|
Log-Analyse und Auswertung: AntivirusPlus und Malewaredefense attackeWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.01.2010, 13:46 | #16 |
| AntivirusPlus und Malewaredefense attacke mache mich bestimmt lächerlich aber was ist ein CF??? |
25.01.2010, 13:53 | #17 |
| AntivirusPlus und Malewaredefense attacke mbm log:
__________________Malwarebytes' Anti-Malware 1.44 Datenbank Version: 3633 Windows 5.1.2600 Service Pack 3, v.3264 Internet Explorer 8.0.6001.18702 25.01.2010 13:48:23 mbam-log-2010-01-25 (13-48-23).txt Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|) Durchsuchte Objekte: 214383 Laufzeit: 54 minute(s), 43 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) rsit log: Logfile of random's system information tool 1.06 (written by random/random) Run by Start at 2010-01-25 13:50:01 Microsoft Windows XP Home Edition Service Pack 3, v.3264 System drive C: has 17 GB (46%) free of 38 GB Total RAM: 2047 MB (71% free) Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 13:50:10, on 25.01.2010 Platform: Windows XP SP3, v.3264 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\WINDOWS\Logi_MwX.Exe C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb12.exe C:\WINDOWS\SOINTGR.EXE C:\WINDOWS\SOUNDMAN.EXE C:\WINDOWS\SamsungSM\PanelMgr\SSMMgr.exe C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe C:\WINDOWS\system32\ctfmon.exe C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe C:\WINDOWS\System32\HPZipm12.exe C:\WINDOWS\System32\svchost.exe C:\WINDOWS\SCARDS32.EXE C:\WINDOWS\wanmpsvc.exe C:\WINDOWS\system32\fxssvc.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Internet Explorer\iexplore.exe C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtblfs.exe C:\Dokumente und Einstellungen\Start\Desktop\RSIT.exe C:\Programme\Trend Micro\HijackThis\Start.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://googel.de/ R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Window Title = Internet Explorer R3 - URLSearchHook: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbu228\toolbaru.dll (file missing) R3 - URLSearchHook: UrlSearchHook Class - {00000000-6E41-4FD3-8538-502F5495E5FC} - C:\Programme\Ask.com\GenericAskToolbar.dll (file missing) O2 - BHO: IEVkbdBHO - {59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll O2 - BHO: Ask Toolbar BHO - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (file missing) O2 - BHO: link filter bho - {E33CF602-D945-461A-83F0-819F76A199F8} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O3 - Toolbar: Yahoo! Companion - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQToolbar\tbu228\toolbaru.dll (file missing) O3 - Toolbar: Nero Toolbar - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Programme\Ask.com\GenericAskToolbar.dll (file missing) O4 - HKLM\..\Run: [Logitech Utility] Logi_MwX.Exe O4 - HKLM\..\Run: [HPDJ Taskbar Utility] C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb12.exe O4 - HKLM\..\Run: [SO5 Integrator Pass Two] C:\WINDOWS\SOINTGR.EXE O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE O4 - HKLM\..\Run: [SamsungSM PanelMgr] C:\WINDOWS\SamsungSM\PanelMgr\SSMMgr.exe /autorun O4 - HKLM\..\Run: [WHITNEY_S2P] C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user') O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML O8 - Extra context menu item: Hinzufügen zu Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm O9 - Extra button: &Virtuelle Tastatur - {4248FE82-7FCB-46AC-B270-339F08212110} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: AIM - {AC9E2541-2814-11d5-BC6D-00B0D0A1DE45} - C:\Programme\AIM95\aim.exe O9 - Extra button: Li&nks untersuchen - {CCF151D8-D089-449F-A5A4-D9909053F20F} - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll O9 - Extra button: Real.com - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - C:\WINDOWS\System32\Shdocvw.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra button: MedionShop - {811DDDB7-933B-4717-8A6B-4F86A67E0F9F} - http://www.medionshop.de/ (file missing) (HKCU) O14 - IERESET.INF: START_PAGE_URL=http://www.mediamarkt.com/ O16 - DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} - http://www.turntool.com/ViewerInstall.exe O16 - DPF: {4C39376E-FA9D-4349-BACC-D305C1750EF3} (EPUImageControl Class) - http://tools.ebayimg.com/eps/wl/activex/EPUWALControl_v1-0-3-9.cab O16 - DPF: {56336BCB-3D8A-11D6-A00B-0050DA18DE71} (RdxIE Class) - http://software-dl.real.com/05ad5bd87a9487e50b18/netzip/RdxIE601_de.cab O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1256734702218 O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} (MUWebControl Class) - http://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1264173059140 O16 - DPF: {7FC1B346-83E6-4774-8D20-1A6B09B0E737} (Windows Live Photo Upload Control) - http://cid-baa7d346d270cf6d.spaces.live.com/PhotoUpload/MsnPUpld.cab O16 - DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} (IP-Uploader Control) - http://asp06.photoprintit.de/microsite/1119/defaults/activex/ImageUploader3.cab O18 - Protocol: haufereader - {39198710-62F7-42CD-9458-069843FA5D32} - C:\Programme\Haufe\HaufeReader\HRInstmon.dll O20 - AppInit_DLLs: C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll O23 - Service: AOL Connectivity Service (AOL ACS) - AOL LLC - C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe O23 - Service: Kaspersky Internet Security (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\System32\HPZipm12.exe O23 - Service: ServiceLayer - Nokia - C:\Programme\PC Connectivity Solution\ServiceLayer.exe O23 - Service: CHIPDRIVE SCARD Service (TWKSCARDSRV) - SCM Microsystems - C:\WINDOWS\SCARDS32.EXE O23 - Service: WAN Miniport (ATW) Service (WANMiniportService) - America Online, Inc. - C:\WINDOWS\wanmpsvc.exe O23 - Service: xControlCOM - Siemens - C:\Programme\Gigaset\talk&surf 5.1\xControlCOM.exe -- End of file - 7591 bytes ======Registry dump====== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{59273AB4-E7D3-40F9-A1A8-6FA9CCA1862C}] IEVkbdBHO Class - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\ievkbd.dll [2009-10-20 68112] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}] Nero Toolbar - C:\Programme\Ask.com\GenericAskToolbar.dll [] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E33CF602-D945-461A-83F0-819F76A199F8}] FilterBHO Class - C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\klwtbbho.dll [2009-10-20 268816] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] {EF99BD32-C1FB-11D2-892F-0090271D4F88} - Yahoo! Companion - C:\Programme\Yahoo!