|
Log-Analyse und Auswertung: Logfileanalyse für Suche nach "BKA-Trojaner"Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
18.04.2011, 15:57 | #1 |
| Logfileanalyse für Suche nach "BKA-Trojaner" Hallo Experten, ich schließe mich dem allgemeinen Trend an, und habe mir den BKA-Trojaner eingefangen^^ Im Gegensatz zu den Beiträgen die ich hier im Forum schon gelesen habe, ist bei meiner Windows 7-Installation nur ein Nicht-Admin-Benutzer (Im Log-File unter als "user_non_admin" bezeichnet) betroffen. Wenn ich diesen anmelde, kommt gleich der bekannte Screen mit der 100€-Erpressung. Wenn ich jedoch einen zweiten Nutzer anmelde (Administratorrechte, im Log-File als "user_admin" bezeichnet), kann ich normal arbeiten. Ich habe OTL unter diesem User laufen lassen (Einstellungen wie hier beschrieben: http://www.trojaner-board.de/85104-o...-oldtimer.html). Zwar habe ich mir einige Beträge mit den gleichen Problemen durchgelesen, doch konnte ich bei mir den Trojaner nicht selbst finden (er lag sonst i. d. R. in dem temporären Dateien der betroffenen User). Deshalb meine Bitte um Hilfe bei der Analyse. Danke und Gruß, fubahr. Hier das Logfile "otl.txt" OTL Logfile: Code:
ATTFilter OTL logfile created on: 18.04.2011 15:23:11 - Run 2 OTL by OldTimer - Version 3.2.22.3 Folder = C:\Users\user_admin\Downloads An unknown product (Version = 6.1.7600) - Type = NTWorkstation Internet Explorer (Version = 8.0.7600.16385) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 60,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 76,00% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 34,47 Gb Total Space | 0,45 Gb Free Space | 1,31% Space Free | Partition Type: NTFS Drive D: | 58,59 Gb Total Space | 47,06 Gb Free Space | 80,32% Space Free | Partition Type: NTFS Computer Name: MOBIL | User Name: user_admin | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - C:\Users\user_admin\Downloads\OTL.exe (OldTimer Tools) PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) PRC - C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) PRC - C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira GmbH) PRC - C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) PRC - C:\Users\user_admin\AppData\Roaming\SanDisk\Sansa Updater\SansaDispatch.exe (SanDisk Corporation) PRC - C:\Programme\OpenOffice.org 3\program\soffice.bin (OpenOffice.org) PRC - C:\Programme\OpenOffice.org 3\program\soffice.exe (OpenOffice.org) PRC - C:\Programme\CDBurnerXP\NMSAccessU.exe () PRC - C:\Programme\Avira\AntiVir Desktop\avshadow.exe (Avira GmbH) PRC - C:\Windows\explorer.exe (Microsoft Corporation) PRC - C:\Programme\Common Files\MAGIX Services\Database\bin\FABS.exe (MAGIX AG) PRC - C:\Programme\Windows Media Player\wmpnetwk.exe (Microsoft Corporation) PRC - C:\Windows\System32\taskhost.exe (Microsoft Corporation) PRC - C:\Windows\System32\cmd.exe (Microsoft Corporation) PRC - C:\Windows\System32\conhost.exe (Microsoft Corporation) ========== Modules (SafeList) ========== MOD - C:\Users\user_admin\Downloads\OTL.exe (OldTimer Tools) MOD - C:\Windows\winsxs\x86_microsoft.windows.common-controls_6595b64144ccf1df_6.0.7600.16661_none_420fe3fa2b8113bd\comctl32.dll (Microsoft Corporation) ========== Win32 Services (SafeList) ========== SRV - (AntiVirService) -- C:\Program Files\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) SRV - (AntiVirSchedulerService) -- C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira GmbH) SRV - (NMSAccess) -- C:\Programme\CDBurnerXP\NMSAccessU.exe () SRV - (Fabs) -- C:\Program Files\Common Files\MAGIX Services\Database\bin\FABS.exe (MAGIX AG) SRV - (StorSvc) -- C:\Windows\System32\StorSvc.dll (Microsoft Corporation) SRV - (SensrSvc) -- C:\Windows\System32\sensrsvc.dll (Microsoft Corporation) SRV - (PeerDistSvc) -- C:\Windows\System32\PeerDistSvc.dll (Microsoft Corporation) SRV - (WinDefend) -- C:\Programme\Windows Defender\MpSvc.dll (Microsoft Corporation) SRV - (FirebirdServerMAGIXInstance) -- C:\Program Files\Common Files\MAGIX Services\Database\bin\fbserver.exe (MAGIX®) ========== Driver Services (SafeList) ========== DRV - (avipbb) -- C:\Windows\System32\drivers\avipbb.sys (Avira GmbH) DRV - (avgntflt) -- C:\Windows\System32\drivers\avgntflt.sys (Avira GmbH) DRV - (truecrypt) -- C:\Windows\System32\drivers\truecrypt.sys (TrueCrypt Foundation) DRV - (VBoxNetFlt) -- C:\Windows\System32\drivers\VBoxNetFlt.sys (Oracle Corporation) DRV - (VBoxNetAdp) -- C:\Windows\System32\drivers\VBoxNetAdp.sys (Oracle Corporation) DRV - (VBoxUSBMon) -- C:\Windows\System32\drivers\VBoxUSBMon.sys (Oracle Corporation) DRV - (VBoxDrv) -- C:\Windows\System32\drivers\VBoxDrv.sys (Oracle Corporation) DRV - (StarOpen) -- C:\Windows\System32\drivers\StarOpen.sys () DRV - (USB28xxOEM) -- C:\Windows\System32\drivers\emOEM.sys (eMPIA Technology, Inc.) DRV - (USB28xxBGA) -- C:\Windows\System32\drivers\emBDA.sys (eMPIA Technology, Inc.) DRV - (vmbus) -- C:\Windows\system32\DRIVERS\vmbus.sys (Microsoft Corporation) DRV - (storflt) -- C:\Windows\system32\DRIVERS\vmstorfl.sys (Microsoft Corporation) DRV - (storvsc) -- C:\Windows\system32\DRIVERS\storvsc.sys (Microsoft Corporation) DRV - (WinUsb) -- C:\Windows\System32\drivers\winusb.sys (Microsoft Corporation) DRV - (s3cap) -- C:\Windows\system32\DRIVERS\vms3cap.sys (Microsoft Corporation) DRV - (VMBusHID) -- C:\Windows\system32\DRIVERS\VMBusHID.sys (Microsoft Corporation) DRV - (yukonw7) -- C:\Windows\System32\drivers\yk62x86.sys (Marvell) DRV - (netw5v32) Intel(R) -- C:\Windows\System32\drivers\netw5v32.sys (Intel Corporation) DRV - (ssmdrv) -- C:\Windows\System32\drivers\ssmdrv.sys (Avira GmbH) DRV - (SFEP) -- C:\Windows\System32\drivers\SFEP.sys (Sony Corporation) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2793383824-1827461507-781344404-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.kabeldeutschland.de/portal IE - HKU\S-1-5-21-2793383824-1827461507-781344404-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.startup.homepage: "hxxp://www.kabeldeutschland.de/portal" FF - prefs.js..extensions.enabledItems: foxmarks@kei.com:3.9.2 FF - prefs.js..extensions.enabledItems: {73a6fe31-595d-460b-a920-fcc0f8843232}:2.0.3.3 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20 FF - prefs.js..extensions.enabledItems: {a7c6cf7f-112c-4500-a7ea-39801a327e5f}:1.0.9 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 FF - HKLM\software\mozilla\Mozilla Firefox 3.6.13\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2011.04.18 08:30:08 | 000,000,000 | ---D | M] FF - HKLM\software\mozilla\Mozilla Firefox 3.6.13\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2011.04.18 11:47:35 | 000,000,000 | ---D | M] [2010.08.11 23:00:20 | 000,000,000 | ---D | M] (No name found) -- C:\Users\user_admin\AppData\Roaming\mozilla\Extensions [2011.04.18 14:27:54 | 000,000,000 | ---D | M] (No name found) -- C:\Users\user_admin\AppData\Roaming\mozilla\Firefox\Profiles\gkicd4tk.default\extensions [2010.12.17 10:33:17 | 000,000,000 | ---D | M] (NoScript) -- C:\Users\user_admin\AppData\Roaming\mozilla\Firefox\Profiles\gkicd4tk.default\extensions\{73a6fe31-595d-460b-a920-fcc0f8843232} [2010.09.05 21:07:20 | 000,000,000 | ---D | M] (FireFTP) -- C:\Users\user_admin\AppData\Roaming\mozilla\Firefox\Profiles\gkicd4tk.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f} [2010.12.17 10:33:23 | 000,000,000 | ---D | M] ("Xmarks") -- C:\Users\user_admin\AppData\Roaming\mozilla\Firefox\Profiles\gkicd4tk.default\extensions\foxmarks@kei.com [2011.04.18 12:47:35 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2010.08.24 11:26:14 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} [2011.04.18 12:47:35 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} [2010.08.24 11:26:14 | 000,000,000 | ---D | M] (Java Console) -- C:\PROGRAM FILES\MOZILLA FIREFOX\EXTENSIONS\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} [2011.04.18 12:47:35 | 000,000,000 | ---D | M] (Java Console) -- C:\PROGRAM FILES\MOZILLA FIREFOX\EXTENSIONS\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} [2011.02.02 21:40:24 | 000,472,808 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\Mozilla Firefox\plugins\npdeployJava1.dll [2011.04.18 08:30:04 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml [2011.04.18 08:30:04 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml [2011.04.18 08:30:04 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml [2011.04.18 08:30:04 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml [2011.04.18 08:30:04 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2009.06.10 23:39:37 | 000,000,824 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts O4 - HKLM..\Run: [avgnt] C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) O4 - HKU\S-1-5-21-2793383824-1827461507-781344404-1000..\Run: [SansaDispatch] C:\Users\user_admin\AppData\Roaming\SanDisk\Sansa Updater\SansaDispatch.exe (SanDisk Corporation) O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - Startup: C:\Users\user_non_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.2.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe () O4 - Startup: C:\Users\user_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.2.lnk = C:\Programme\OpenOffice.org 3\program\quickstart.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O7 - HKU\S-1-5-21-2793383824-1827461507-781344404-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutorun = 0 O10 - NameSpace_Catalog5\Catalog_Entries\000000000007 [] - C:\Programme\Bonjour\mdnsNSP.dll (Apple Inc.) O13 - gopher Prefix: missing O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24) O16 - DPF: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab (Java Plug-in 1.6.0_24) O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation) O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - CLSID or File not found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2011.04.18 12:53:23 | 000,000,000 | ---D | C] -- C:\Users\user_admin\AppData\Roaming\Malwarebytes [2011.04.18 12:53:18 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbamswissarmy.sys [2011.04.18 12:53:18 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware [2011.04.18 12:53:18 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes [2011.04.18 12:53:15 | 000,020,952 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbam.sys [2011.04.18 12:53:15 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware [2011.04.18 12:47:46 | 000,000,000 | ---D | C] -- C:\Programme\Common Files\Java [2011.04.18 12:47:33 | 000,157,472 