![]() |
|
Log-Analyse und Auswertung: Combofix Log Computer verseucht?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() | #1 |
| ![]() Combofix Log Computer verseucht? Sehr geehrtes Trojaner-Board Team, weil ich gute Erfahrungen mit ComboFix gemacht habe, führte ich das Programm auf dem Rechner einer Kollegin aus. Es wurde keine Rootaktivität festgestellt. Soll ich andere Logs posten oder lässt sich anhand dieses Logs schon beurteilen, ob der Computer clean ist? Hier ist das Log: Code:
ATTFilter ComboFix 10-07-11.05 - *** 12.07.2010 17:11:52.1.1 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.1014.687 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe * Neuer Wiederherstellungspunkt wurde erstellt . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\windows\xpsp1hfm.log . ((((((((((((((((((((((( Dateien erstellt von 2010-06-12 bis 2010-07-12 )))))))))))))))))))))))))))))) . 2010-06-16 08:38 . 2010-06-16 08:38 -------- d-----w- c:\dokumente und einstellungen\***\Anwendungsdaten\Vodafone Mobile Connect 2010-06-14 13:51 . 2009-08-18 10:07 8064 ----a-r- c:\windows\system32\drivers\gtptser.sys 2010-06-14 13:51 . 2009-08-18 10:07 37120 ----a-r- c:\windows\system32\drivers\gtuqbus.sys 2010-06-14 13:51 . 2010-06-14 13:51 -------- d-----w- c:\dokumente und einstellungen\***\Anwendungsdaten\FLEXnet 2010-06-14 13:38 . 2010-06-14 13:38 -------- d-----w- c:\dokumente und einstellungen\***\Anwendungsdaten\Vodafone 2010-06-14 13:32 . 2009-08-18 10:06 9728 ----a-r- c:\windows\system32\drivers\massfilter.sys 2010-06-14 13:32 . 2008-11-07 16:55 16928 ------w- c:\windows\system32\spmsgXP_2k3.dll 2010-06-14 13:31 . 2010-06-14 13:31 -------- d-----w- c:\dokumente und einstellungen\LocalService\Anwendungsdaten\Vodafone 2010-06-14 13:30 . 2010-06-14 13:43 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Vodafone 2010-06-14 13:30 . 2010-06-14 13:30 -------- d-----w- c:\programme\Vodafone 2010-06-14 13:30 . 2010-06-14 13:30 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\FLEXnet 2010-06-14 13:29 . 2010-06-14 13:29 -------- d-----w- c:\dokumente und einstellungen\***\Lokale Einstellungen\Anwendungsdaten\{C624CFCE-1F83-4891-AE02-5827A7445DF8} 2010-06-14 06:51 . 2010-06-14 06:51 -------- d-----w- c:\dokumente und einstellungen\***\Lokale Einstellungen\Anwendungsdaten\PCHealth . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-07-12 15:06 . 2010-02-05 10:27 -------- d---a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP 2010-07-12 14:59 . 2010-02-10 09:52 -------- d-----w- c:\programme\Spyware Doctor 2010-07-12 13:39 . 2010-02-05 11:45 -------- d-----w- c:\programme\Mozilla Thunderbird 2010-07-01 09:17 . 2005-11-21 02:33 95872 ----a-w- c:\windows\system32\perfc007.dat 2010-07-01 09:17 . 2005-11-21 02:33 485542 ----a-w- c:\windows\system32\perfh007.dat 2010-06-14 13:32 . 2010-06-14 13:32 0 ---ha-w- c:\windows\system32\drivers\Msft_Kernel_vodafone_K3805-z_dc_enum_01009.Wdf 2010-06-14 13:32 . 2010-06-14 13:32 0 ---ha-w- c:\windows\system32\drivers\MsftWdf_Kernel_01009_Coinstaller_Critical.Wdf 2010-06-01 13:01 . 2010-02-05 12:11 -------- d-----w- c:\dokumente und einstellungen\***\Anwendungsdaten\HpUpdate 2010-05-06 10:31 . 2005-11-21 02:33 916480 ----a-w- c:\windows\system32\wininet.dll 2010-05-02 08:05 . 2005-11-21 02:33 1851392 ----a-w- c:\windows\system32\win32k.sys 2010-04-20 05:29 . 2005-11-21 02:32 285696 ----a-w- c:\windows\system32\atmfd.dll . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2007-10-14 49152] "hpqSRMon"="c:\programme\HP\Digital Imaging\bin\hpqSRMon.exe" [2007-08-22 80896] "TrueImageMonitor.exe"="c:\programme\Acronis\TrueImageHome\TrueImageMonitor.exe" [2009-11-12 5140960] "Acronis Scheduler2 Service"="c:\programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe" [2009-11-12 362032] "FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2009-09-05 385024] "MobileConnect"="c:\programme\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe" [2010-03-24 2499584] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ HP Digital Imaging Monitor.lnk - c:\programme\HP\Digital Imaging\bin\hpqtra08.exe [2007-10-14 214360] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\VESWinlogon] 2005-05-20 16:42 73728 ----a-w- c:\windows\system32\VESWinlogon.dll [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acrobat Assistant 7.0] 2005-03-03 20:47 483328 ----a-w- c:\programme\Adobe\Acrobat 7.0\Distillr\acrotray.