|
Plagegeister aller Art und deren Bekämpfung: hotkeyshook immer noch aktiv ?Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
03.06.2010, 11:44 | #1 |
| hotkeyshook immer noch aktiv ? HI, ich hatte vor ein paar Jahren mal den hotkeyshook virus, nachdem ich einen Trainer für GTA San Andreas runtergeladen hatte. Irgendwann passierte dann das, was alle bereichten, die den hatten, Daten lassen sich nicht mehr öffnen, .... Damals hatte ich meinen Rehcner neuisnatlliert, und fast alle wichitgen Sachen wieder draufgezogen. Jednefalls hab ich letzte woche das Spiel wieder gefunden, und mal wieder insatlliert. Nach 20 Minuten spielen, ging mein Firefox nicht mehr. Nach etlich ausprobieren musste ich feststellen, dass mein AVG online Scanner, also das plug in plötzlich fehlerhafte daten hatte, worauf ich einen neuen virenscanner ( den malewarebytes anti amleware ) installiert habe, und direkt den virus hotkeyshook wieder fand. Also irgendwo mussten noch reste von dem Trainer gewesen sein, und erst als ich das spiel wieder spielte, hat er sich zurückgemeldet. Ich hab also allen Anleitungen nach den VIrus vernichtet, und er ist auch nach weiterern Scans nicht wieder aufgetaucht. Nun bin ich mir aber nicht sicher, was passiert, wenn ich es erneut installiere, ist der Virus nun weg, oder ist die Quelldatei die ihn ausgesendet hat immer noch aktiv ??? Ich kenn mich mit viren nicht aus,daher weiss ich nicht wie man speziell nach einer sucht. |
05.06.2010, 22:49 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | hotkeyshook immer noch aktiv ? Hallo und
__________________Hast Du den "Trainer" oder andere dubiose Software nach dem Neuaufsetzen denn wieder ausgeführt? Poste bitte auch das Malwarebytes Logfile.
__________________ |
07.06.2010, 16:05 | #3 |
| hotkeyshook immer noch aktiv ? Oh, es ist so, ich hab die Daten alle ohne ordner ohne alles
__________________bilder, filme daten und so weiter genommen, und habs auf ein Laptop gezogen. Dann hab ich alle wichtigen daten, also nicht den trainer, weil ich den schon vermutet hatte genommen, und wieder drauf. Ich hab auch auf dem Laptop, welches ich zur Zeit nicht benutze, schon einmal Scans gemacht, und dort wurde der virus nicht gefunden. Er war auch erst auf meinem rechner, als ich das Spiel wiederinstalliert hatte. Also muss der trainer irgendwie wieder aktiviert worden sein. Er befindet sich aber nicht auf dem Rechner, also ich hab ihn nicht gefunden. Die Datei von Maleware müsste ich erst suchen gehen. Aber, die logonui.exe, hat er auch in die Quarantäne geschoben, ich hab sie natürlich nicht gelöscht, sondern nur die die datei, die eben indiziert war, das war der avg onlien virenscanner, warum auch immer, der war zuvor nicht infiziert. Ich weiss halt net was ich mit der logonui.exe machen soll, ich kenne mich null mit rechnern aus. ich weiss nicht, meinst du dass, wenn nicht wie finde ich die datei Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4160 Windows 5.1.2600 Service Pack 2 Internet Explorer 7.0.5730.11 01.06.2010 14:30:10 mbam-log-2010-06-01 (14-30-10).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 125907 Laufzeit: 9 Minute(n), 51 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\WINDOWS\system32\logonui.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. C:\WINDOWS\system32\h@tkeysh@@k.dll (Trojan.Agent) -> Quarantined and deleted successfully. |
07.06.2010, 18:50 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | hotkeyshook immer noch aktiv ? Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ Logfiles bitte immer in CODE-Tags posten |
07.06.2010, 18:52 | #5 |
| hotkeyshook immer noch aktiv ? OK THANX sobald ich dazu komm werd ichs machen |
07.06.2010, 19:26 | #6 | |
| hotkeyshook immer noch aktiv ? Ok hier kommen die 2 dateien das erste ist ttl das 2- extras OTL Logfile: Code:
