmgr.sys 2009-12-30 18:34 . 2009-02-13 10:17 45416 ----a-w- c:\windows\system32\drivers\avgntdd.sys 2009-12-30 18:34 . 2009-12-30 18:34 -------- d-----w- c:\programme\Avira 2009-12-30 18:34 . 2009-12-30 18:34 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2009-12-30 17:50 . 2009-12-30 18:08 -------- d-----w- C:\cofi 2009-12-30 12:12 . 2009-12-30 12:20 -------- d-----w- C:\!KillBox 2009-12-30 11:16 . 2009-12-30 11:16 -------- d-----w- c:\programme\austawiz 2009-12-30 05:55 . 2009-12-30 05:55 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Malwarebytes 2009-12-30 05:54 . 2009-12-30 05:54 -------- d-sh--w- c:\dokumente und einstellungen\Administrator\IETldCache 2009-12-30 04:42 . 2009-12-30 04:43 -------- d-----w- C:\rsit 2009-12-30 04:39 . 2009-12-31 10:12 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2009-12-30 04:39 . 2009-12-30 04:39 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2009-12-30 04:29 . 2009-12-30 04:29 -------- d-----w- c:\programme\CCleaner 2009-12-30 03:57 . 2009-12-30 03:57 -------- d-----w- c:\programme\Trend Micro 2009-12-30 02:25 . 2009-12-30 02:25 -------- d-----w- c:\programme\Alwil Software 2009-12-26 02:48 . 2009-11-21 02:34 69632 ----a-w- c:\windows\system32\OpenCL.dll 2009-12-26 02:48 . 2009-11-21 02:34 11374592 ----a-w- c:\windows\system32\nvcompiler.dll 2009-12-15 16:24 . 2009-12-15 16:24 -------- d-----w- c:\programme\iPod 2009-12-15 16:24 . 2009-12-15 16:24 -------- d-----w- c:\programme\iTunes 2009-12-15 16:22 . 2009-12-15 16:22 -------- d-----w- c:\programme\QuickTime 2009-12-14 18:04 . 2009-12-14 18:04 -------- d-----w- c:\programme\GameTop.com 2009-12-13 22:39 . 2009-12-14 18:01 -------- d-----w- c:\programme\3D Magic Mahjongg Demo 2009-12-13 04:02 . 2009-11-21 15:54 471552 -c----w- c:\windows\system32\dllcache\aclayers.dll . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2009-12-31 10:28 . 2009-03-14 12:15 -------- d-----w- c:\programme\ICQ6Toolbar 2009-12-30 04:31 . 2006-05-11 23:02 -------- d-----w- c:\programme\ewido anti-malware 2009-12-26 02:49 . 2009-10-19 23:20 -------- d-----w- c:\programme\NVIDIA Corporation 2009-12-26 01:36 . 2008-12-13 12:02 -------- d-----w- c:\programme\SystemRequirementsLab 2009-12-21 23:01 . 2005-12-05 04:54 85402 ----a-w- c:\windows\system32\perfc007.dat 2009-12-21 23:01 . 2005-12-05 04:54 460664 ----a-w- c:\windows\system32\perfh007.dat 2009-12-15 16:24 . 2007-07-05 11:09 -------- d-----w- c:\programme\Gemeinsame Dateien\Apple 2009-12-15 16:03 . 2009-12-15 16:03 79144 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer\Installer Cache\iTunes 9.0.2.25\SetupAdmin.exe 2009-12-14 22:34 . 2008-06-24 21:20 -------- d-----w- c:\programme\Paint.NET 2009-12-12 14:55 . 2007-10-09 20:16 -------- d-----w- c:\programme\Diablo II 2009-12-09 17:52 . 2008-11-07 14:40 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help 2009-11-21 02:34 . 2009-09-27 14:12 2293286 ----a-w- c:\windows\system32\nvdata.bin 2009-11-21 02:34 . 2009-09-27 14:12 1989224 ----a-w- c:\windows\system32\nvcuvenc.dll 2009-11-21 02:34 . 2009-04-16 18:39 592488 ----a-w- c:\windows\system32\nvudisp.exe 2009-11-21 02:34 . 2009-03-27 08:03 4038656 ----a-w- c:\windows\system32\nvcuda.dll 2009-11-21 02:34 . 2009-03-27 08:03 2259560 ----a-w- c:\windows\system32\nvcuvid.dll 2009-11-21 02:34 . 2009-03-27 08:03 182888 ----a-w- c:\windows\system32\nvcodins.dll 2009-11-21 02:34 . 2009-03-27 08:03 182888 ----a-w- c:\windows\system32\nvcod.dll 2009-11-21 02:34 . 