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr] 2005-05-03 09:43 69632 ----a-w- c:\windows\ALCMTR.EXE [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Apoint] 2003-11-07 08:21 114688 ----a-w- c:\programme\Apoint\Apoint.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AzMixerSel] 2005-04-29 05:56 45056 ----a-w- c:\programme\Realtek\InstallShield\AzMixerSel.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE] 2008-04-14 02:22 15360 ----a-w- c:\windows\system32\ctfmon.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite] 2009-10-30 11:57 369200 ----a-w- c:\programme\DAEMON Tools Lite\DTLite.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor] 2008-10-25 10:44 31072 ----a-w- c:\programme\Microsoft Office\Office12\GrooveMonitor.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds] 2005-06-29 05:33 77824 ----a-w- c:\windows\system32\hkcmd.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update] 2007-10-14 20:17 49152 ----a-w- c:\programme\HP\HP Software Update\hpwuSchd2.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IgfxTray] 2005-06-29 05:33 94208 ----a-w- c:\windows\system32\igfxtray.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ISBMgr.exe] 2004-02-20 13:12 32768 ----a-w- c:\programme\Sony\ISB Utility\ISBMgr.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Mouse Suite 98 Daemon] 2002-03-14 15:46 45056 ----a-w- c:\windows\system32\ico.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS] 2008-04-14 02:22 1695232 ------w- c:\programme\Messenger\msmsgs.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon] 2005-06-09 07:56 6746112 ----a-w- c:\windows\system32\nvcpl.dll [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence] 2005-06-29 05:33 114688 ----a-w- c:\windows\system32\igfxpers.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL] 2005-06-29 04:25 14720000 ----a-w- c:\windows\RTHDCPL.EXE [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SonyPowerCfg] 2005-10-19 21:07 184320 ----a-w- c:\programme\Sony\VAIO Power Management\SPMgr.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\VAIO Update 5] 2009-12-08 20:04 1324400 ----a-w- c:\programme\Sony\VAIO Update 5\VAIOUpdt.exe [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "VzFw"=2 (0x2) "VzCdbSvc"=2 (0x2) "VUAgent"=3 (0x3) "Vcsw"=3 (0x3) "VCI"=2 (0x2) "VAIOMediaPlatform-Mobile-Gateway"=3 (0x3) "VAIOMediaPlatform-IntegratedServer-UPnP"=3 (0x3) "VAIOMediaPlatform-IntegratedServer-HTTP"=3 (0x3) "VAIOMediaPlatform-IntegratedServer-AppServer"=3 (0x3) "VAIO Event Service"=2 (0x2) "VAIO Entertainment TV Device Arbitration Service"=3 (0x3) "SSScsiSV"=3 (0x3) "SPTISRV"=3 (0x3) "S24EventMonitor"=2 (0x2) "RegSrvc"=2 (0x2) "PACSPTISVR"=3 (0x3) "ose"=3 (0x3) "odserv"=3 (0x3) "NVSvc"=2 (0x2) "MSCSPTISRV"=3 (0x3) "Microsoft Office Groove Audit Service"=3 (0x3) "Image Converter video recording monitor for VAIO Entertainment"=3 (0x3) "idsvc"=3 (0x3) "EvtEng"=2 (0x2) "AdobeActiveFileMonitor4.0"=2 (0x2) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Yahoo!\\Messenger\\YPager.exe"= "c:\\Programme\\Yahoo!\\Messenger\\YServer.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"= "c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqtra08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqste08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpofxm08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hposfx08.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpiscnapp.exe"= "c:\\Programme\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"= "c:\\Drivers\\HpUpdate\\7zS7F74\\setup\\HPZnui01.exe"= R0 BMLoad;Bytemobile Boot Time Load Driver;c:\windows\system32\drivers\BMLoad.sys [11.03.2010 09:36 13184] R0 PCTCore;PCTools KDS;c:\windows\system32\drivers\PCTCore.sys [10.02.2010 11:53 207792] R0 tdrpman258;Acronis Try&Decide and Restore Points filter (build 258);c:\windows\system32\drivers\tdrpm258.sys [10.02.2010 13:15 911680] R2 afcdpsrv;Acronis Nonstop Backup service;c:\programme\Gemeinsame Dateien\Acronis\CDP\afcdpsrv.exe [10.02.2010 13:15 2480048] R2 Browser