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\System32\javaws.exe [2011.04.18 12:47:33 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\System32\javaw.exe [2011.04.18 12:47:33 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\Windows\System32\java.exe [2011.04.18 09:51:44 | 000,000,000 | ---D | C] -- C:\Users\user_admin\AppData\Roaming\Avira [2011.04.15 18:10:39 | 000,716,800 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jscript.dll [2011.04.15 18:10:39 | 000,428,032 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\vbscript.dll [2011.04.15 18:10:37 | 000,028,672 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dnscacheugc.exe [2011.04.15 18:10:36 | 000,294,912 | ---- | C] (Adobe Systems Incorporated) -- C:\Windows\System32\atmfd.dll [2011.04.15 18:10:36 | 000,034,304 | ---- | C] (Adobe Systems) -- C:\Windows\System32\atmlib.dll [2011.04.15 18:10:27 | 000,606,208 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mstime.dll [2011.04.15 18:10:27 | 000,599,040 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeeds.dll [2011.04.15 18:10:27 | 000,386,048 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\html.iec [2011.04.15 18:10:27 | 000,381,440 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iedkcs32.dll [2011.04.15 18:10:27 | 000,185,856 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iepeers.dll [2011.04.15 18:10:27 | 000,176,640 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieui.dll [2011.04.15 18:10:27 | 000,064,512 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeedsbs.dll [2011.04.15 18:10:27 | 000,048,128 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jsproxy.dll [2011.04.15 18:10:27 | 000,044,544 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\licmgr10.dll [2011.04.15 18:10:27 | 000,012,800 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeedssync.exe [2011.04.15 18:10:26 | 001,638,912 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mshtml.tlb [2011.04.15 18:09:59 | 002,331,136 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\win32k.sys [2011.04.15 18:09:58 | 000,191,488 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\FXSCOVER.exe [2011.04.15 18:09:54 | 001,164,288 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mfc42u.dll [2011.04.15 18:09:54 | 001,137,664 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mfc42.dll [2011.04.04 20:22:22 | 000,000,000 | ---D | C] -- C:\ProgramData\Google [2011.04.04 20:21:55 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Google SketchUp 8 [2011.04.04 20:21:37 | 000,000,000 | ---D | C] -- C:\Programme\Google [2011.04.04 19:46:43 | 000,000,000 | ---D | C] -- C:\Users\user_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\BRL-CAD [2011.04.04 19:46:31 | 000,000,000 | ---D | C] -- C:\Programme\BRL-CAD [2011.03.20 18:20:03 | 000,000,000 | ---D | C] -- C:\Users\user_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Kabel Deutschland [2011.03.20 18:19:58 | 000,000,000 | ---D | C] -- C:\Programme\Kabel_Deutschland [2010.09.12 11:14:53 | 000,454,656 | ---- | C] (Simon Tatham) -- C:\Programme\putty.exe ========== Files - Modified Within 30 Days ========== [2011.04.18 14:29:33 | 000,013,248 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 [2011.04.18 14:29:33 | 000,013,248 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 [2011.04.18 14:26:15 | 000,643,866 | ---- | M] () -- C:\Windows\System32\perfh007.dat [2011.04.18 14:26:15 | 000,607,190 | ---- | M] () -- C:\Windows\System32\perfh009.dat [2011.04.18 14:26:15 | 000,126,394 | ---- | M] () -- C:\Windows\System32\perfc007.dat [2011.04.18 14:26:15 | 000,103,568 | ---- | M] () -- C:\Windows\System32\perfc009.dat [2011.04.18 14:21:53 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat [2011.04.18 14:21:48 | 1602,887,680 | -HS- | M] () -- C:\hiberfil.sys [2011.04.18 12:53:19 | 000,001,067 | ---- | M] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk [2011.04.18 11:47:35 | 000,001,984 | ---- | M] () -- C:\Users\Public\Desktop\Adobe Reader 9.lnk [2011.04.18 09:45:01 | 000,319,672 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT [2011.04.18 08:40:09 | 234,158,080 | ---- | M] () -- C:\Users\user_admin\Desktop\rescue_system-common-en.iso [2011.04.04 20:21:57 | 000,001,995 | ---- | M] () -- C:\Users\Public\Desktop\Google SketchUp 8.lnk [2011.04.04 19:46:43 | 000,002,027 | ---- | M] () -- C:\Users\user_admin\Desktop\RtWizard.lnk [2011.04.04 19:46:43 | 000,002,015 | ---- | M] () -- C:\Users\user_admin\Desktop\Archer.lnk [2011.04.04 19:46:43 | 000,002,003 | ---- | M] () -- C:\Users\user_admin\Desktop\MGED.lnk [2011.03.20 19:44:04 | 000,001,164 | ---- | M] () -- C:\Users\user_admin\AppData\Local\9A5FF4EA.il [2011.03.20 19:44:04 | 000,000,280 | ---- | M] () -- C:\Users\user_admin\AppData\Local\IndexIE_9A5FF4EA.il [2011.03.20 18:20:05 | 000,000,992 | ---- | M] () -- C:\Users\user_admin\Desktop\Mein Kabel Deutschland.lnk [2011.03.20 18:20:02 | 000,001,020 | ---- | M] () -- C:\Users\user_admin\Desktop\Kabel Deutschland starten.lnk ========== Files Created - No Company Name ========== [2011.04.18 12:53:19 | 000,001,067 | ---- | C] () -- C:\Users\Public\Desktop\Malwarebytes' Anti-Malware.lnk [2011.04.18 08:37:41 | 234,158,080 | ---- | C] () -- C:\Users\user_admin\Desktop\rescue_system-common-en.iso [2011.04.04 