\Companion\Installs\cpn\ycomp5_5_7_0.dll [2004-09-29 292947] {855F3B16-6D32-4fe6-8A56-BBB695989046} - ICQ Toolbar - C:\Programme\ICQToolbar\tbu228\toolbaru.dll [] {D4027C7F-154A-4066-A1AD-4243D8127440} - Nero Toolbar - C:\Programme\Ask.com\GenericAskToolbar.dll [] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run] "Logitech Utility"=C:\WINDOWS\Logi_MwX.Exe [2002-11-08 19968] "HPDJ Taskbar Utility"=C:\WINDOWS\System32\spool\drivers\w32x86\3\hpztsb12.exe [2005-03-08 176128] "SO5 Integrator Pass Two"=C:\WINDOWS\SOINTGR.EXE [2000-05-08 20480] "SoundMan"=C:\WINDOWS\SOUNDMAN.EXE [2005-11-11 90112] "SamsungSM PanelMgr"=C:\WINDOWS\SamsungSM\PanelMgr\SSMMgr.exe [2008-02-28 536576] "WHITNEY_S2P"=C:\Programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe [2006-03-27 229376] "AVP"=C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe [2009-10-20 340456] "QuickTime Task"=C:\Programme\QuickTime\qttask.exe [2009-11-10 417792] [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run] "ctfmon.exe"=C:\WINDOWS\system32\ctfmon.exe [2007-12-01 15360] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\0190 Warner] C:\PROGRA~1\0190WA~1\WARN0190.EXE [2003-04-02 2120704] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AIM] C:\Programme\AIM95\aim.exe [2002-11-14 61440] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HostManager] C:\Programme\Gemeinsame Dateien\AOL\1166034023\ee\AOLSoftware.exe [2006-11-17 50736] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroCheck] C:\WINDOWS\system32\NeroCheck.exe [2001-07-09 155648] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PC Suite Tray] C:\Programme\Nokia\Nokia PC Suite 7\PCSuite.exe [2009-11-11 1451520] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] C:\Programme\QuickTime\QTTask.exe [2009-11-10 417792] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RealTray] C:\Programme\Real\RealPlayer\RealPlay.exe [2003-11-27 26112] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg] C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe [] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^AntiVirus Plus.lnk] C:\Dokumente und Einstellungen\Start\Anwendungsdaten\AntiVirus Plus\AntiVirus Plus.70700.dll, start 70700 [] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Call Tray.lnk] C:\PROGRA~1\Gigaset\CAPI\Tools\CALLTRAY.exe [2002-01-31 45056] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk] C:\PROGRA~1\MICROS~2\Office\OSA9.EXE [1999-02-17 65588] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^talk&surf 5.1 Monitor.lnk] C:\PROGRA~1\Gigaset\TALK&S~1.1\SEMon21.exe [2002-08-05 155648] [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^Start^Startmenü^Programme^Autostart^AntiVirus Plus.lnk] C:\Dokumente und Einstellungen\Start\Anwendungsdaten\AntiVirus Plus\AntiVirus Plus.70700.dll, start 70700 [] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows] "AppInit_DLLS"="C:\PROGRA~1\KASPER~1\KASPER~1\mzvkbd3.dll,C:\PROGRA~1\KASPER~1\KASPER~1\kloehk.dll" [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\klogon] C:\WINDOWS\system32\klogon.dll [2009-10-20 219664] [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\securityproviders] "SecurityProviders"=msapsspc.dll, schannel.dll, digest.dll, msnsspc.dll, credssp.dll [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\UploadMgr] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\network\Wdf01000.sys] [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System] "dontdisplaylastusername"=0 "legalnoticecaption"= "legalnoticetext"= "shutdownwithoutlogon"=1 "undockwithoutlogon"=1 [HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "NoDriveTypeAutoRun"=91000000 "NoFind"=0 "NoLogOff"=0 "NoSetFolders"=0 "DisallowRun"=0 [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\explorer] "NoDriveTypeAutoRun"= [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list] "C:\Programme\mybooxx\Fotobuch\mybooxx.exe"="C:\Programme\mybooxx\Fotobuch\mybooxx.exe:*:mybooxx.exe" "C:\Programme\fotobuch.de AG\Designer\Designer.exe"="C:\Programme\fotobuch.de AG\Designer\Designer.exe:*esigner.exe" "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" "C:\Programme\AOL 9.0b\waol.exe"="C:\Programme\AOL 9.0b\waol.exe:*:Enabled:AOL 9.0b" [HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list] "%windir%\system32\sessmgr.exe"="%windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" "%windir%\Network Diagnostic\xpnetdiag.exe"="%windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000" ======List of files/folders created in the last 1 months====== 2010-01-25 12:05:55 ----A---- C:\avenger.txt 2010-01-23 07:55:06 ----A---- C:\WINDOWS\system32\mucltui.dll.mui 2010-01-23 07:55:06 ----A---- C:\WINDOWS\system32\mucltui.dll 2010-01-22 18:44:11 ----D---- C:\Avenger 2010-01-22 18:08:42 ----D---- C:\rsit 2010-01-22 17:59:27 ----D---- C:\Dokumente und Einstellungen\Start\Anwendungsdaten\Nero 2010-01-22 17:56:03 ----D---- C:\Programme\Nero 2010-01-22 17:51:30 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero 2010-01-22 17:51:29 ----D---- C:\Programme\Gemeinsame Dateien\Nero 2010-01-22 16:26:36 ----D---- C:\Programme\Microsoft CAPICOM 2.1.0.2 2010-01-22 16:21:11 ----D---- C:\WINDOWS\system32\LogFiles 2010-01-22 16:20:01 ----D---- C:\Programme\Trend Micro 2010-01-22 16:17:53 ----D---- C:\WINDOWS\WBEM 2010-01-22 16:15:38 ----HDC---- C:\WINDOWS\ie8 2010-01-22 15:42:34 ----D---- C:\Programme\Enigma Software Group 2010-01-22 14:43:52 ----D---- C:\Programme\CCleaner 2010-01-22 14:16:59 ----A---- C:\WINDOWS\system32\rasapi0190Warner.dll 2010-01-22 14:11:42 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\NOS 2010-01-22 14:00:16 ----D---- C:\Programme\QuickTime 2010-01-22 14:00:13 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple Computer 2010-01-22 13:59:15 ----D---- C:\Programme\Gemeinsame Dateien\Apple 2010-01-22 13:58:52 ----D---- C:\Programme\Apple Software Update 2010-01-22 13:58:52 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Apple 2010-01-22 11:27:37 ----D---- C:\Programme\Kaspersky Lab 2010-01-22 11:27:37 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab 2010-01-22 11:17:34 ----A---- C:\WINDOWS\system32\h323log.txt 2010-01-22 10:52:01 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files 2010-01-20 21:28:24 ----A---- C:\WINDOWS\system32\hidserv.dll 2010-01-20 18:31:42 ----D---- C:\Programme\a-squared Anti-Malware 2010-01-20 15:40:41 ----D---- C:\Dokumente und Einstellungen\Start\Anwendungsdaten\Malwarebytes 2010-01-20 15:40:26 ----D---- C:\Programme\Malwarebytes' Anti-Malware 2010-01-20 15:40:26 ----D---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes 2010-01-19 20:56:56 ----AD---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP 2010-01-19 18:56:27 ----A---- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\sysReserve.ini ======List of files/folders modified in the last 1 months====== 2010-01-25 13:13:22 ----D---- C:\WINDOWS\Temp 2010-01-25 12:44:19 ----A---- C:\WINDOWS\ModemLog_Softmodem V.32bis + Fax Class 1.txt 2010-01-25 12:44:10 ----A---- C:\WINDOWS\scardsrv.ini 2010-01-25 12:16:42 ----D---- C:\WINDOWS\Prefetch 2010-01-25 12:12:32 ----D---- C:\WINDOWS\system32\CatRoot2 2010-01-25 12:06:04 ----RD---- C:\Programme 2010-01-25 12:05:56 ----SD---- C:\WINDOWS\Tasks 2010-01-25 12:05:55 ----D---- C:\WINDOWS\system32\drivers 2010-01-25 12:05:37 ----A---- C:\WINDOWS\SchedLgU.Txt 2010-01-25 12:04:45 ----D---- C:\WINDOWS 2010-01-25 09:11:32 ----A---- C:\WINDOWS\win.ini 2010-01-23 07:55:06 ----D---- C:\WINDOWS\system32 