2009-03-27 08:03 13602816 ----a-w- c:\windows\system32\nvoglnt.dll 2009-11-21 02:34 . 2009-03-27 08:03 1056768 ----a-w- c:\windows\system32\nvapi.dll 2009-11-21 02:34 . 2005-12-05 04:58 6282752 ----a-w- c:\windows\system32\nv4_disp.dll 2009-11-21 02:34 . 2005-12-05 04:58 10235968 ----a-w- c:\windows\system32\drivers\nv4_mini.sys 2009-11-19 20:42 . 2009-04-16 18:36 592488 ----a-w- c:\windows\system32\NVUNINST.EXE 2009-11-04 16:50 . 2008-12-13 11:06 -------- d-----w- c:\programme\Steam 2009-11-03 23:38 . 2005-12-23 11:33 -------- d-----w- c:\programme\Java 2009-10-29 07:40 . 2005-12-05 04:54 916480 ------w- c:\windows\system32\wininet.dll 2009-10-26 13:37 . 2009-10-26 13:37 62752 ---ha-w- c:\windows\system32\mlfcache.dat 2009-10-21 05:38 . 2005-12-05 04:54 75776 ----a-w- c:\windows\system32\strmfilt.dll 2009-10-21 05:38 . 2005-12-05 04:54 25088 ----a-w- c:\windows\system32\httpapi.dll 2009-10-20 16:20 . 2004-08-03 23:00 265728 ----a-w- c:\windows\system32\drivers\http.sys 2009-10-13 10:32 . 2005-12-05 04:54 271360 ----a-w- c:\windows\system32\oakley.dll 2009-10-12 13:38 . 2005-12-05 04:54 79872 ----a-w- c:\windows\system32\raschap.dll 2009-10-12 13:38 . 2005-12-05 04:54 150528 ----a-w- c:\windows\system32\rastls.dll 2009-10-11 03:17 . 2008-12-19 15:56 411368 ----a-w- c:\windows\system32\deploytk.dll 2008-02-04 13:31 . 2008-02-04 13:31 125440 --sha-w- c:\programme\Thumbs.db 2004-08-04 12:00 . 2005-12-05 04:54 94800 --sh--w- c:\windows\twain.dll 2008-04-14 02:22 . 2005-12-05 04:54 50688 --sh--w- c:\windows\twain_32.dll 2008-04-14 02:22 . 2005-12-05 04:54 1028096 --sha-w- c:\windows\system32\mfc42.dll 2008-04-14 02:22 . 2005-12-05 04:54 57344 --sh--w- c:\windows\system32\msvcirt.dll 2008-04-14 02:22 . 2005-12-05 04:54 413696 --sha-w- c:\windows\system32\msvcp60.dll 2008-04-14 02:22 . 2005-12-05 04:54 551936 --sh--w- c:\windows\system32\oleaut32.dll 2008-04-14 02:22 . 2005-12-05 04:54 84992 --sh--w- c:\windows\system32\olepro32.dll 2008-04-14 02:22 . 2005-12-05 04:54 12288 --sh--w- c:\windows\system32\regsvr32.exe . (((((((((((((((((((((((((((((((((((((((((((( Look ))))))))))))))))))))))))))))))))))))))))))))))))))))))))) . ---- Directory of C:\!KillBox ---- 2009-12-30 12:12 . 2009-12-30 12:15 988 ----a-w- c:\!killbox\Logs\kb.log ---- Directory of c:\programme\austawiz ---- 2009-12-30 11:16 . 2007-09-01 16:15 273920 ----a-w- c:\programme\austawiz\AuStaWiz.exe (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648] "SoundMan"="SOUNDMAN.EXE" [2007-04-16 577536] "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-10-11 149280] "QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2009-11-10 417792] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-20 12669544] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-11-20 110184] "avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] c:\dokumente und einstellungen\Christian Lckhof\Startmen\Programme\Autostart\ OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk - c:\programme\Microsoft Office\Office12\ONENOTEM.EXE [2008-10-25 98696] TimeLeft.lnk - c:\programme\TimeLeft3\TimeLeft.exe [2006-6-6 1046016] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Logitech Desktop Messenger.lnk - c:\programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2008-5-24 91440] Logitech SetPoint.lnk - c:\programme\Logitech\SetPoint\KEM.exe [2008-3-14 581632] Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360] [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Java\\jre1.5.0_08\\bin\\javaw.