20:21:57 | 000,001,995 | ---- | C] () -- C:\Users\Public\Desktop\Google SketchUp 8.lnk [2011.04.04 19:46:43 | 000,002,027 | ---- | C] () -- C:\Users\user_admin\Desktop\RtWizard.lnk [2011.04.04 19:46:43 | 000,002,015 | ---- | C] () -- C:\Users\user_admin\Desktop\Archer.lnk [2011.04.04 19:46:43 | 000,002,003 | ---- | C] () -- C:\Users\user_admin\Desktop\MGED.lnk [2011.03.20 18:20:05 | 000,000,992 | ---- | C] () -- C:\Users\user_admin\Desktop\Mein Kabel Deutschland.lnk [2011.03.20 18:20:02 | 000,001,020 | ---- | C] () -- C:\Users\user_admin\Desktop\Kabel Deutschland starten.lnk [2011.03.20 18:18:37 | 000,001,164 | ---- | C] () -- C:\Users\user_admin\AppData\Local\9A5FF4EA.il [2011.03.20 18:18:37 | 000,000,280 | ---- | C] () -- C:\Users\user_admin\AppData\Local\IndexIE_9A5FF4EA.il [2010.11.27 10:14:57 | 000,000,030 | ---- | C] () -- C:\Windows\System32\brss01a.ini [2010.11.27 10:14:56 | 000,000,416 | ---- | C] () -- C:\Windows\BRWMARK.INI [2010.11.27 10:14:56 | 000,000,026 | ---- | C] () -- C:\Windows\BRPP2KA.INI [2010.11.22 21:55:55 | 000,116,224 | ---- | C] () -- C:\Windows\System32\pdfcmnnt.dll [2010.08.24 19:54:47 | 000,120,200 | ---- | C] () -- C:\Windows\System32\DLLDEV32i.dll [2010.08.24 19:49:09 | 000,303,104 | ---- | C] () -- C:\Windows\emunist.exe [2010.08.24 19:49:09 | 000,001,336 | ---- | C] () -- C:\Windows\TVEpaDrv.ini [2010.08.23 19:55:44 | 000,007,168 | ---- | C] () -- C:\Windows\System32\drivers\StarOpen.sys [2010.08.12 07:16:18 | 000,003,584 | ---- | C] () -- C:\Users\user_admin\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2009.07.14 10:47:43 | 000,643,866 | ---- | C] () -- C:\Windows\System32\perfh007.dat [2009.07.14 10:47:43 | 000,295,922 | ---- | C] () -- C:\Windows\System32\perfi007.dat [2009.07.14 10:47:43 | 000,126,394 | ---- | C] () -- C:\Windows\System32\perfc007.dat [2009.07.14 10:47:43 | 000,038,104 | ---- | C] () -- C:\Windows\System32\perfd007.dat [2009.07.14 06:57:37 | 000,067,584 | --S- | C] () -- C:\Windows\bootstat.dat [2009.07.14 06:33:53 | 000,319,672 | ---- | C] () -- C:\Windows\System32\FNTCACHE.DAT [2009.07.14 04:05:48 | 000,607,190 | ---- | C] () -- C:\Windows\System32\perfh009.dat [2009.07.14 04:05:48 | 000,291,294 | ---- | C] () -- C:\Windows\System32\perfi009.dat [2009.07.14 04:05:48 | 000,103,568 | ---- | C] () -- C:\Windows\System32\perfc009.dat [2009.07.14 04:05:48 | 000,031,548 | ---- | C] () -- C:\Windows\System32\perfd009.dat [2009.07.14 04:05:05 | 000,000,741 | ---- | C] () -- C:\Windows\System32\NOISE.DAT [2009.07.14 04:04:11 | 000,215,943 | ---- | C] () -- C:\Windows\System32\dssec.dat [2009.07.14 02:19:49 | 000,066,048 | ---- | C] () -- C:\Windows\System32\PrintBrmUi.exe [2009.07.14 01:55:01 | 000,043,131 | ---- | C] () -- C:\Windows\mib.bin [2009.07.14 01:51:43 | 000,073,728 | ---- | C] () -- C:\Windows\System32\BthpanContextHandler.dll [2009.07.14 01:42:10 | 000,064,000 | ---- | C] () -- C:\Windows\System32\BWContextHandler.dll [2009.06.10 23:26:10 | 000,673,088 | ---- | C] () -- C:\Windows\System32\mlang.dat ========== LOP Check ========== [2010.12.15 18:17:46 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\Buhl Data Service GmbH [2010.08.23 19:55:57 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\Canneverbe Limited [2010.11.22 10:15:37 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\DeepBurner [2010.10.30 19:38:16 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\DVDVideoSoft [2010.08.24 19:58:28 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\MAGIX [2010.09.12 03:41:42 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\Notepad++ [2010.09.12 04:58:03 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\OpenOffice.org [2010.10.26 21:11:17 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\SanDisk [2010.11.03 00:05:04 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\TrueCrypt [2010.09.24 20:57:10 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\TweetDeckFast.FFF259DC0CE2657847BBB4AFF0E62062EFC56543.1 [2010.08.15 10:35:07 | 000,000,000 | ---D | M] -- C:\Users\user_non_admin\AppData\Roaming\ZyXEL [2010.08.23 21:26:45 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\Buhl Data Service [2010.12.29 19:26:19 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\Buhl Data Service GmbH [2010.08.23 21:40:38 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\Canneverbe Limited [2010.08.23 21:26:38 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\LetsTrade [2010.08.24 20:12:15 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\MAGIX [2010.08.24 19:48:46 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\MAGIX USB-Videowandler 2 [2010.09.12 03:41:45 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\Notepad++ [2010.09.14 19:10:51 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\OpenOffice.org [2010.10.26 21:11:38 | 000,000,000 | ---D | M] -- C:\Users\user_admin\AppData\Roaming\SanDisk [2009.07.14 06:53:46 | 000,013,480 | ---- | M] () -- C:\Windows\Tasks\SCHEDLGU.TXT ========== Purity Check ========== < End of report > |
18.04.2011, 16:15 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Logfileanalyse für Suche nach "BKA-Trojaner" Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle posten, die in Malwarebytes im Reiter Logdateien sichtbar sind.