2010-01-23 07:55:05 ----HD---- C:\WINDOWS\inf 2010-01-22 17:57:30 ----SHD---- C:\WINDOWS\Installer 2010-01-22 17:57:30 ----HD---- C:\Config.Msi 2010-01-22 17:53:24 ----D---- C:\Dokumente und Einstellungen\Start\Anwendungsdaten\Adobe 2010-01-22 17:51:29 ----D---- C:\Programme\Gemeinsame Dateien 2010-01-22 17:49:46 ----D---- C:\WINDOWS\WinSxS 2010-01-22 16:28:48 ----D---- C:\WINDOWS\system32\CatRoot 2010-01-22 16:22:05 ----RSHDC---- C:\WINDOWS\system32\dllcache 2010-01-22 16:22:05 ----D---- C:\WINDOWS\Help 2010-01-22 16:22:05 ----D---- C:\Programme\Internet Explorer 2010-01-22 16:18:16 ----D---- C:\WINDOWS\system32\config 2010-01-22 16:17:53 ----D---- C:\WINDOWS\system32\de-de 2010-01-22 16:17:35 ----D---- C:\WINDOWS\Media 2010-01-22 16:11:04 ----SD---- C:\WINDOWS\Downloaded Program Files 2010-01-22 15:29:33 ----D---- C:\Programme\TuneUp Utilities 2010-01-22 14:49:42 ----D---- C:\WINDOWS\Debug 2010-01-22 14:49:41 ----D---- C:\WINDOWS\Minidump 2010-01-22 14:37:19 ----D---- C:\WINDOWS\pss 2010-01-22 14:17:45 ----D---- C:\Programme\Gemeinsame Dateien\Adobe 2010-01-22 14:17:45 ----D---- C:\Programme\Adobe 2010-01-22 14:16:59 ----D---- C:\WINDOWS\I386 2010-01-22 11:34:13 ----SHD---- C:\System Volume Information 2010-01-22 10:40:08 ----SHD---- C:\RECYCLER 2010-01-22 10:34:31 ----D---- C:\Dokumente und Einstellungen\Start\Anwendungsdaten\AOL Communicator 2010-01-21 19:55:10 ----D---- C:\Programme\StarMoney 5.0 S-Edition 2010-01-21 19:04:43 ----D---- C:\Programme\Ahead 2010-01-20 18:28:17 ----D---- C:\Dokumente und Einstellungen 2010-01-20 16:58:36 ----RASH---- C:\boot.ini 2010-01-20 16:58:36 ----A---- C:\WINDOWS\system.ini 2010-01-19 23:59:16 ----HD---- C:\WINDOWS\$hf_mig$ ======List of drivers (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)====== R1 intelppm;Intel-Prozessortreiber; C:\WINDOWS\System32\DRIVERS\intelppm.sys [2007-12-01 40448] R1 kbdhid;Tastatur-HID-Treiber; C:\WINDOWS\system32\DRIVERS\kbdhid.sys [2007-12-01 14720] R1 kl1;Kl1; \??\C:\WINDOWS\system32\drivers\kl1.sys [] R1 KLIF;Kaspersky Lab Driver; C:\WINDOWS\system32\DRIVERS\klif.sys [2010-01-22 315408] R1 SSHDRV62;SSHDRV62; \??\C:\WINDOWS\System32\drivers\SSHDRV62.sys [] R1 StarOpen;StarOpen; C:\WINDOWS\system32\drivers\StarOpen.sys [2006-07-24 5632] R2 ACEDRV05;ACEDRV05; \??\C:\WINDOWS\System32\drivers\ACEDRV05.sys [] R2 ASCTRM;ASCTRM; C:\WINDOWS\system32\drivers\ASCTRM.sys [2003-11-27 8552] R2 CAPI;CAPI 2.0 Service; C:\WINDOWS\System32\DRIVERS\capi.sys [2002-02-11 29536] R2 DgiVecp;DgiVecp; \??\C:\WINDOWS\system32\Drivers\DgiVecp.sys [] R2 NDISCAPI;NDIS CAPI Service; C:\WINDOWS\System32\DRIVERS\ndiscapi.sys [2001-12-17 28352] R2 nvcap;nVidia WDM Video Capture (universal); C:\WINDOWS\System32\DRIVERS\nvcap.sys [2002-06-27 106044] R2 TwkPCSC;CHIPDRIVE PC/SC Drivers; C:\WINDOWS\system32\drivers\TwkPCSC.sys [2003-04-30 11676] R2 usbhub;DSC Composite USB Device(CA100); C:\WINDOWS\System32\DRIVERS\usbhub.sys [2007-11-30 59520] R3 ALCXWDM;Service for Realtek AC97 Audio (WDM); C:\WINDOWS\system32\drivers\ALCXWDM.SYS [2005-11-22 3804416] R3 Arp1394;1394-ARP-Clientprotokoll; C:\WINDOWS\System32\DRIVERS\arp1394.sys [2007-11-30 60800] R3 BridgeMP;MAC-Brückenminiport; C:\WINDOWS\System32\DRIVERS\bridge.sys [2007-11-30 71552] R3 HidUsb;Microsoft HID Class-Treiber; C:\WINDOWS\system32\DRIVERS\hidusb.sys [2007-11-30 10368] R3 HRCMPA;ISDN Wan driver (Ver. 1.10.0021); C:\WINDOWS\System32\DRIVERS\hrcmpa.sys [2002-08-06 253648] R3 klim5;Kaspersky Anti-Virus NDIS Filter; C:\WINDOWS\system32\DRIVERS\klim5.sys [2009-09-14 32272] R3 klmouflt;Kaspersky Lab KLMOUFLT; C:\WINDOWS\system32\DRIVERS\klmouflt.sys [2009-10-02 19472] R3 ms_mpu401;Microsoft MPU-401 MIDI UART-Treiber; C:\WINDOWS\system32\drivers\msmpu401.sys [2001-08-17 2944] R3 NIC1394;1394-Netzwerktreiber; C:\WINDOWS\System32\DRIVERS\nic1394.sys [2007-11-30 61824] R3 nv;nv; C:\WINDOWS\System32\DRIVERS\nv4_mini.sys [2004-08-03 1897408] R3 pfc;Padus ASPI Shell; C:\WINDOWS\system32\drivers\pfc.sys [2002-04-19 13780] R3 ROOTMODEM;Microsoft Legacy Modem Driver; C:\WINDOWS\System32\Drivers\RootMdm.sys [2002-08-29 5888] R3 SISNIC;SiS-PCI-Fast Ethernet- Adaptertreiber; C:\WINDOWS\System32\DRIVERS\sisnic.sys [2004-08-03 32768] R3 TWKPNP;CHIPDRIVE Plug and Play driver; C:\WINDOWS\System32\DRIVERS\TWKPNP.SYS [2003-04-30 5550] R3 usbccgp;Microsoft Standard-USB-Haupttreiber; C:\WINDOWS\System32\DRIVERS\usbccgp.sys [2007-11-30 32128] R3 usbehci;Miniporttreiber für erweiterten Microsoft USB 2.0-Hostcontroller; C:\WINDOWS\System32\DRIVERS\usbehci.sys [2007-11-30 30208] R3 usbohci;Miniporttreiber für Microsoft USB Open Host-Controller; C:\WINDOWS\System32\DRIVERS\usbohci.sys [2007-11-30 17152] R3 usbprint;Microsoft USB-Druckerklasse; C:\WINDOWS\System32\DRIVERS\usbprint.sys [2007-11-30 25856] R3 usbscan;USB-Scannertreiber; C:\WINDOWS\System32\DRIVERS\usbscan.sys [2007-11-30 15104] R3 USBSTOR;USB-Massenspeichertreiber; C:\WINDOWS\System32\DRIVERS\USBSTOR.SYS [2007-11-30 26368] R3 vmdmd;Softmodem/Fax Port Driver; C:\WINDOWS\System32\DRIVERS\vmdmd.sys [2002-01-24 185696] R3 wanatw;WAN Miniport (ATW); C:\WINDOWS\System32\DRIVERS\wanatw4.sys [2003-01-10 33588] S2 ATITUNEP;ATI WDM TV Tuner; C:\WINDOWS\System32\DRIVERS\atintuxx.sys [2004-08-03 73216] S2 ATIXSAudio;ATI WDM TV Audio Crossbar; C:\WINDOWS\System32\DRIVERS\atinxsxx.sys [2004-08-03 63488] S2 MVDCODEC;ATI WDM Specialized MVD Codec; C:\WINDOWS\System32\DRIVERS\atinmdxx.sys [2004-08-03 13824] S2 NVXBAR;nVidia WDM A/V Crossbar; C:\WINDOWS\System32\DRIVERS\NVxbar.sys [2002-06-27 10398] S2 SSPORT;SSPORT; \??\C:\WINDOWS\system32\Drivers\SSPORT.sys [] S2 TTDec;ATI WDM Teletext Decoder; C:\WINDOWS\System32\DRIVERS\ATINTTXX.sys [2004-08-03 13824] S2 TWKUSB;CHIPDRIVE USB driver; C:\WINDOWS\System32\DRIVERS\TWKUSB.SYS [2003-04-30 12906] S3 atinrvxx;ATI WDM Rage Theater Video; C:\WINDOWS\System32\DRIVERS\atinrvxx.sys [2004-08-03 104960] S3 ativraxx;ATI WDM Rage Theater Audio; C:\WINDOWS\System32\DRIVERS\atinraxx.sys [2004-08-03 52224] S3 ATWPKT;ATWPKT; \??\C:\WINDOWS\system32\Drivers\ATWPKT.SYS [] S3 Bridge;MAC-Brücke; C:\WINDOWS\System32\DRIVERS\bridge.sys [2007-11-30 71552] S3 Ca100v;2Mega Camera, WDM Video Capture; C:\WINDOWS\System32\Drivers\Ca100v.sys [2002-09-01 516635] S3 CCDECODE;Untertiteldecoder; C:\WINDOWS\System32\DRIVERS\CCDECODE.sys [2007-11-30 17024] S3 EL90XBC;3Com EtherLink XL 90XB/C-Adaptertreiber; C:\WINDOWS\System32\DRIVERS\el90xbc5.sys [2001-08-17 66591] S3 Gigusb;Dect USB Driver; C:\WINDOWS\System32\Drivers\Gigusb.sys [2002-08-06 59070] S3 HPZid412;IEEE-1284.4 Driver HPZid412; C:\WINDOWS\System32\DRIVERS\HPZid412.sys [2005-03-08 51120] S3 HPZipr12;Print Class Driver for IEEE-1284.4 HPZipr12; C:\WINDOWS\System32\DRIVERS\HPZipr12.sys [2005-03-08 16496] S3 HPZius12;USB to IEEE-1284.4 Translation Driver HPZius12; C:\WINDOWS\System32\DRIVERS\HPZius12.sys [2005-03-08 21744] S3 Intels51;Creatix V.9X DSP Data Fax Modem; C:\WINDOWS\System32\DRIVERS\ctxs51.sys [2002-07-01 638366] S3 IUAPIWDM;ISDN USB Interface (Ver. 1.10.0021); C:\WINDOWS\System32\DRIVERS\IUAPIWDM.sys [2002-08-06 49344] S3 kwrdypog;kwrdypog; \??