ATTFilter OTL logfile created on: 07.06.2010 20:21:39 - Run 1 OTL by OldTimer - Version 3.2.5.3 Folder = C:\Documents and Settings\Admin\My Documents\Downloads Windows XP Professional Edition Service Pack 2 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 7.0.5730.11) Locale: 00000407 | Country: Germany | Language: DEU | Date Format: dd.MM.yyyy 1.023,00 Mb Total Physical Memory | 522,00 Mb Available Physical Memory | 51,00% Memory free 2,00 Gb Paging File | 2,00 Gb Available in Paging File | 88,00% Paging File free Paging file location(s): C:\pagefile.sys 1536 3072 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Program Files Drive C: | 111,78 Gb Total Space | 37,32 Gb Free Space | 33,39% Space Free | Partition Type: NTFS Unable to calculate disk information. E: Drive not present or media not loaded F: Drive not present or media not loaded G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: PAL Current User Name: Admin Logged in as Administrator. Current Boot Mode: Normal Scan Mode: Current user Company Name Whitelist: Off Skip Microsoft Files: Off File Age = 30 Days Output = Minimal ========== Processes (SafeList) ========== PRC - C:\Documents and Settings\Admin\My Documents\Downloads\OTL.exe (OldTimer Tools) PRC - C:\Program Files\Mozilla Firefox\firefox.exe (Mozilla Corporation) PRC - C:\Program Files\McAfee Security Scan\2.0.181\SSScheduler.exe (McAfee, Inc.) PRC - C:\Program Files\MSI\US54EX\Installer\WINXP\MSI US54EX Wireless Client Utility.exe (MSI Technology GmbH ) PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation) PRC - C:\Program Files\DCPFLICS\DCPFLICS.exe () PRC - C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe (Analog Devices, Inc.) PRC - C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe (Analog Devices, Inc.) ========== Modules (SafeList) ========== MOD - C:\Documents and Settings\Admin\My Documents\Downloads\OTL.exe (OldTimer Tools) MOD - C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.2982_x-ww_ac3f9c03\comctl32.dll (Microsoft Corporation) MOD - C:\WINDOWS\system32\msscript.ocx (Microsoft Corporation) ========== Win32 Services (SafeList) ========== SRV - (McComponentHostService) -- C:\Program Files\McAfee Security Scan\2.0.181\McCHSvc.exe (McAfee, Inc.) SRV - (mi-raysat_3dsmax2010_32) -- C:\Program Files\Autodesk\3ds Max 2010\mentalray\satellite\raysat_3dsmax2010_32server.exe () SRV - (FLEXnet Licensing Service) -- C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe (Acresso Software Inc.) SRV - (TuneUp.Defrag) -- C:\WINDOWS\system32\TuneUpDefragService.exe (TuneUp Software GmbH) SRV - (UxTuneUp) -- C:\WINDOWS\system32\uxtuneup.dll (TuneUp Software GmbH) SRV - (DCPFLICS) -- C:\Program Files\DCPFLICS\DCPFLICS.exe () SRV - (SoundMAX Agent Service (default)) -- C:\Program Files\Analog Devices\SoundMAX\SMAgent.exe (Analog Devices, Inc.) ========== Driver Services (SafeList) ========== DRV - (sptd) -- C:\WINDOWS\System32\Drivers\sptd.sys () DRV - (nv) -- C:\WINDOWS\system32\drivers\nv4_mini.sys (NVIDIA Corporation) DRV - (RT73) -- C:\WINDOWS\system32\drivers\rt73.sys (Ralink Technology, Corp.) DRV - (FST376XP) -- C:\WINDOWS\system32\drivers\FST376XP.sys (Promise Technology, Inc.) DRV - (oUltraf) -- C:\Documents and Settings\Admin\Local Settings\Temp\oUltraf.sys () DRV - (SNPSTD3) USB PC Camera (SNPSTD3) -- C:\WINDOWS\system32\drivers\snpstd3.sys (Sonix Co. Ltd.) DRV - (FWLANUSB) -- C:\WINDOWS\system32\drivers\fwlanusb.sys (AVM GmbH) DRV - (avmeject) -- C:\WINDOWS\system32\drivers\avmeject.sys (AVM Berlin) DRV - (MSDV) -- C:\WINDOWS\system32\drivers\msdv.sys (Microsoft Corporation) DRV - (61883) -- C:\WINDOWS\system32\drivers\61883.sys (Microsoft Corporation) DRV - (Avc) -- C:\WINDOWS\system32\drivers\avc.sys (Microsoft Corporation) DRV - (usbaudio) USB Audio Driver (WDM) -- C:\WINDOWS\system32\drivers\USBAUDIO.sys (Microsoft Corporation) DRV - (MidiSyn) -- C:\WINDOWS\system32\drivers\MidiSyn.sys (Analog Devices Inc) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://search.yahoo.com/search?p= IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,AlwaysUseDefaultPrinter = yes IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.yahoo.com/ IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\AV, = hxxp://www.altavista.com/sites/search/web?q=%s IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\FM, = hxxp://www.filemirrors.com/search.src?file=%s IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\GGL, = hxxp://www.google.com/search?q=%s IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\MSKB, = hxxp://support.microsoft.com/?kbid=%s IE - HKCU\Software\Microsoft\Internet Explorer\SearchURL\MSN, = hxxp://search.msn.com/results.asp?q=%s IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local ========== FireFox ========== FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2010.06.01 19:05:09 | 000,000,000 | ---D | M] FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2010.06.02 07:39:19 | 000,000,000 | ---D | M] [2010.06.01 19:05:18 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Admin\Application Data\Mozilla\Extensions [2010.06.02 07:42:05 | 000,000,000 | ---D | M] -- C:\Documents and Settings\Admin\Application Data\Mozilla\Firefox\Profiles\f6snqq5v.default\extensions [2010.06.05 11:22:08 | 000,000,000 | ---D | M] -- C:\Program Files\Mozilla Firefox\extensions [2009.08.24 11:01:35 | 000,000,000 | ---D | M] (Google Toolbar for Firefox) -- C:\Program Files\Mozilla Firefox\extensions\{3112ca9c-de6d-4884-a869-9855de68056c} [2010.04.01 18:54:38 | 000,001,392 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\amazondotcom-de.xml [2010.04.01 18:54:38 | 000,002,344 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\eBay-de.xml [2010.04.01 18:54:38 | 000,006,805 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\leo_ende_de.xml [2010.04.01 18:54:38 | 000,001,178 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\wikipedia-de.xml [2010.04.01 18:54:38 | 000,001,105 | ---- | M] () -- C:\Program Files\Mozilla Firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2004.08.03 06:00:00 | 000,000,734 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Adobe PDF Reader Link Helper) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated) O2 - BHO: (AVG Safe Search) - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Program Files\AVG\AVG8\avgssie.dll File not found O2 - BHO: (Groove GFS Browser Helper) - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll (Microsoft Corporation) O2 - BHO: (Adobe PDF Conversion Toolbar Helper) - {AE7CD045-E861-484f-8273-0445EE161910} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O2 - BHO: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask.com) O2 - BHO: (SmartSelect Class) - {F4971EE7-DAA0-4053-9964-665D8EE6A077} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O3 - HKLM\..\Toolbar: (Adobe PDF) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O3 - HKLM\..\Toolbar: (no name) - {CCC7A320-B3CA-4199-B1A6-9F516DD69829} - No CLSID value found. O3 - HKLM\..\Toolbar: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask.com) O3 - HKCU\..\Toolbar\WebBrowser: (Adobe PDF) - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O3 - HKCU\..\Toolbar\WebBrowser: (Ask Toolbar) - {D4027C7F-154A-4066-A1AD-4243D8127440} - C:\Program Files\Ask.com\GenericAskToolbar.dll (Ask.com) O4 - HKLM..\Run: [] File not found O4 - HKLM..\Run: [AdobeCS4ServiceManager] C:\Program Files\Common Files\Adobe\CS4ServiceManager\CS4ServiceManager.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [snpstd3] C:\WINDOWS\vsnpstd3.exe () O4 - HKLM..\Run: [Sony Ericsson PC Suite] C:\Program Files\Sony Ericsson\Mobile2\Application Launcher\Application Launcher.exe (Sony Ericsson Mobile Communications AB) O4 - HKLM..\Run: [SoundMAX] C:\Program Files\Analog Devices\SoundMAX\Smax4.exe (Analog Devices, Inc.) O4 - HKLM..