__________________
__________________ |
18.04.2011, 16:26 | #3 | ||
| Logfileanalyse für Suche nach "BKA-Trojaner" Das Log von Malwarebytes brachte keine Ergebnisse
__________________Zitat:
Zitat:
|
18.04.2011, 16:31 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Logfileanalyse für Suche nach "BKA-Trojaner" Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
18.04.2011, 17:43 | #5 | |
| Logfileanalyse für Suche nach "BKA-Trojaner" Auffällig ist hier nur die Datei "sptd.sys", die lt. file.net zu den Daemon Tools oder Alcohol gehört. Ich habe keines der beiden Tools installiert. [EDIT] unhide habe ich noch nicht ausgeführt; ich kann auf alle "eigenen Dateien" zugreifen [/EDIT] Hier das Log vom TDSSKiller: Zitat:
fubahr |
18.04.2011, 18:11 | #6 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Logfileanalyse für Suche nach "BKA-Trojaner" Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ --> Logfileanalyse für Suche nach "BKA-Trojaner" |
18.04.2011, 18:47 | #7 |
| Logfileanalyse für Suche nach "BKA-Trojaner" Wie angeraten habe ich den CClener drüber laufen lassen und anschließend ComboFix. Hier das Log vom ComboFix: Combofix Logfile: Code:
ATTFilter ComboFix 11-04-17.03 - user_admin 18.04.2011 20:33:11.1.2 - x86 Microsoft Windows 7 Professional 6.1.7600.0.1252.49.1031.18.2038.1214 [GMT 2:00] ausgeführt von:: c:\users\user_admin\Downloads\cofi.exe AV: AntiVir Desktop *Disabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7} SP: AntiVir Desktop *Disabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A} SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . ((((((((((((((((((((((( Dateien erstellt von 2011-03-18 bis 2011-04-18 )))))))))))))))))))))))))))))) . . 2011-04-18 18:27 . 2011-04-18 18:27 -------- d-----w- c:\program files\CCleaner 2011-04-18 14:13 . 2011-04-18 14:13 691696 ----a-w- c:\windows\system32\drivers\sptd.sys 2011-04-18 14:12 . 2011-04-18 14:12 -------- d-----w- c:\program files\LSoft Technologies 2011-04-18 10:53 . 2011-04-18 10:53 -------- d-----w- c:\users\user_admin\AppData\Roaming\Malwarebytes 2011-04-18 10:53 . 2011-04-18 10:53 -------- d-----w- c:\programdata\Malwarebytes 2011-04-18 10:53 . 2010-12-20 16:09 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2011-04-18 10:53 . 2011-04-18 10:53 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2011-04-18 10:53 . 2010-12-20 16:08 20952 ----a-w- c:\windows\system32\drivers\mbam.sys 2011-04-18 10:47 . 2011-04-18 10:47 -------- d-----w- c:\program files\Common Files\Java 2011-04-18 07:51 . 2011-04-18 07:51 -------- d-----w- c:\users\user_admin\AppData\Roaming\Avira 2011-04-15 16:09 . 2011-03-03 03:31 2331136 ----a-w- c:\windows\system32\win32k.sys 2011-04-15 16:09 . 2011-02-12 05:30 191488 ----a-w- c:\windows\system32\FXSCOVER.exe 2011-04-15 16:09 . 2011-03-08 05:38 740864 ----a-w- c:\windows\system32\inetcomm.dll 2011-04-15 16:09 . 2011-03-11 05:40 1164288 ----a-w- c:\windows\system32\mfc42u.dll 2011-04-15 16:09 . 2011-03-11 05:40 1137664 ----a-w- c:\windows\system32\mfc42.dll 2011-04-15 16:09 . 2011-02-23 05:05 221696 ----a-w- c:\windows\system32\drivers\mrxsmb10.sys 2011-04-15 16:09 . 2011-02-23 05:05 95744 ----a-w- c:\windows\system32\drivers\mrxsmb20.sys 2011-04-15 16:09 . 2011-02-23 05:05 123392 ----a-w- c:\windows\system32\drivers\mrxsmb.sys 2011-04-15 16:09 . 2011-02-23 05:05 69632 ----a-w- c:\windows\system32\drivers\bowser.sys 2011-04-15 16:06 . 2011-03-15 04:05 6792528 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{4286D501-20AD-4835-AF27-7D5112BE3002}\mpengine.dll 2011-04-04 18:21 . 2011-04-04 18:21 -------- d-----w- c:\program files\Google 2011-04-04 17:46 . 2011-04-04 17:46 -------- d-----w- c:\program files\BRL-CAD 2011-03-20 16:19 . 2011-03-20 16:20 -------- d-----w- c:\program files\Kabel_Deutschland . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-03-16 17:20 . 2010-08-11 20:59 137656 ----a-w- c:\windows\system32\drivers\avipbb.sys 2011-02-02 19:40 . 2010-08-24 09:26 472808 ----a-w- c:\windows\system32\deployJava1.dll 2011-02-02 17:11 . 2010-08-11 21:11 222080 ------w- c:\windows\system32\MpSigStub.exe 2010-09-12 09:15 . 2010-09-12 09:14 454656 ----a-w- c:\program files\putty.exe . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SansaDispatch"="c:\users\user_admin\AppData\Roaming\SanDisk\Sansa Updater\SansaDispatch.exe" [2010-10-26 79872] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-11-04 281768] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-09-23 141848] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-09-23 173592] "Persistence"="c:\windows\system32\igfxpers.exe" [2009-09-23 150552] "Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2011-01-31 35760] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2010-09-20 932288] "SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-10-29 249064] . c:\users\user_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OpenOffice.org 3.2.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2010-5-20 1195008] . c:\users\user_non_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ OpenOffice.org 3.2.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2010-5-20 1195008] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper] 2010-07-21 13:53 141608 ----a-w- c:\program files\iTunes\iTunesHelper.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] 2010-03-18 20:16 421888 ----a-w- c:\program files\QuickTime\QTTask.exe . R3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;c:\program files\Common Files\MAGIX Services\Database\bin\fbserver.exe [2008-08-07 3276800] R3 VBoxNetAdp;VirtualBox Host-Only Ethernet Adapter;c:\windows\system32\DRIVERS\VBoxNetAdp.sys [2010-08-05 100496] S0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [2011-04-18 691696] S1 VBoxDrv;VirtualBox Service;c:\windows\system32\DRIVERS\VBoxDrv.sys [2010-08-05 143184] S1 VBoxUSBMon;VirtualBox USB Monitor Driver;c:\windows\system32\DRIVERS\VBoxUSBMon.sys [2010-08-05 41936] S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2010-11-04 135336] S2 Fabs;FABS - Helping agent for MAGIX media database;c:\program files\Common Files\MAGIX Services\Database\bin\FABS.exe [2009-08-27 1253376] S3 netw5v32;Intel(R) Wireless WiFi Link 5000-Serie - Adaptertreiber für Windows Vista 32 Bit;c:\windows\system32\DRIVERS\netw5v32.sys [2009-07-13 4231168] S3 SFEP;Sony Firmware Extension Parser;c:\windows\system32\DRIVERS\SFEP.sys [2007-08-03 9344] S3 SrvHsfHDA;SrvHsfHDA;c:\windows\system32\DRIVERS\VSTAZL3.SYS [2009-07-13 207360] S3 SrvHsfV92;SrvHsfV92;c:\windows\system32\DRIVERS\VSTDPV3.SYS [2009-07-13 980992] S3 SrvHsfWinac;SrvHsfWinac;c:\windows\system32\DRIVERS\VSTCNXT3.SYS [2009-07-13 661504] S3 VBoxNetFlt;VBoxNetFlt Service;c:\windows\system32\DRIVERS\VBoxNetFlt.sys [2010-08-05 111312] S3 yukonw7;NDIS6.2-Miniporttreiber für Marvell Yukon-Ethernet-Controller;c:\windows\system32\DRIVERS\yk62x86.sys [2009-07-13 311296] . . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - KLMD25 *Deregistered* - klmd25 . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.kabeldeutschland.de/portal TCP: {A257E54C-09FC-41B7-81E5-579C45360CA9} = 192.168.201.250 FF - ProfilePath - c:\users\user_admin\AppData\Roaming\Mozilla\Firefox\Profiles\gkicd4tk.default\ FF - prefs.js: browser.startup.homepage - hxxp://www.kabeldeutschland.de/portal FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} FF - Ext: Xmarks: foxmarks@kei.com - %profile%\extensions\foxmarks@kei.com FF - Ext: NoScript: {73a6fe31-595d-460b-a920-fcc0f8843232} - %profile%\extensions\{73a6fe31-595d-460b-a920-fcc0f8843232} FF - Ext: FireFTP: {a7c6cf7f-112c-4500-a7ea-39801a327e5f} - %profile%\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f} . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2011-04-18 20:41:13 ComboFix-quarantined-files.txt 2011-04-18 18:41 . Vor Suchlauf: 900.812.800 Bytes frei Nach Suchlauf: 5.167.185.920 Bytes frei . - - End Of File - - 5C6A9D73B30BCCEB982621E0FA6C8759 |
18.04.2011, 18:49 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Logfileanalyse für Suche nach "BKA-Trojaner" Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
__________________ Logfiles bitte immer in CODE-Tags posten |
18.04.2011, 19:20 | #9 |
| Logfileanalyse für Suche nach "BKA-Trojaner" Ich habe zunächst nur GMER ausgeführt und danach, wie in der Anleitung zu lesen stand, neu gestartet. Eine Anmeldung meines "user_non_admin" zeigte, dass der BKA-Trojaner nicht mehr geladen wird - der Desktop des Users ist wieder benutzbar. Ist das Problem damit gelöst oder sind noch weitere Untersuchungen nötig, um sicherzustellen, dass das System wieder "keimfrei" ist? Hier das Log von GMER: GMER Logfile: Code:
ATTFilter GMER 1.0.15.15570 - GMER - Rootkit Detector and Remover Rootkit scan 2011-04-18 20:06:58 Windows 6.1.7600 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-1 HTS541010G9SA00 rev.MBZOC60R Running: p15k2rqe.exe; Driver: C:\Users\user_a~1\AppData\Local\Temp\pxldypod.sys ---- Kernel code sections - GMER 1.0.15 ---- .text ntkrnlpa.exe!ZwSaveKeyEx + 13BD 82A91589 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 82AB6092 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} ? System32\Drivers\spaf.sys Das System kann den angegebenen Pfad nicht finden. ! .text USBPORT.SYS!DllUnload 92C75CA0 5 Bytes JMP 85AEC1D8 ? C:\Windows\system32\Drivers\PROCEXP113.SYS Das System kann die angegebene Datei nicht finden. ! ? C:\Users\user_a~1\AppData\Local\Temp\catchme.sys Das System kann die angegebene Datei nicht finden. ! ---- Kernel IAT/EAT - GMER 1.0.15 ---- IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortReadPortUchar] [888AE042] \SystemRoot\System32\Drivers\spaf.sys IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortWritePortUchar] [888AE6D6] \SystemRoot\System32\Drivers\spaf.sys IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortWritePortBufferUshort] [888AE800] \SystemRoot\System32\Drivers\spaf.sys IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortReadPortBufferUshort] [888AE13E] \SystemRoot\System32\Drivers\spaf.sys ---- User IAT/EAT - GMER 1.0.15 ---- IAT C:\Windows\System32\rundll32.exe[2248] @ C:\Windows\system32\USER32.dll [KERNEL32.dll!GetProcAddress] [75225E25] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation) IAT C:\Windows\System32\rundll32.exe[2248] @ C:\Windows\system32\GDI32.dll [KERNEL32.dll!GetProcAddress] [75225E25] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation) IAT C:\Windows\System32\rundll32.exe[2248] @ C:\Windows\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress] [75225E25] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation) IAT C:\Windows\System32\rundll32.exe[2248] @ C:\Windows\system32\ADVAPI32.dll [KERNEL32.dll!GetProcAddress] [75225E25] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation) ---- Devices - GMER 1.0.15 ---- Device \FileSystem\Ntfs \Ntfs 84A691F8 Device \Driver\NetBT \Device\NetBT_Tcpip_{A257E54C-09FC-41B7-81E5-579C45360CA9} 85A581F8 Device \Driver\volmgr \Device\VolMgrControl 84A651F8 Device \Driver\usbuhci \Device\USBPDO-0 85B1B1F8 Device \Driver\usbuhci \Device\USBPDO-1 85B1B1F8 Device \Driver\usbuhci \Device\USBPDO-2 85B1B1F8 Device \Driver\usbuhci \Device\USBPDO-3 85B1B1F8 Device \Driver\usbehci \Device\USBPDO-4 85B23500 Device \Driver\USBSTOR \Device\00000070 859891F8 Device \Driver\volmgr \Device\HarddiskVolume1 84A651F8 AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) Device \Driver\USBSTOR \Device\00000071 859891F8 Device \Driver\volmgr \Device\HarddiskVolume2 84A651F8 AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) Device \Driver\cdrom \Device\CdRom0 859971F8 Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-0 84A671F8 Device \Driver\atapi \Device\Ide\IdePort0 84A671F8 Device \Driver\atapi \Device\Ide\IdePort1 84A671F8 Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-1 84A671F8 Device \Driver\volmgr \Device\HarddiskVolume3 84A651F8 AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) Device \Driver\volmgr \Device\HarddiskVolume4 84A651F8 AttachedDevice \Driver\volmgr \Device\HarddiskVolume4 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation) Device \Driver\NetBT \Device\NetBt_Wins_Export 85A581F8 Device \Driver\ACPI_HAL \Device\0000004e halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) Device \Driver\NetBT \Device\NetBT_Tcpip_{E3AD0EAE-68A4-482C-AB84-13108F637BEF} 85A581F8 Device \Driver\usbuhci \Device\USBFDO-0 85B1B1F8 Device \Driver\usbuhci \Device\USBFDO-1 85B1B1F8 Device \Driver\usbuhci \Device\USBFDO-2 85B1B1F8 Device \Driver\usbuhci \Device\USBFDO-3 85B1B1F8 Device \Driver\usbehci \Device\USBFDO-4 85B23500 ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s1 771343423 Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s2 285507792 ---- EOF - GMER 1.0.15 ---- Danke und Gruß, fubahr |