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\IVT Corporation\\BlueSoleil\\BlueSoleil.exe"= "c:\\Programme\\uTorrent\\utorrent.exe"= "c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "c:\\Programme\\Electronic Arts\\Medal of Honor Airborne\\UnrealEngine3\\Binaries\\MOHA.exe"= "c:\\Programme\\Codemasters\\Der Herr der Ringe Online\\lotroclient.exe"= "c:\\Programme\\ICQ6.5\\ICQ.exe"= "c:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"= "c:\\Programme\\iTunes\\iTunes.exe"= [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "3389:TCP"= 3389:TCP:@xpsp2res.dll,-22009 R2 AdobeActiveFileMonitor;Adobe Active File Monitor;c:\programme\Adobe\Photoshop Elements 3.0\PhotoshopElementsFileAgent.exe [20.10.2004 04:47 98304] R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [30.12.2009 19:34 108289] R2 PhotoshopElementsDeviceConnect;Photoshop Elements Device Connect;c:\programme\Adobe\Photoshop Elements 3.0\PhotoshopElementsDeviceConnect.exe [20.10.2004 03:40 118784] R3 AVMUNET;Eumex 300 IP;c:\windows\system32\drivers\avmunet.sys [26.01.2006 18:05 15104] S3 ASPI;Advanced SCSI Programming Interface Driver;c:\windows\system32\drivers\ASPI32.SYS [04.02.2008 16:35 16512] . Inhalt des "geplante Tasks" Ordners 2009-12-01 c:\windows\Tasks\AppleSoftwareUpdate.job - c:\programme\Apple Software Update\SoftwareUpdate.exe [2007-07-25 10:34] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank uSearchMigratedDefaultURL = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} uInternet Connection Wizard,ShellNext = iexplore uSearchURL,(Default) = hxxp://g.msn.co.uk/0SEENGB/SAOS01?FORM=TOOLBR IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 IE: {{D401C3A2-12EF-4D1D-A086-F3AB10B565BF} - c:\progra~1\SECRET~1\SECRET~1\SECRET~1.EXE Handler: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - c:\programme\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll FF - ProfilePath - c:\dokumente und einstellungen\XXX\Anwendungsdaten\Mozilla\Firefox\Profiles\si04g9zg.default\ FF - prefs.js: browser.search.selectedEngine - ICQ Search FF - prefs.js: browser.startup.homepage - FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q= FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ . ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2009-12-31 11:30 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'explorer.exe'(3748) c:\programme\Logitech\SetPoint\lgscroll.dll c:\windows\system32\webcheck.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\nvsvc32.exe c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe c:\programme\IVT Corporation\BlueSoleil\BTNtService.exe c:\programme\Bonjour\mDNSResponder.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Electronic Arts\Medal of Honor Airborne\UnrealEngine3\MOHAGame\pb\PnkBstrA.exe c:\windows\system32\wdfmgr.exe c:\windows\system32\wbem\wmiapsrv.exe c:\windows\SOUNDMAN.EXE c:\windows\system32\RUNDLL32.EXE c:\programme\Logitech\SetPoint\KHALMNPR.EXE c:\windows\system32\wscntfy.exe . ************************************************************************** . Zeit der Fertigstellung: 2009-12-31 11:38:44 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2009-12-31 10:38 ComboFix2.txt 2009-12-30 18:08 Vor Suchlauf: 20 Verzeichnis(se), 184.226.099.200 Bytes frei Nach Suchlauf: 21 Verzeichnis(se), 184.095.834.112 Bytes frei - - End Of File - - 7E143A87D3341AA3F73C685AC8ADA218 |
![]() | #3 |
![]() ![]() ![]() | ![]() Malware Defense ... und hier der Link:
__________________Geändert von januskopf198 (31.12.2009 um 12:20 Uhr) |
![]() |