\Run: [SoundMAXPnP] C:\Program Files\Analog Devices\SoundMAX\SMax4PNP.exe (Analog Devices, Inc.) O4 - Startup: C:\Documents and Settings\All Users\Start Menu\Programs\Startup\McAfee Security Scan Plus.lnk = C:\Program Files\McAfee Security Scan\2.0.181\SSScheduler.exe (McAfee, Inc.) O4 - Startup: C:\Documents and Settings\All Users\Start Menu\Programs\Startup\MSI US54EX Wireless Client Utility.lnk = C:\Program Files\MSI\US54EX\Installer\WINXP\MSI US54EX Wireless Client Utility.exe (MSI Technology GmbH ) O4 - Startup: C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Shortcut to RocketDock.lnk = C:\Program Files\RocketDock\RocketDock.exe File not found O4 - Startup: C:\Documents and Settings\All Users\Start Menu\Programs\Startup\Shortcut to sidebar.lnk = C:\Program Files\Windows Sidebar\sidebar.exe File not found O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Infodelivery present O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O8 - Extra context menu item: &Highlight - C:\WINDOWS\Web\highlight.htm () O8 - Extra context menu item: &Links List - C:\WINDOWS\Web\urllist.htm () O8 - Extra context menu item: &Web Search - C:\WINDOWS\Web\selsearch.htm () O8 - Extra context menu item: An vorhandene PDF-Datei anfügen - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O8 - Extra context menu item: E&xport to Microsoft Excel - C:\Program Files\Microsoft Office\Office12\EXCEL.EXE (Microsoft Corporation) O8 - Extra context menu item: In Adobe PDF konvertieren - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O8 - Extra context menu item: Linkziel an vorhandene PDF-Datei anhängen - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O8 - Extra context menu item: Linkziel in Adobe PDF konvertieren - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll (Adobe Systems Incorporated) O8 - Extra context menu item: Open Frame in &New Window - C:\WINDOWS\Web\frm2new.htm () O8 - Extra context menu item: Zoom &In - C:\WINDOWS\Web\zoomin.htm () O8 - Extra context menu item: Zoom O&ut - C:\WINDOWS\Web\zoomout.htm () O9 - Extra Button: Send to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office12\ONBttnIE.dll (Microsoft Corporation) O9 - Extra 'Tools' menuitem : S&end to OneNote - {2670000A-7350-4f3c-8081-5663EE0C6C49} - C:\Program Files\Microsoft Office\Office12\ONBttnIE.dll (Microsoft Corporation) O9 - Extra Button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\Program Files\Microsoft Office\Office12\REFIEBAR.DLL (Microsoft Corporation) O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\Program Files\Bonjour\mdnsNSP.dll (Apple Inc.) O15 - HKCU\..Trusted Domains: internet ([]about in Local intranet) O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1226354718550 (WUWebControl Class) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1226354680909 (MUWebControl Class) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1 O18 - Protocol\Handler\grooveLocalGWS {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll (Microsoft Corporation) O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll (Microsoft Corporation) O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Program Files\Common Files\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UIHost - (logonui.exe) - File not found O20 - Winlogon\Notify\WBSrv: DllName - C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll - C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll File not found O24 - Desktop WallPaper: C:\Documents and Settings\Admin\Local Settings\Application Data\Microsoft\Wallpaper1.bmp O24 - Desktop BackupWallPaper: C:\Documents and Settings\Admin\Local Settings\Application Data\Microsoft\Wallpaper1.bmp O28 - HKLM ShellExecuteHooks: {B5A7F190-DDA6-4420-B3BA-52453494E6CD} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll (Microsoft Corporation) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2008.11.11 07:48:46 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O33 - MountPoints2\{81f64e40-afbf-11dd-8288-91743f9c5f4c}\Shell\AutoRun\command - "" = G:\Autorun\BFAutorun.exe -- File not found O34 - HKLM BootExecute: (autocheck