18.04.2011, 19:35 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Logfileanalyse für Suche nach "BKA-Trojaner" Ja bitte poste auch die anderen Logs. Das gehört bei mir zur Standardauswertung.
__________________ Logfiles bitte immer in CODE-Tags posten |
18.04.2011, 19:50 | #11 |
| Logfileanalyse für Suche nach "BKA-Trojaner" Hier das Log vom osam: OSAM Logfile: Code:
ATTFilter Report of OSAM: Autorun Manager v5.0.11926.0 Online Solutions. Complex Protection for Information Systems Saved at 20:44:17 on 18.04.2011 OS: Windows 7 (Build 7600), 32-bit Default Browser: Mozilla Corporation Firefox 3.6.13 Scanner Settings [x] Rootkits detection (hidden registry) [x] Rootkits detection (hidden files) [x] Retrieve files information [x] Check Microsoft signatures Filters [ ] Trusted entries [ ] Empty entries [x] Hidden registry entries (rootkit activity) [x] Exclusively opened files [x] Not found files [x] Files without detailed information [x] Existing files [ ] Non-startable services [ ] Non-startable drivers [x] Active entries [x] Disabled entries [Control Panel Objects] -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )----- "QuickTime" - "Apple Inc." - C:\Program Files\QuickTime\QTSystem\QuickTime.cpl [Drivers] -----( HKLM\SYSTEM\CurrentControlSet\Services )----- "avgntflt" (avgntflt) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avgntflt.sys "avipbb" (avipbb) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avipbb.sys "catchme" (catchme) - ? - C:\Users\SEBAST~1\AppData\Local\Temp\catchme.sys (File not found) "sptd" (sptd) - "Duplex Secure Ltd." - C:\Windows\System32\Drivers\sptd.sys (File is exclusively opened, access blocked) "ssmdrv" (ssmdrv) - "Avira GmbH" - C:\Windows\System32\DRIVERS\ssmdrv.sys "StarOpen" (StarOpen) - ? - C:\Windows\system32\drivers\StarOpen.sys (File found, but it contains no detailed information) "truecrypt" (truecrypt) - "TrueCrypt Foundation" - C:\Windows\System32\drivers\truecrypt.sys [Explorer] -----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )----- {F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll {C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )----- {AEB6717E-7E19-11d0-97EE-00C04FD91972} "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" - ? - (File not found | COM-object registry key not found) -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )----- {23170F69-40C1-278A-1000-000100020000} "7-Zip Shell Extension" - "Igor Pavlov" - C:\Program Files\7-Zip\7-zip.dll {B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF} "iTunes" - "Apple Inc." - C:\Program Files\iTunes\iTunesMiniPlayer.dll {C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll {087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll {63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll {3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll {45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\shlext.dll [Internet Explorer] -----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )----- {8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\npjpi160_24.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )----- {18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll {DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2ssv.dll [Logon] -----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )----- "desktop.ini" - ? - C:\Users\user_admin\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini -----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )----- "desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini -----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )----- "SansaDispatch" - "SanDisk Corporation" - C:\Users\user_admin\AppData\Roaming\SanDisk\Sansa Updater\SansaDispatch.exe -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )----- "Adobe ARM" - "Adobe Systems Incorporated" - "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" "Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe" "avgnt" - "Avira GmbH" - "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min "SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Program Files\Common Files\Java\Java Update\jusched.exe" [Print Monitors] -----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )----- "PDFCreator" - ? - C:\Windows\system32\pdfcmnnt.dll (File found, but it contains no detailed information) [Services] -----( HKLM\SYSTEM\CurrentControlSet\Services )----- "Apple Mobile Device" (Apple Mobile Device) - "Apple Inc." - C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe "Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avguard.exe "Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\sched.exe "Dienst "Bonjour"" (Bonjour Service) - "Apple Inc." - C:\Program Files\Bonjour\mDNSResponder.exe "FABS - Helping agent for MAGIX media database" (Fabs) - "MAGIX AG" - C:\Program Files\Common Files\MAGIX Services\Database\bin\FABS.exe "Firebird Server - MAGIX Instance" (FirebirdServerMAGIXInstance) - "MAGIX®" - C:\Program Files\Common Files\MAGIX Services\Database\bin\fbserver.exe "iPod-Dienst" (iPod Service) - "Apple Inc." - C:\Program Files\iPod\bin\iPodService.exe "NMSAccess" (NMSAccess) - ? - C:\Program Files\CDBurnerXP\NMSAccessU.exe (File found, but it contains no detailed information) [Winsock Providers] -----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries )----- "mdnsNSP" - "Apple Inc." - C:\Program Files\Bonjour\mdnsNSP.dll ===[ Logfile end ]=========================================[ Logfile end ]=== If You have questions or want to get some help, You can visit Online Solutions :: Index [/CODE] Und hier das Ergebnis vom MBRCheck: Code:
ATTFilter MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows 7 Professional Windows Information: (build 7600), 32-bit Logical Drives Mask: 0x0000003c \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`06500000 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000008`a4400000 (NTFS) Size Device Name MBR Status -------------------------------------------- 93 GB \\.\PhysicalDrive0 Windows 7 MBR code detected SHA1: 4379A3D43019B46FA357F7DD6A53B45A3CA8FB79 Done! Press ENTER to exit... |
18.04.2011, 20:35 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Logfileanalyse für Suche nach "BKA-Trojaner" Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SUPERAntiSpyware und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!!