\C:\DOKUME~1\Start\LOKALE~1\Temp\kwrdypog.sys [] S3 L8042pr2;Logitech PS/2 Mouse Filter Driver; C:\WINDOWS\System32\DRIVERS\L8042pr2.Sys [2002-11-08 52238] S3 LMouFlt2;Logitech Mouse Class Filter Driver; C:\WINDOWS\System32\DRIVERS\LMouFlt2.Sys [2002-11-08 70238] S3 mouhid;Maus-HID-Treiber; C:\WINDOWS\System32\DRIVERS\mouhid.sys [2001-08-18 12288] S3 MSTEE;Microsoft Streaming Tee/Sink-to-Sink-Konvertierung; C:\WINDOWS\system32\drivers\MSTEE.sys [2007-11-30 5504] S3 NABTSFEC;NABTS/FEC VBI-Codec; C:\WINDOWS\System32\DRIVERS\NABTSFEC.sys [2007-11-30 85248] S3 NdisIP;Microsoft TV-/Videoverbindung; C:\WINDOWS\System32\DRIVERS\NdisIP.sys [2007-11-30 10880] S3 nmwcd;Nokia USB Phone Parent; C:\WINDOWS\system32\drivers\ccdcmb.sys [2009-10-06 17664] S3 nmwcdc;Nokia USB Generic; C:\WINDOWS\system32\drivers\ccdcmbo.sys [2009-10-06 22016] S3 pccsmcfd;PCCS Mode Change Filter Driver; C:\WINDOWS\system32\DRIVERS\pccsmcfd.sys [2008-08-26 18816] S3 Ser2pl;MAT Serial port driver; C:\WINDOWS\System32\DRIVERS\ser2pl.sys [2003-07-16 43264] S3 siellif;siellif; C:\WINDOWS\System32\Drivers\siellif.sys [2002-08-06 115712] S3 SLIP;BDA Slip De-Framer; C:\WINDOWS\System32\DRIVERS\SLIP.sys [2007-11-30 11136] S3 streamip;BDA-IPSink; C:\WINDOWS\System32\DRIVERS\StreamIP.sys [2007-11-30 15232] S3 upperdev;upperdev; C:\WINDOWS\system32\DRIVERS\usbser_lowerflt.sys [2009-10-06 7936] S3 USBCamera;DSC Still Image Capture (CA100); C:\WINDOWS\System32\Drivers\Bulk100.sys [2002-07-28 10986] S3 usbser;USB Modem Driver; C:\WINDOWS\system32\drivers\usbser.sys [2007-11-30 26112] S3 UsbserFilt;UsbserFilt; C:\WINDOWS\system32\DRIVERS\usbser_lowerfltj.sys [2009-10-06 7936] S3 usbvideo;USB-Videogerät (WDM); C:\WINDOWS\System32\Drivers\usbvideo.sys [2007-11-30 121984] S3 Wdf01000;Kernel Mode Driver Frameworks service; C:\WINDOWS\System32\Drivers\wdf01000.sys [2008-03-27 503008] S3 WSTCODEC;World Standard Teletext-Codec; C:\WINDOWS\System32\DRIVERS\WSTCODEC.SYS [2007-11-30 19200] S4 IntelIde;IntelIde; C:\WINDOWS\system32\drivers\IntelIde.sys [] S4 sr;Filtertreiber für Systemwiederherstellung; C:\WINDOWS\System32\DRIVERS\sr.sys [2007-12-01 73472] ======List of services (R=Running, S=Stopped, 0=Boot, 1=System, 2=Auto, 3=Demand, 4=Disabled)====== R2 AOL ACS;AOL Connectivity Service; C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe [2006-10-23 46640] R2 AVP;Kaspersky Internet Security; C:\Programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe [2009-10-20 340456] R2 Fax;Fax; C:\WINDOWS\system32\fxssvc.exe [2007-12-01 268800] R2 Pml Driver HPZ12;Pml Driver HPZ12; C:\WINDOWS\System32\HPZipm12.exe [2004-09-29 69632] R2 TWKSCARDSRV;CHIPDRIVE SCARD Service; C:\WINDOWS\SCARDS32.EXE [2003-04-30 264192] R2 WANMiniportService;WAN Miniport (ATW) Service; C:\WINDOWS\wanmpsvc.exe [2002-04-19 65536] S3 aspnet_state;ASP.NET State Service; C:\WINDOWS\Microsoft.NET\Framework\v1.1.4322\aspnet_state.exe [2003-02-20 32768] S3 getPlusHelper;getPlus(R) Helper; C:\WINDOWS\System32\svchost.exe [2007-12-01 14336] S3 ServiceLayer;ServiceLayer; C:\Programme\PC Connectivity Solution\ServiceLayer.exe [2009-10-27 657408] S3 xControlCOM;xControlCOM; C:\Programme\Gigaset\talk&surf 5.1\xControlCOM.exe [2002-08-05 339968] -----------------EOF----------------- starte gleich combofix |
25.01.2010, 13:55 | #18 |
| AntivirusPlus und Malewaredefense attacke Hi,
__________________schaue in das vorangegangen Post von mir, CF=ComboFix... Dass von Kaspersky kann auch ein f/p (false/positiv) sein, d.h. irrtümlich erkannt. Muß jetzt in Besprechung zum Cheff, mindestens bis 16:00 uhr... chris
__________________ |
25.01.2010, 14:45 | #19 |
| AntivirusPlus und Malewaredefense attacke hurrraaaaaaaaaaaaaaaaaaaaaaaaaaaaa alles wech und pc rent, hier der log von CF ComboFix 10-01-24.05 - Start 25.01.2010 14:22:18.1.1 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2047.1725 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Start\Desktop\haley.exe AV: a-squared Anti-Malware *On-access scanning disabled* (Outdated) {0F8591BB-342B-4493-91C3-4E948ED21255} AV: AntiVir Desktop *On-access scanning disabled* (Outdated) {AD166499-45F9-482A-A743-FDD3350758C7} AV: Kaspersky Internet Security *On-access scanning disabled* (Updated) {2C4D4BC6-0793-4956-A9F9-E252435469C0} FW: Kaspersky Internet Security *disabled* {2C4D4BC6-0793-4956-A9F9-E252435469C0} . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\All Users\Anwendungsdaten\MSN6 c:\dokumente und einstellungen\All Users\Anwendungsdaten\MSN6\au.ini c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6 c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\au.ini c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata001.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata002.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata003.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata004.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata005.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata006.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata007.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\msndata008.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\fastsettings.dat c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\favcache.xml c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\favorites.xml c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\favthumb.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Archivierte Nachrichten.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\contacts.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Entwürfe.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\folders.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Gelöschte Nachrichten(1).dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Gelöschte Nachrichten.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Gesendete Nachrichten(1).dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Gesendete Nachrichten.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Hotmail.ini c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Massensendungen.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\MSN Ankündigungen.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Postausgang.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\Hotmail\Posteingang.dbx c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\localsettings.xml c:\dokumente und einstellungen\Start\Anwendungsdaten\MSN6\UserData\{F2DE5DE2-29FA-01C8-0200-0000B29AD633}\settings.xml c:\recycler\S-1-5-21-3153008980-3434004125-3242847100-1003 c:\windows\Downloaded Program Files\RdXIe.dll c:\windows\system32\driVERs\rrvgtjrg.sys c:\windows\system32\Thumbs.db Infizierte Kopie von c:\windows\system32\DRIVERS\atapi.sys wurde gefunden und desinfiziert Kopie von - Kitty ate it wurde wiederhergestellt . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . -------\Legacy_SSHNAS -------\Legacy_rrvgtjrg -------\Service_rrvgtjrg ((((((((((((((((((((((( Dateien erstellt von 2009-12-25 bis 2010-01-25 )))))))))))))))))))))))))))))) . 