autochk *) - File not found O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2010.06.03 14:26:44 | 000,000,000 | ---D | C] -- C:\Documents and Settings\LocalService\Application Data\McAfee [2010.06.01 19:26:38 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\McAfee Security Scan [2010.06.01 19:26:33 | 000,000,000 | ---D | C] -- C:\Program Files\McAfee Security Scan [2010.06.01 14:11:55 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Admin\Application Data\Malwarebytes [2010.06.01 14:11:38 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys [2010.06.01 14:11:37 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\Malwarebytes [2010.06.01 14:11:36 | 000,020,952 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys [2010.06.01 14:11:35 | 000,000,000 | ---D | C] -- C:\Program Files\Malwarebytes' Anti-Malware [2010.06.01 12:12:15 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Admin\My Documents\GTA San Andreas User Files [2010.05.31 19:40:33 | 000,000,000 | ---D | C] -- C:\Program Files\Microsoft Silverlight [2010.05.13 18:13:24 | 000,000,000 | ---D | C] -- C:\FumeFX36985650 [2010.05.13 12:03:42 | 000,000,000 | ---D | C] -- C:\FumeFX14927242 [2010.05.13 08:18:24 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\McAfee [2010.05.13 08:17:04 | 000,000,000 | ---D | C] -- C:\Documents and Settings\All Users\Application Data\NOS [2010.05.12 19:00:49 | 000,000,000 | ---D | C] -- C:\FumeFX23910673 [2010.05.12 18:51:05 | 000,000,000 | ---D | C] -- C:\Documents and Settings\Admin\Desktop\3D Max Textturen [2009.06.28 16:21:54 | 000,172,032 | ---- | C] ( ) -- C:\WINDOWS\System32\rsnpstd3.dll [2009.06.28 16:21:54 | 000,061,440 | ---- | C] ( ) -- C:\WINDOWS\System32\vsnpstd3.dll [2009.06.28 16:21:54 | 000,053,248 | ---- | C] ( ) -- C:\WINDOWS\System32\csnpstd3.dll [2009.06.28 16:21:54 | 000,053,248 | ---- | C] ( ) -- C:\WINDOWS\csnpstd3.dll [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [1 C:\Documents and Settings\Admin\*.tmp files -> C:\Documents and Settings\Admin\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2010.06.07 20:01:00 | 000,000,234 | ---- | M] () -- C:\WINDOWS\tasks\Scheduled Update for Ask Toolbar.job [2010.06.07 19:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2010.06.07 16:58:03 | 000,000,366 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Rechner.rtf [2010.06.07 16:57:19 | 007,340,032 | -H-- | M] () -- C:\Documents and Settings\Admin\NTUSER.DAT [2010.06.07 16:49:00 | 000,000,880 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job [2010.06.07 14:02:37 | 000,002,206 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2010.06.07 14:02:37 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT [2010.06.07 14:02:35 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2010.06.06 19:39:15 | 000,000,178 | -HS- | M] () -- C:\Documents and Settings\Admin\ntuser.ini [2010.06.03 14:26:24 | 000,001,619 | ---- | M] () -- C:\Documents and Settings\All Users\Desktop\McAfee Security Scan Plus.lnk [2010.06.03 14:26:24 | 000,001,611 | ---- | M] () -- C:\Documents and Settings\All Users\Start Menu\Programs\Startup\McAfee Security Scan Plus.lnk [2010.06.02 13:27:03 | 000,001,753 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\addition.rtf [2010.06.01 19:04:56 | 000,001,602 | ---- | M] () -- C:\Documents and Settings\All Users\Desktop\Mozilla Firefox.lnk [2010.06.01 17:12:55 | 000,000,000 | ---- | M] () -- C:\Documents and Settings\Admin\Local Settings\Application Data\prvlcl.dat [2010.06.01 14:11:41 | 000,000,696 | ---- | M] () -- C:\Documents and Settings\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2010.05.31 21:00:17 | 000,001,632 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\cyclohexan.cfd [2010.05.31 20:52:36 | 000,103,586 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\metan.bmp [2010.05.31 20:52:08 | 000,000,736 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\metan.cfd [2010.05.31 17:49:20 | 000,002,217 