Defender Update Service;Browser Defender Update Service;c:\programme\Spyware Doctor\BDT\BDTUpdateService.exe [10.02.2010 11:55 112592] R2 MSSQL$VAIO_VEDB;MSSQL$VAIO_VEDB;c:\programme\Microsoft SQL Server\MSSQL$VAIO_VEDB\Binn\sqlservr.exe -sVAIO_VEDB --> c:\programme\Microsoft SQL Server\MSSQL$VAIO_VEDB\Binn\sqlservr.exe -sVAIO_VEDB [?] R2 VMCService;Vodafone Mobile Connect Service;c:\programme\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe [25.03.2010 01:32 9216] R3 afcdp;afcdp;c:\windows\system32\drivers\afcdp.sys [10.02.2010 13:15 160288] S3 GTUQBUS;GT UQ BUS;c:\windows\system32\drivers\gtuqbus.sys [14.06.2010 15:51 37120] S3 sdAuxService;PC Tools Auxiliary Service;c:\programme\Spyware Doctor\pctsAuxs.exe [10.02.2010 11:52 359624] S3 SQLAgent$VAIO_VEDB;SQLAgent$VAIO_VEDB;c:\programme\Microsoft SQL Server\MSSQL$VAIO_VEDB\Binn\sqlagent.EXE -i VAIO_VEDB --> c:\programme\Microsoft SQL Server\MSSQL$VAIO_VEDB\Binn\sqlagent.EXE -i VAIO_VEDB [?] S3 vodafone_K3805-z_dc_enum;vodafone_K3805-z_dc_enum;c:\windows\system32\drivers\vodafone_K3805-z_dc_enum.sys [01.03.2010 18:35 80000] S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [04.02.2010 19:11 691696] S4 VUAgent;VUAgent;c:\programme\Sony\VAIO Update 5\VUAgent.exe [04.02.2010 16:54 673136] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12 HPService REG_MULTI_SZ HPSLPSVC hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc . Inhalt des "geplante Tasks" Ordners 2005-11-21 c:\windows\Tasks\Symantec NetDetect.job - c:\programme\Symantec\LiveUpdate\NDETECT.EXE [2005-11-21 14:39] 2010-07-12 c:\windows\Tasks\User_Feed_Synchronization-{C8C916A8-AFEA-42FD-9A4F-5BE9D5B7D04C}.job - c:\windows\system32\msfeedssync.exe [2009-03-08 03:31] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com/ uSearchURL,(Default) = hxxp://www.google.com/keyword/%s IE: &Google-Suche - c:\programme\Google\GoogleToolbar1.dll/cmsearch.html IE: &Ins Deutsche übersetzen - c:\programme\Google\GoogleToolbar1.dll/cmwordtrans.html IE: Im Cache gespeicherte Seite - c:\programme\Google\GoogleToolbar1.dll/cmcache.html IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~4\OFFICE11\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~4\Office12\EXCEL.EXE/3000 IE: Verweisseiten - c:\programme\Google\GoogleToolbar1.dll/cmbacklinks.html IE: Ähnliche Seiten - c:\programme\Google\GoogleToolbar1.dll/cmsimilar.html Trusted Zone: sony-europe.com Trusted Zone: sonystyle-europe.com Trusted Zone: vaio-link.com . - - - - Entfernte verwaiste Registrierungseinträge - - - - AddRemove-Shop for HP Supplies - c:\programme\HP\Digital Imaging\HPSSupply\hpzscr01.exe ************************************************************************** catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2010-07-12 17:16 Windows 5.1.2600 Service Pack 3 NTFS Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: 0 ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe,-101" [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\Elevation] "Enabled"=dword:00000001 [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\LocalServer32] @="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10h_ActiveX.exe" [HKEY_LOCAL_MACHINE\software\Classes\CLSID\{A483C63A-CDBC-426E-BF93-872502E8144E}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}] @Denied: (A 2) (Everyone) @="IFlashBroker4" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" [HKEY_LOCAL_MACHINE\software\Classes\Interface\{E3F2C3CB-5EB8-4A04-B22C-7E3B4B6AF30F}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(1060) c:\windows\system32\VESWinlogon.dll . Zeit der Fertigstellung: 2010-07-12 17:19:09 ComboFix-quarantined-files.txt 2010-07-12 15:18 Vor Suchlauf: 7 Verzeichnis(se), 17.370.259.456 Bytes frei Nach Suchlauf: 10 Verzeichnis(se), 18.984.464.384 Bytes frei WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect - - End Of File - - 53CE0E663C7CFD212816757E4016533E |
Themen zu Combofix Log Computer verseucht? |
adobe, browser, combofix, computer, converter, defender, desktop, einstellungen, excel, home, malware, mozilla, mssql, opera, programm, programme, realtek, scan, software, sptd.sys, spyware, svchost, symantec, system, trojaner-board, vodafone, windows, windows recovery, windows xp, winlogon.exe |