2010-01-23 06:55 . 2009-08-06 18:23 274288 ----a-w- c:\windows\system32\mucltui.dll 2010-01-22 17:08 . 2010-01-22 17:08 -------- d-----w- C:\rsit 2010-01-22 16:59 . 2010-01-22 16:59 -------- d-----w- c:\dokumente und einstellungen\Start\Anwendungsdaten\Nero 2010-01-22 16:56 . 2010-01-22 16:56 -------- d-----w- c:\programme\Nero 2010-01-22 16:54 . 2010-01-22 16:55 -------- d-----w- c:\dokumente und einstellungen\Start\Lokale Einstellungen\Anwendungsdaten\AskToolbar 2010-01-22 16:51 . 2010-01-22 16:51 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Nero 2010-01-22 16:51 . 2010-01-22 16:51 -------- d-----w- c:\programme\Gemeinsame Dateien\Nero 2010-01-22 15:27 . 2010-01-22 15:27 -------- d-sh--w- c:\windows\system32\config\systemprofile\IETldCache 2010-01-22 15:26 . 2010-01-22 15:26 -------- d-----w- c:\programme\Microsoft CAPICOM 2.1.0.2 2010-01-22 15:24 . 2010-01-22 15:24 -------- d-sh--w- c:\dokumente und einstellungen\Start\PrivacIE 2010-01-22 15:23 . 2010-01-22 15:23 -------- d-sh--w- c:\dokumente und einstellungen\NetworkService\IETldCache 2010-01-22 15:22 . 2010-01-22 15:22 -------- d-sh--w- c:\dokumente und einstellungen\Start\IETldCache 2010-01-22 15:21 . 2010-01-22 17:48 -------- d-----w- c:\windows\system32\LogFiles 2010-01-22 15:20 . 2010-01-22 15:20 -------- d-----w- c:\programme\Trend Micro 2010-01-22 15:15 . 2010-01-22 15:18 -------- dc-h--w- c:\windows\ie8 2010-01-22 14:42 . 2010-01-22 14:42 -------- d-----w- c:\programme\Enigma Software Group 2010-01-22 13:43 . 2010-01-22 13:43 -------- d-----w- c:\programme\CCleaner 2010-01-22 13:16 . 2002-08-29 12:00 217088 ----a-w- c:\windows\system32\rasapi0190Warner.dll 2010-01-22 13:11 . 2010-01-22 13:15 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS 2010-01-22 13:00 . 2010-01-22 13:00 -------- d-----w- c:\programme\QuickTime 2010-01-22 13:00 . 2010-01-22 14:26 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer 2010-01-22 12:59 . 2010-01-22 12:59 -------- d-----w- c:\programme\Gemeinsame Dateien\Apple 2010-01-22 12:58 . 2010-01-22 12:58 -------- d-----w- c:\dokumente und einstellungen\Start\Lokale Einstellungen\Anwendungsdaten\Apple 2010-01-22 12:58 . 2010-01-22 12:58 -------- d-----w- c:\programme\Apple Software Update 2010-01-22 12:58 . 2010-01-22 12:58 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple 2010-01-22 12:55 . 2010-01-22 12:55 -------- d-----w- c:\dokumente und einstellungen\Start\Lokale Einstellungen\Anwendungsdaten\Apple Computer 2010-01-22 10:45 . 2010-01-22 10:45 932368 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP9\Data\KasFlt\Plugins\profiles-1-6.dll 2010-01-22 10:45 . 2010-01-22 10:45 678416 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP9\Data\KasFlt\Plugins\content_interpreter-1-1.dll 2010-01-22 10:45 . 2010-01-22 10:45 604688 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP9\Data\KasFlt\Plugins\gsg-3-9.dll 2010-01-22 10:45 . 2010-01-22 10:45 1096208 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP9\Data\KasFlt\Plugins\filtration-4-6.dll 2010-01-22 10:45 . 2010-01-22 10:45 522768 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP9\Data\KasFlt\Plugins\database-1-5.dll 2010-01-22 10:44 . 2010-01-22 10:44 80400 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP9\Data\Updater\Temporary Files\rollback\patch\AutoPatches\kav9exec\9.0.0.736\fssync.dll 2010-01-22 10:44 . 2010-01-22 10:44 80400 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab\AVP9\Data\Updater\Temporary Files\temporaryFolder\AutoPatches\kav9exec\9.0.0.736\fssync.dll 2010-01-22 10:28 . 2010-01-22 10:28 95259 ----a-w- c:\windows\system32\drivers\klick.dat 2010-01-22 10:28 . 2010-01-22 10:28 108059 ----a-w- c:\windows\system32\drivers\klin.dat 2010-01-22 10:27 . 2010-01-25 13:33 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab 2010-01-22 10:27 . 2010-01-22 10:27 -------- d-----w- c:\programme\Kaspersky Lab 2010-01-22 09:52 . 2010-01-22 09:52 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files 2010-01-20 20:28 . 2007-12-01 01:47 21504 -c--a-w- c:\windows\system32\dllcache\hidserv.dll 2010-01-20 20:28 . 2007-12-01 01:47 21504 ----a-w- c:\windows\system32\hidserv.dll 2010-01-20 17:31 . 2010-01-22 15:22 -------- d-----w- c:\programme\a-squared Anti-Malware 2010-01-20 14:43 . 2010-01-20 14:43 5115824 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe 2010-01-20 14:40 . 2010-01-20 14:40 -------- d-----w- c:\dokumente und einstellungen\Start\Anwendungsdaten\Malwarebytes 2010-01-20 14:40 . 2010-01-07 15:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2010-01-20 14:40 . 2010-01-20 14:46 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2010-01-20 14:40 . 2010-01-20 14:40 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2010-01-20 14:40 . 2010-01-07 15:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys 2010-01-19 20:21 . 2010-01-19 20:21 -------- d-----w- c:\dokumente und einstellungen\Start\Lokale Einstellungen\Anwendungsdaten\Threat Expert 2010-01-19 19:56 . 2010-01-20 14:54 -------- d---a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP 2010-01-18 19:05 . 2001-08-18 03:22 12288 -c--a-w- c:\windows\system32\dllcache\mouhid.sys 2010-01-18 19:05 . 2001-08-18 03:22 12288 ----a-w- c:\windows\system32\drivers\mouhid.sys . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-01-22 14:29 . 2003-02-12 20:06 -------- d-----w- c:\programme\TuneUp Utilities 2010-01-22 13:17 . 2002-09-18 09:51 -------- d-----w- c:\programme\Gemeinsame Dateien\Adobe 2010-01-22 09:34 . 2009-10-28 16:33 -------- d-----w- c:\dokumente und einstellungen\Start\Anwendungsdaten\AOL Communicator 2010-01-21 18:55 . 2005-07-24 16:54 -------- d-----w- c:\programme\StarMoney 5.0 S-Edition 2010-01-21 18:04 . 2002-11-15 11:01 -------- d-----w- c:\programme\Ahead 2009-12-14 18:07 . 2009-09-26 18:28 -------- d-----w- c:\dokumente und einstellungen\Start\Anwendungsdaten\Nokia 2009-11-25 05:29 . 2009-11-23 08:08 33681080 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{9249D7E7-33E7-4CC8-BB0B-3DF3C3CB2568}\Nokia_PC_Suite_7_1_40_1_ger.exe 2009-11-23 08:08 . 2009-11-23 08:08 95232 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{9249D7E7-33E7-4CC8-BB0B-3DF3C3CB2568}\Installer\CommonCustomActions\pcswpcsi.exe 2009-11-23 08:08 . 2009-11-23 08:08 8192 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{9249D7E7-33E7-4CC8-BB0B-3DF3C3CB2568}\Installer\CommonCustomActions\UninstCCD.exe 2009-11-23 08:08 . 2009-11-23 08:08 61440 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{9249D7E7-33E7-4CC8-BB0B-3DF3C3CB2568}\Installer\CommonCustomActions\UninstPCSFEMsi.exe 2009-11-23 08:08 . 2009-11-23 08:08 10240 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Installations\{9249D7E7-33E7-4CC8-BB0B-3DF3C3CB2568}\Installer\CommonCustomActions\UninstPCS.exe 2009-11-14 13:44 . 2009-11-14 13:44 64088 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files\Kaspersky Internet Security 2010 9.0.0.736\German\setup.exe 2008-02-13 20:10 . 