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Alk.rtf [2010.05.31 16:11:04 | 000,000,288 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\TEST.cfd [2010.05.31 16:09:33 | 000,004,356 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Kohlen.rtf [2010.05.31 11:53:31 | 000,069,120 | ---- | M] () -- C:\Documents and Settings\Admin\Local Settings\Application Data\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2010.05.21 17:15:00 | 000,000,378 | ---- | M] () -- C:\WINDOWS\tasks\1-Click Maintenance.job [2010.05.19 13:37:00 | 000,022,286 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Mathearebit Lernzettel.docx [2010.05.18 17:26:20 | 000,001,915 | ---- | M] () -- C:\Documents and Settings\All Users\Desktop\Google Earth.lnk [2010.05.16 17:52:43 | 000,000,863 | ---- | M] () -- C:\WINDOWS\win.ini [2010.05.16 17:02:56 | 000,016,797 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Henochisch.xlsx [2010.05.13 09:31:41 | 000,012,157 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Die Invocation bezeichnet die Aufrufung eines Geistes oder eines Dämon.docx [2010.05.13 08:55:28 | 000,103,381 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Kapitel 2 Kreise.docx [2010.05.13 08:35:29 | 000,015,427 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Exorzismen werden angewendet um Dämonen die in Menschen Stecken aus dem.docx [2010.05.09 18:45:56 | 000,001,708 | ---- | M] () -- C:\Documents and Settings\Admin\My Documents\Spanisch Lernzettel.rtf [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [3 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [1 C:\Documents and Settings\Admin\*.tmp files -> C:\Documents and Settings\Admin\*.tmp -> ] ========== Files Created - No Company Name ========== [2010.06.07 16:58:03 | 000,000,366 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Rechner.rtf [2010.06.02 12:46:47 | 000,001,753 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\addition.rtf [2010.06.01 19:26:34 | 000,001,619 | ---- | C] () -- C:\Documents and Settings\All Users\Desktop\McAfee Security Scan Plus.lnk [2010.06.01 19:26:34 | 000,001,611 | ---- | C] () -- C:\Documents and Settings\All Users\Start Menu\Programs\Startup\McAfee Security Scan Plus.lnk [2010.06.01 19:04:56 | 000,001,602 | ---- | C] () -- C:\Documents and Settings\All Users\Desktop\Mozilla Firefox.lnk [2010.06.01 14:11:41 | 000,000,696 | ---- | C] () -- C:\Documents and Settings\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2010.05.31 21:00:52 | 000,001,632 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\cyclohexan.cfd [2010.05.31 20:52:36 | 000,103,586 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\metan.bmp [2010.05.31 20:52:31 | 000,000,736 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\metan.cfd [2010.05.31 17:47:17 | 000,002,217 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Alk.rtf [2010.05.31 16:19:09 | 000,000,288 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\TEST.cfd [2010.05.31 14:41:05 | 000,004,356 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Kohlen.rtf [2010.05.19 13:30:29 | 000,022,286 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Mathearebit Lernzettel.docx [2010.05.18 17:26:20 | 000,001,915 | ---- | C] () -- C:\Documents and Settings\All Users\Desktop\Google Earth.lnk [2010.05.14 13:33:27 | 000,016,797 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Henochisch.xlsx [2010.05.13 09:31:41 | 000,012,157 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Die Invocation bezeichnet die Aufrufung eines Geistes oder eines Dämon.docx [2010.05.13 08:36:35 | 000,103,381 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Kapitel 2 Kreise.docx [2010.05.11 18:50:44 | 000,015,427 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Exorzismen werden angewendet um Dämonen die in Menschen Stecken aus dem.docx [2010.05.09 18:43:49 | 000,001,708 | ---- | C] () -- C:\Documents and Settings\Admin\My Documents\Spanisch