__________________ Logfiles bitte immer in CODE-Tags posten |
19.04.2011, 06:37 | #13 |
| Logfileanalyse für Suche nach "BKA-Trojaner" Hier das Log von SuperAntiSpyware: Code:
ATTFilter SUPERAntiSpyware Scan Log hxxp://www.superantispyware.com Generated 04/19/2011 at 07:16 AM Application Version : 4.50.1002 Core Rules Database Version : 6868 Trace Rules Database Version: 4680 Scan type : Complete Scan Total Scan Time : 00:29:19 Memory items scanned : 622 Memory threats detected : 0 Registry items scanned : 8238 Registry threats detected : 0 File items scanned : 25849 File threats detected : 94 Adware.Tracking Cookie ia.media-imdb.com [ C:\Users\user_non_admin\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\H28ZJVTH ] imagesrv.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\H28ZJVTH ] www.ardmediathek.de [ C:\Users\user_non_admin\AppData\Roaming\Macromedia\Flash Player\#SharedObjects\H28ZJVTH ] de.sitestat.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] de.sitestat.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .doubleclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .adfarm1.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad2.adfarm1.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .media6degrees.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .media6degrees.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .media6degrees.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .specificclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .specificclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .fastclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .fastclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .fastclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .smartadserver.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .smartadserver.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .smartadserver.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .smartadserver.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .serving-sys.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .serving-sys.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .serving-sys.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad3.adfarm1.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .bs.serving-sys.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .apmebf.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .mediaplex.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tracking.quisma.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tradedoubler.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tradedoubler.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tradedoubler.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] banner.testberichte.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.googleadservices.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .mediaplex.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .traffictrack.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] eas.apm.emediate.eu [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] eas.apm.emediate.eu [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] adfarm1.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad.yieldmanager.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad.yieldmanager.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad.yieldmanager.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad.yieldmanager.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad1.adfarm1.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .imrworldwide.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .imrworldwide.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.etracker.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .specificclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .specificclick.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .adviva.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .autoscout24.112.2o7.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .serving-sys.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .mediaplex.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .adtech.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.googleadservices.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tracker.twenga.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] urbia.wwe-media.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.etracker.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tracking.quisma.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .unitymedia.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .unitymedia.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tracking.quisma.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.googleadservices.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.googleadservices.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.zanox-affiliate.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .traffictrack.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .zanox-affiliate.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .adfarm1.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .adtech.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .adtech.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.etracker.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .nextag.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .nextag.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] partners.webmasterplan.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .conrad.122.2o7.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .adtech.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .im.banner.t-online.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] de.sitestat.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] de.sitestat.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] weihnachtsmarkt-finder.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] www.etracker.de [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .ikea.122.2o7.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .oms.122.2o7.net [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] eas4.emediate.eu [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] ad4.adfarm1.adition.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] eas4.emediate.eu [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] .tracking.quisma.com [ C:\Users\user_non_admin\AppData\Roaming\Mozilla\Firefox\Profiles\dit21er5.default\cookies.sqlite ] Code:
ATTFilter Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6392 Windows 6.1.7600 Internet Explorer 8.0.7600.16385 18.04.2011 22:21:12 mbam-log-2011-04-18 (22-21-12).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 294670 Laufzeit: 41 Minute(n), 18 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
19.04.2011, 19:30 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Logfileanalyse für Suche nach "BKA-Trojaner" Sieht ok aus, da wurden nur Cookies gefunden. Noch Probleme oder weitere Funde in der Zwischenzeit?
__________________ Logfiles bitte immer in CODE-Tags posten |
20.04.2011, 08:49 | #15 |
| Logfileanalyse für Suche nach "BKA-Trojaner" Nein, ich habe keine Probleme mehr mit dem Rechner. Ich danke dir für deine Zeit und die Unterstützung! Das ist wirklich toll, mit welchem Engagement und Know-How ihr den Usern hier helft. Danke und Gruß, fubahr. |
Themen zu Logfileanalyse für Suche nach "BKA-Trojaner" |
.dll, administratorrechte, adobe, antivir, avgntflt.sys, avira, bka-betrug, bka-trojaner, bka-trojaner eingefangen, bonjour, c:\windows\system32\cmd.exe, cdburnerxp, dateien, defender, desktop, einstellungen, explorer, firefox, format, location, logfile, microsoft, mozilla, otl.exe, otl.txt, plug-in, programme, registry, scan, sched.exe, searchplugins, sketchup, software, staropen, start menu, suche, taskhost.exe, webcheck, windows, winlogon, wmp |