2008-02-13 20:10 5828544 -c--a-w- c:\programme\Firefox Setup 2.0.0.12.exe 2008-01-27 20:37 . 2008-01-27 20:37 1040652 -c--a-w- c:\programme\xatdemo.exe 2007-07-07 11:26 . 2007-07-07 11:26 15544280 -c--a-w- c:\programme\FOTOBUCH.exe 2006-11-24 19:39 . 2006-11-24 19:39 25842736 -c--a-w- c:\programme\wmp11-windowsxp-x86-DE-DE.exe 2006-05-05 07:14 . 2006-05-05 07:14 1039452 -c--a-w- c:\programme\wrar351d.exe 2005-07-20 14:55 . 2006-11-26 18:27 3968976 -c----w- c:\programme\MSASYNC_DE.EXE . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Logitech Utility"="Logi_MwX.Exe" [2002-11-08 19968] "HPDJ Taskbar Utility"="c:\windows\System32\spool\drivers\w32x86\3\hpztsb12.exe" [2005-03-08 176128] "SO5 Integrator Pass Two"="c:\windows\SOINTGR.EXE" [2000-05-08 20480] "SoundMan"="SOUNDMAN.EXE" [2005-11-11 90112] "SamsungSM PanelMgr"="c:\windows\SamsungSM\PanelMgr\SSMMgr.exe" [2008-02-28 536576] "WHITNEY_S2P"="c:\programme\Samsung\Samsung SCX-4x21 Series\PSU\Scan2pc.exe" [2006-03-27 229376] "AVP"="c:\programme\Kaspersky Lab\Kaspersky Internet Security 2010\avp.exe" [2009-10-20 340456] "QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2009-11-10 417792] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2007-12-01 15360] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^AntiVirus Plus.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\AntiVirus Plus.lnk backup=c:\windows\pss\AntiVirus Plus.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Call Tray.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Call Tray.lnk backup=c:\windows\pss\Call Tray.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk backup=c:\windows\pss\Microsoft Office.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^talk&surf 5.1 Monitor.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\talk&surf 5.1 Monitor.lnk backup=c:\windows\pss\talk&surf 5.1 Monitor.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Start^Startmenü^Programme^Autostart^AntiVirus Plus.lnk] path=c:\dokumente und einstellungen\Start\Startmenü\Programme\Autostart\AntiVirus Plus.lnk backup=c:\windows\pss\AntiVirus Plus.lnkStartup [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\0190 Warner] 2003-04-01 23:28 2120704 ----a-w- c:\progra~1\0190WA~1\Warn0190.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AIM] 2002-11-14 00:50 61440 ----a-w- c:\programme\AIM95\aim.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HostManager] 2006-11-17 13:16 50736 ----a-w- c:\programme\Gemeinsame Dateien\aol\1166034023\ee\aolsoftware.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroCheck] 2001-07-09 09:50 155648 ----a-w- c:\windows\system32\NeroCheck.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PC Suite Tray] 2009-11-11 09:57 1451520 ----a-w- c:\programme\Nokia\Nokia PC Suite 7\PCSuite.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] 2009-11-10 22:08 417792 ----a-w- c:\programme\QuickTime\QTTask.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RealTray] 2003-11-27 18:05 26112 ----a-w- c:\programme\Real\RealPlayer\realplay.exe [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-] "swg"=c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe "updateMgr"="c:\programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe" AcRdB7_0_9 -reboot 1 [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "Nokia Tray Application"=c:\programme\Gemeinsame Dateien\Nokia\NCLTools\NclTray.exe "HP Software Update"=c:\programme\HP\HP Software Update\HPWuSchd2.exe "RealTray"=c:\programme\Real\RealPlayer\RealPlay.exe SYSTEMBOOTHIDEPLAYER "DataLayer"=c:\programme\Nokia\Nokia PC Suite 5\DataLayer.exe "mmtask"=c:\programme\MUSICMATCH\MUSICMATCH Jukebox\mmtask.exe "QuickTime Task"="c:\programme\QuickTime\qttask.exe" -atboottime "ICQ Lite"="c:\programme\ICQLite\ICQLite.exe" -minimize "AOLDialer"=c:\programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe "a-squared"="c:\programme\a-squared Anti-Malware\a2guard.exe" [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus] "DisableMonitoring"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "c:\\Programme\\fotobuch.de AG\\Designer\\Designer.exe"= "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\AOL 9.0b\\waol.exe"= R0 klbg;Kaspersky Lab Boot Guard Driver;c:\windows\system32\drivers\klbg.sys [14.10.2009 20:18 36880] R0 TwkMs;CHIPDRIVE Maus Adapter;c:\windows\system32\drivers\TWKMS.SYS [16.05.2004 10:08 4828] R1 SSHDRV62;SSHDRV62;c:\windows\system32\drivers\SSHDRV62.sys [12.07.2005 17:12 108032] R2 CAPI;CAPI 2.0 Service;c:\windows\system32\drivers\capi.sys [11.03.2003 21:37 29536] R2 NDISCAPI;NDIS CAPI Service;c:\windows\system32\drivers\ndiscapi.sys [11.03.2003 21:37 28352] R2 TwkPCSC;CHIPDRIVE PC/SC Drivers;c:\windows\system32\drivers\TWKPCSC.SYS [16.05.2004 10:08 11676] R2 TWKSCARDSRV;CHIPDRIVE SCARD Service;c:\windows\SCARDS32.EXE [16.05.2004 10:08 264192] R3 HRCMPA;ISDN Wan driver (Ver. 1.10.0021);c:\windows\system32\drivers\hrcmpa.sys [20.06.2003 21:36 253648] R3 klim5;Kaspersky Anti-Virus NDIS Filter;c:\windows\system32\drivers\klim5.sys [14.09.2009 13:42 32272] R3 klmouflt;Kaspersky Lab KLMOUFLT;c:\windows\system32\drivers\klmouflt.sys [02.10.2009 18:39 19472] R3 TWKPNP;CHIPDRIVE Plug and Play driver;c:\windows\system32\drivers\TWKPNP.SYS [16.05.2004 10:08 5550] R3 vmdmd;Softmodem/Fax Port Driver;c:\windows\system32\drivers\vmdmd.sys [24.01.2002 17:12 185696] S2 SSPORT;SSPORT;\??\c:\windows\system32\Drivers\SSPORT.sys --> c:\windows\system32\Drivers\SSPORT.sys [?] S2 TTDec;ATI WDM Teletext Decoder;c:\windows\system32\drivers\atinttxx.sys [18.09.2002 10:42 13824] S2 TWKUSB;CHIPDRIVE USB driver;c:\windows\system32\drivers\TWKUSB.SYS [16.05.2004 10:08 12906] S3 ATWPKT;ATWPKT;c:\windows\system32\drivers\atwpkt.sys [25.11.2002 10:16 19140] S3 Ca100v;2Mega Camera, WDM Video Capture;c:\windows\system32\drivers\CA100V.SYS [23.10.2003 18:50 516635] S3 Gigusb;Dect USB Driver;c:\windows\system32\drivers\Gigusb.sys [11.03.2003 21:33 59070] S3 IUAPIWDM;ISDN USB Interface (Ver. 1.10.0021);c:\windows\system32\drivers\IUAPIWDM.sys [11.03.2003 21:35 49344] S3 siellif;siellif;c:\windows\system32\drivers\siellif.sys [11.03.2003 21:33 115712] S3 xControlCOM;xControlCOM;c:\programme\Gigaset\talk&surf 5.1\xControlCOM.exe [05.08.2002 13:12 339968] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] getPlusHelper REG_MULTI_SZ getPlusHelper . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://googel.de/ uSearchAssistant = hxxp://www.google.com/ie uSearchURL,(Default) = hxxp://www.google.com/search?q=%s IE: &ICQ Toolbar Search - c:\programme\ICQToolbar\toolbaru.dll/SEARCH.HTML IE: Hinzufügen zu Anti-Banner - c:\programme\Kaspersky Lab\Kaspersky Internet Security 2010\ie_banner_deny.htm Handler: haufereader - {39198710-62F7-42CD-9458-069843FA5D32} - c:\programme\Haufe\HaufeReader\HRInstmon.dll DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab DPF: {402EE96E-2CE8-482D-ADA5-CECEEA07E16D} - hxxp://www.turntool.com/ViewerInstall.exe DPF: {DEB21AD3-FDA4-42F6-B57D-EE696A675EE8} - hxxp://asp06.photoprintit.de/microsite/1119/defaults/activex/ImageUploader3.cab . - - - - Entfernte verwaiste Registrierungseinträge - - - - URLSearchHooks-{00000000-6E41-4FD3-8538-502F5495E5FC} - c:\programme\Ask.com\GenericAskToolbar.dll BHO-{D4027C7F-154A-4066-A1AD-4243D8127440} - c:\programme\Ask.com\GenericAskToolbar.dll Toolbar-{D4027C7F-154A-4066-A1AD-4243D8127440} - c:\programme\Ask.com\GenericAskToolbar.dll WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - c:\programme\Ask.com\GenericAskToolbar.dll MSConfigStartUp-swg - c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe AddRemove-{E2883E8F-472F-4fb0-9522-AC9BF37916A7} - c:\programme\NOS\bin\getPlus_Helper.dll ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net Rootkit scan 2010-01-25 14:33 Windows 5.1.2600 Service Pack 3, v.3264 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Reinstall\:ôwjY*] "DisplayName"="\09" "DeviceDesc"="\09" "ProviderName"="" "MFG"="?" "ReinstallString"="2002, 6.13.10.6166" "DeviceInstanceIds"=multi:"\00" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'explorer.exe'(3312) c:\windows\TRAYHOOK.dll c:\windows\system32\ieframe.dll c:\windows\system32\webcheck.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\System32\SCardSvr.exe c:\programme\Gemeinsame Dateien\AOL\ACS\AOLAcsd.exe c:\windows\System32\HPZipm12.exe c:\windows\wanmpsvc.exe c:\windows\system32\fxssvc.exe c:\windows\system32\wscntfy.exe c:\windows\Logi_MwX.Exe c:\windows\SOUNDMAN.EXE . ************************************************************************** . Zeit der Fertigstellung: 2010-01-25 14:40:42 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2010-01-25 13:40 Vor Suchlauf: 23 Verzeichnis(se), 18.113.712.128 Bytes frei Nach Suchlauf: 25 Verzeichnis(se), 18.276.261.888 Bytes frei WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn - - End Of File - - 24CB167CF2EDFC448C12979298049F17 |
25.01.2010, 16:38 | #20 | |
| AntivirusPlus und Malewaredefense attacke Hi, CF hat den Rookit wie gedacht "erwischt" und die infizierte Datei durch eine saubere ersetzt. Zitat:
Da sind noch ein paar Dateien die wir sicherheitshalber online über virustotal prüfen lassen sollten. Wenn ein scanner was findet, bitte den ganzen Log ovn virustotal.com hier posten. Code:
ATTFilter c:\windows\system32\mucltui.dll c:\windows\system32\Drivers\SSPORT.sys c:\windows\TRAYHOOK.dll c:\windows\system32\ieframe.dll c:\windows\system32\webcheck.dll c:\windows\system32\fxssvc.exe Dieser Schlüssel muss auf "0" umgeschossen werden: Code:
ATTFilter [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus] "DisableMonitoring"=dword:00000001 chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
25.01.2010, 20:53 | #21 |
| AntivirusPlus und Malewaredefense attacke ok, mache ich aber morgen, kannst du den logs entnehmen wie diese mistviecher auf den pc gelangt sind? war ja nur die kostenlose variante von antivir drauf, würde zu gern wissen wie sie auf den rechner gekommen sind. in 27 tagen läuft die testversion von kaspersky ab danke für deine mühe, für die holde bist du der held und ich das ausführende organ |
26.01.2010, 07:43 | #22 |
| AntivirusPlus und Malewaredefense attacke Hi, nein, aber mit hoher wahrscheinlichkeit per Drive-by-download und danach über die umgeleiteten Seiten, da wird zlob verbreitet und andere nette Malware... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
28.01.2010, 11:27 | #23 |
| AntivirusPlus und Malewaredefense attacke so vt läuft und hier der erste treffer: Antivirus;Version;letzte aktualisierung;Ergebnis McAfee-GW-Edition;6.8.5;2010.01.27;Heuristic.BehavesLike.Win32.Downloader.T weitere Informationen File size: 45056 bytes MD5...: ede575d092d8f9a78809b81b0f6116f7 SHA1..: 3e3d0a3e2f33b24de6d384b02e7625ebcfa4576b SHA256: 91ae8305a143b95e2a591563beb4361337acd68054aa94accd21a13e3f2c5e15 ssdeep: 96:/3DYPU8V9eX0hIJOhvMNpqVv2o8NA2uB6CDxVod3gLA7/aBjKROc+e7Bm0j:U<BR>x9LhIAhvMNQVveq6CDkd3gM7/cSsp0<BR> PEiD..: - PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x1960<BR>timedatestamp.....: 0x39171549 (Mon May 08 19:28:09 2000)<BR>machinetype.......: 0x14c (I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0xbae 0x1000 5.09 f289d9951d8110edfb03250fa1f33ff6<BR>.rdata 0x2000 0x483 0x1000 2.09 e3d3776e4ecc90fc87da3bb56ad36006<BR>.data 0x3000 0x224 0x1000 0.59 9efc152230cac5d8877a52aacf6ac626<BR>.shared 0x4000 0x58b4 0x6000 0.00 91ff0dac5df86e798bfef5e573536b08<BR>.reloc 0xa000 0x1b6 0x1000 0.94 90c29d3298414197a250beccb541b153<BR><BR>( 3 imports ) <BR>> SHELL32.dll: ExtractIconExA<BR>> KERNEL32.dll: IsBadReadPtr, GetVersionExA, CloseHandle, ReleaseSemaphore, lstrcpyA, WaitForSingleObject, OpenSemaphoreA, LoadLibraryA, GetModuleFileNameA, GetModuleHandleA, CreateSemaphoreA, DisableThreadLibraryCalls, WideCharToMultiByte, VirtualProtect, lstrcmpiA, GetVersion, GetProcAddress, IsBadCodePtr<BR>> USER32.dll: SendMessageA, DestroyIcon, CopyIcon, IsWindow, PostMessageA, FindWindowA, SetForegroundWindow, CallNextHookEx, SetWindowsHookExA, UnhookWindowsHookEx<BR><BR>( 7 exports ) <BR>SOGetTrayIconData, SOInstallTrayHook, SOMonitorTrayIcons, SOSendTrayIconMessage, SOUninstallTrayHook, SOUpdateTrayIconData, __CallWndHookProc<BR> RDS...: NSRL Reference Data Set<BR>- pdfid.: - sigcheck:<BR>publisher....: n/a<BR>copyright....: n/a<BR>product......: n/a<BR>description..: n/a<BR>original name: n/a<BR>internal name: n/a<BR>file version.: n/a<BR>comments.....: n/a<BR>signers......: -<BR>signing date.: -<BR>verified.....: Unsigned<BR> trid..: Win32 Executable Generic (42.3%)<BR>Win32 Dynamic Link Library (generic) (37.6%)<BR>Generic Win/DOS Executable (9.9%)<BR>DOS Executable Generic (9.9%)<BR>Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%) Geändert von uri (28.01.2010 um 11:28 Uhr) Grund: falsches format |
28.01.2010, 13:01 | #24 |
| AntivirusPlus und Malewaredefense attacke Hi, bitte auch den Teil mit den Ergebnissen der Scanner und Filename posten... chris
__________________ Don't bring me down Vor dem posten beachten! Spenden (Wer spenden will, kann sich gerne melden ) |
28.01.2010, 13:03 | #25 |
| AntivirusPlus und Malewaredefense attacke hier der mbm log: Malwarebytes' Anti-Malware 1.44 Datenbank Version: 3649 Windows 5.1.2600 Service Pack 3, v.3264 Internet Explorer 8.0.6001.18702 28.01.2010 13:01:27 mbam-log-2010-01-28 (13-01-27).txt Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|) Durchsuchte Objekte: 220215 Laufzeit: 50 minute(s), 10 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 8 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000030.sys (Malware.Trace) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000067.com (Trojan.Agent) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000116.sys (Malware.Trace) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000151.com (Trojan.Agent) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000181.sys (Malware.Trace) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000218.com (Trojan.Agent) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000336.sys (Malware.Trace) -> Quarantined and deleted successfully. C:\System Volume Information\_restore{CAAF73B2-2AF0-4A01-BDE3-43478164A105}\RP1\A0000363.com (Trojan.Agent) -> Quarantined and deleted successfully. |