Lernzettel.rtf [2009.08.23 11:17:13 | 000,290,918 | ---- | C] () -- C:\WINDOWS\System32\Install7x.dll [2009.06.28 16:21:57 | 000,015,498 | ---- | C] () -- C:\WINDOWS\snpstd3.ini [2009.06.11 14:33:23 | 000,721,904 | ---- | C] () -- C:\WINDOWS\System32\drivers\sptd.sys [2009.02.20 20:15:04 | 000,000,145 | ---- | C] () -- C:\WINDOWS\Eudcedit.ini [2009.02.19 19:00:59 | 000,000,029 | ---- | C] () -- C:\WINDOWS\chemlab_pro.ini [2009.01.16 19:13:48 | 000,204,800 | ---- | C] () -- C:\WINDOWS\System32\IVIresizeW7.dll [2009.01.16 19:13:48 | 000,200,704 | ---- | C] () -- C:\WINDOWS\System32\IVIresizeA6.dll [2009.01.16 19:13:48 | 000,192,512 | ---- | C] () -- C:\WINDOWS\System32\IVIresizeP6.dll [2009.01.16 19:13:48 | 000,192,512 | ---- | C] () -- C:\WINDOWS\System32\IVIresizeM6.dll [2009.01.16 19:13:48 | 000,188,416 | ---- | C] () -- C:\WINDOWS\System32\IVIresizePX.dll [2009.01.16 19:13:48 | 000,020,480 | ---- | C] () -- C:\WINDOWS\System32\IVIresize.dll [2009.01.03 18:58:29 | 000,000,432 | ---- | C] () -- C:\WINDOWS\BRWMARK.INI [2009.01.03 18:50:15 | 000,000,145 | ---- | C] () -- C:\WINDOWS\BRVIDEO.INI [2009.01.03 18:50:15 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brmx2001.ini [2009.01.03 18:50:10 | 000,009,853 | ---- | C] () -- C:\WINDOWS\HL-2140.INI [2009.01.03 18:50:10 | 000,000,114 | ---- | C] () -- C:\WINDOWS\System32\brlmw03a.ini [2009.01.03 18:43:14 | 000,000,316 | ---- | C] () -- C:\WINDOWS\Brownie.ini [2008.11.17 17:38:47 | 000,000,038 | ---- | C] () -- C:\WINDOWS\avisplitter.INI [2008.11.11 09:10:41 | 000,126,976 | ---- | C] () -- C:\WINDOWS\System32\e1000msg.dll [2008.11.11 07:49:20 | 000,164,352 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll [2008.11.11 07:49:17 | 001,559,040 | ---- | C] () -- C:\WINDOWS\System32\xvidcore.dll [2008.11.11 07:49:16 | 000,282,624 | ---- | C] () -- C:\WINDOWS\System32\xvidvfw.dll [2008.11.11 07:49:14 | 000,007,680 | ---- | C] () -- C:\WINDOWS\System32\ff_vfw.dll [2008.11.11 07:49:14 | 000,000,547 | ---- | C] () -- C:\WINDOWS\System32\ff_vfw.dll.manifest [2008.05.16 14:01:00 | 001,703,936 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll [2008.05.16 14:01:00 | 001,486,848 | ---- | C] () -- C:\WINDOWS\System32\nview.dll [2008.05.16 14:01:00 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll [2008.05.16 14:01:00 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll [2008.05.16 14:01:00 | 000,286,720 | ---- | C] () -- C:\WINDOWS\System32\nvnt4cpl.dll [2008.01.17 05:25:49 | 000,001,232 | ---- | C] () -- C:\WINDOWS\System32\oeminfo.ini [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelTraditionalChinese.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelSwedish.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelSpanish.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelSimplifiedChinese.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelPortugese.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelKorean.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelJapanese.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelGerman.dll [2007.07.22 17:39:26 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\AgCPanelFrench.dll [2007.06.25 20:34:26 | 000,070,400 | ---- | C] () -- C:\WINDOWS\System32\PhysXLoader.dll < End of report > Zitat:
|
07.06.2010, 19:38 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | hotkeyshook immer noch aktiv ? Sieht rel. unauffällig aus. Mach bitte nen Durchgang mit CF, das nimmt uns viel Arbeit ab: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
07.06.2010, 20:02 | #8 |
| hotkeyshook immer noch aktiv ? Vielen dank, werd ich gleich morgen machen |
Themen zu hotkeyshook immer noch aktiv ? |
aktiv, andreas, anti, bereich, direkt, erneut, firefox, hotkeyshook, jahre, minuten, neue, neuen, nicht mehr, nicht mehr öffnen, nicht sicher, online, plug in, plötzlich, quelldatei, sache, sachen, scan, scanner, spiel, spiele, spielen, sucht, virenscan, virenscanner, öffnen |