28.01.2010, 13:24 | #26 |
| AntivirusPlus und Malewaredefense attacke hier der treffer nochmal: Datei trayhook.dll empfangen 2010.01.28 10:16:02 (UTC)Antivirus Version letzte aktualisierung Ergebnis a-squared 4.5.0.50 2010.01.28 - AhnLab-V3 5.0.0.2 2010.01.28 - AntiVir 7.9.1.154 2010.01.28 - Antiy-AVL 2.0.3.7 2010.01.28 - Authentium 5.2.0.5 2010.01.28 - Avast 4.8.1351.0 2010.01.28 - BitDefender 7.2 2010.01.28 - CAT-QuickHeal 10.00 2010.01.28 - ClamAV 0.94.1 2010.01.28 - Comodo 3737 2010.01.28 - eSafe 7.0.17.0 2010.01.27 - eTrust-Vet 35.2.7264 2010.01.27 - F-Prot 4.5.1.85 2010.01.28 - Fortinet 4.0.14.0 2010.01.28 - GData 19 2010.01.28 - Ikarus T3.1.1.80.0 2010.01.28 - Jiangmin 13.0.900 2010.01.28 - K7AntiVirus 7.10.957 2010.01.26 - Kaspersky 7.0.0.125 2010.01.28 - McAfee 5874 2010.01.27 - McAfee+Artemis 5874 2010.01.27 - McAfee-GW-Edition 6.8.5 2010.01.27 Heuristic.BehavesLike.Win32.Downloader.T Microsoft 1.5406 2010.01.28 - NOD32 4813 2010.01.28 - Norman 6.04.03 2010.01.27 - nProtect 2009.1.8.0 2010.01.28 - Panda 10.0.2.2 2010.01.28 - PCTools 7.0.3.5 2010.01.28 - Prevx 3.0 2010.01.28 - Rising 22.32.03.04 2010.01.28 - Sophos 4.50.0 2010.01.28 - Sunbelt 3.2.1858.2 2010.01.28 - Symantec 20091.2.0.41 2010.01.28 - TheHacker 6.5.0.9.167 2010.01.28 - TrendMicro 9.120.0.1004 2010.01.28 - VBA32 3.12.12.1 2010.01.28 - ViRobot 2010.1.28.2160 2010.01.28 - VirusBuster 5.0.21.0 2010.01.27 - weitere Informationen File size: 45056 bytes MD5 : ede575d092d8f9a78809b81b0f6116f7 SHA1 : 3e3d0a3e2f33b24de6d384b02e7625ebcfa4576b SHA256: 91ae8305a143b95e2a591563beb4361337acd68054aa94accd21a13e3f2c5e15 PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x1960<BR>timedatestamp.....: 0x39171549 (Mon May 8 21:28:09 2000)<BR>machinetype.......: 0x14C (Intel I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0xBAE 0x1000 5.09 f289d9951d8110edfb03250fa1f33ff6<BR>.rdata 0x2000 0x483 0x1000 2.09 e3d3776e4ecc90fc87da3bb56ad36006<BR>.data 0x3000 0x224 0x1000 0.59 9efc152230cac5d8877a52aacf6ac626<BR>.shared 0x4000 0x58B4 0x6000 0.00 91ff0dac5df86e798bfef5e573536b08<BR>.reloc 0xA000 0x1B6 0x1000 0.94 90c29d3298414197a250beccb541b153<BR><BR>( 3 imports )<BR><BR>> kernel32.dll: IsBadReadPtr, GetVersionExA, CloseHandle, ReleaseSemaphore, lstrcpyA, WaitForSingleObject, OpenSemaphoreA, LoadLibraryA, GetModuleFileNameA, GetModuleHandleA, CreateSemaphoreA, DisableThreadLibraryCalls, WideCharToMultiByte, VirtualProtect, lstrcmpiA, GetVersion, GetProcAddress, IsBadCodePtr<BR>> shell32.dll: ExtractIconExA<BR>> user32.dll: SendMessageA, DestroyIcon, CopyIcon, IsWindow, PostMessageA, FindWindowA, SetForegroundWindow, CallNextHookEx, SetWindowsHookExA, UnhookWindowsHookEx<BR><BR>( 1 exports )<BR><BR>> SOGetTrayIconData, SOInstallTrayHook, SOMonitorTrayIcons, SOSendTrayIconMessage, SOUninstallTrayHook, SOUpdateTrayIconData, __CallWndHookProc TrID : File type identification<BR>Win32 Executable Generic (42.3%)<BR>Win32 Dynamic Link Library (generic) (37.6%)<BR>Generic Win/DOS Executable (9.9%)<BR>DOS Executable Generic (9.9%)<BR>Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%) ssdeep: 96:/3DYPU8V9eX0hIJOhvMNpqVv2o8NA2uB6CDxVod3gLA7/aBjKROc+e7Bm0j:Ux9LhIAhvMNQVveq6CDkd3gM7/cSsp0 PEiD : - RDS : NSRL Reference Data Set<BR>- Antivirus Version letzte aktualisierung Ergebnis a-squared 4.5.0.50 2010.01.28 - AhnLab-V3 5.0.0.2 2010.01.28 - AntiVir 7.9.1.154 2010.01.28 - Antiy-AVL 2.0.3.7 2010.01.28 - Authentium 5.2.0.5 2010.01.28 - Avast 4.8.1351.0 2010.01.28 - BitDefender 7.2 2010.01.28 - CAT-QuickHeal 10.00 2010.01.28 - ClamAV 0.94.1 2010.01.28 - Comodo 3737 2010.01.28 - eSafe 7.0.17.0 2010.01.27 - eTrust-Vet 35.2.7264 2010.01.27 - F-Prot 4.5.1.85 2010.01.28 - Fortinet 4.0.14.0 2010.01.28 - GData 19 2010.01.28 - Ikarus T3.1.1.80.0 2010.01.28 - Jiangmin 13.0.900 2010.01.28 - K7AntiVirus 7.10.957 2010.01.26 - Kaspersky 7.0.0.125 2010.01.28 - McAfee 5874 2010.01.27 - McAfee+Artemis 5874 2010.01.27 - McAfee-GW-Edition 6.8.5 2010.01.27 Heuristic.BehavesLike.Win32.Downloader.T Microsoft 1.5406 2010.01.28 - NOD32 4813 2010.01.28 - Norman 6.04.03 2010.01.27 - nProtect 2009.1.8.0 2010.01.28 - Panda 10.0.2.2 2010.01.28 - PCTools 7.0.3.5 2010.01.28 - Prevx 3.0 2010.01.28 - Rising 22.32.03.04 2010.01.28 - Sophos 4.50.0 2010.01.28 - Sunbelt 3.2.1858.2 2010.01.28 - Symantec 20091.2.0.41 2010.01.28 - TheHacker 6.5.0.9.167 2010.01.28 - TrendMicro 9.120.0.1004 2010.01.28 - VBA32 3.12.12.1 2010.01.28 - ViRobot 2010.1.28.2160 2010.01.28 - VirusBuster 5.0.21.0 2010.01.27 - weitere Informationen File size: 45056 bytes MD5 : ede575d092d8f9a78809b81b0f6116f7 SHA1 : 3e3d0a3e2f33b24de6d384b02e7625ebcfa4576b SHA256: 91ae8305a143b95e2a591563beb4361337acd68054aa94accd21a13e3f2c5e15 PEInfo: PE Structure information<BR><BR>( base data )<BR>entrypointaddress.: 0x1960<BR>timedatestamp.....: 0x39171549 (Mon May 8 21:28:09 2000)<BR>machinetype.......: 0x14C (Intel I386)<BR><BR>( 5 sections )<BR>name viradd virsiz rawdsiz ntrpy md5<BR>.text 0x1000 0xBAE 0x1000 5.09 f289d9951d8110edfb03250fa1f33ff6<BR>.rdata 0x2000 0x483 0x1000 2.09 e3d3776e4ecc90fc87da3bb56ad36006<BR>.data 0x3000 0x224 0x1000 0.59 9efc152230cac5d8877a52aacf6ac626<BR>.shared 0x4000 0x58B4 0x6000 0.00 91ff0dac5df86e798bfef5e573536b08<BR>.reloc 0xA000 0x1B6 0x1000 0.94 90c29d3298414197a250beccb541b153<BR><BR>( 3 imports )<BR><BR>> kernel32.dll: IsBadReadPtr, GetVersionExA, CloseHandle, ReleaseSemaphore, lstrcpyA, WaitForSingleObject, OpenSemaphoreA, LoadLibraryA, GetModuleFileNameA, GetModuleHandleA, CreateSemaphoreA, DisableThreadLibraryCalls, WideCharToMultiByte, VirtualProtect, lstrcmpiA, GetVersion, GetProcAddress, IsBadCodePtr<BR>> shell32.dll: ExtractIconExA<BR>> user32.dll: SendMessageA, DestroyIcon, CopyIcon, IsWindow, PostMessageA, FindWindowA, SetForegroundWindow, CallNextHookEx, SetWindowsHookExA, UnhookWindowsHookEx<BR><BR>( 1 exports )<BR><BR>> SOGetTrayIconData, SOInstallTrayHook, SOMonitorTrayIcons, SOSendTrayIconMessage, SOUninstallTrayHook, SOUpdateTrayIconData, __CallWndHookProc TrID : File type identification<BR>Win32 Executable Generic (42.3%)<BR>Win32 Dynamic Link Library (generic) (37.6%)<BR>Generic Win/DOS Executable (9.9%)<BR>DOS Executable Generic (9.9%)<BR>Autodesk FLIC Image File (extensions: flc, fli, cel) (0.0%) ssdeep: 96:/3DYPU8V9eX0hIJOhvMNpqVv2o8NA2uB6CDxVod3gLA7/aBjKROc+e7Bm0j:Ux9LhIAhvMNQVveq6CDkd3gM7/cSsp0 PEiD : - RDS : NSRL Reference Data Set<BR>- |
Themen zu AntivirusPlus und Malewaredefense attacke |
askbar, avira, avp, avp.exe, bho, dateien, enigma, explorer, falsche seite, firewall, hijack, hkus\s-1-5-18, icq, internet, internet explorer, internet security, kaspersky, log, messenger, micro, microsoft, problem, programme, security, security suite, seiten, software, sp3, system, tastatur, windows, windows xp |