![]() |
Combofix Logfile: Code: ComboFix 10-11-09.02 - Administrator 10.11.2010 13:57:33.1.2 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Registry:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Combofix Logfile: Code: ComboFix 10-11-09.02 - Administrator 10.11.2010 16:28:41.2.2 - x86 -------------------------------------------------------------------- das ist die log-datei, die automatisch geöffnet wurde. hoffe, es ist das, was du meintest. |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
GMER GMER Logfile: Code: GMER 1.0.15.15530 - hxxp://www.gmer.net |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru -------------------- ich hoffe, das ist das richtige. habe die anleitung gelesen, aber bei mir konnte ich bei der online datenbank nur noch "close" anklicken.. |
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 2 (build 2600) Logical Drives Mask: 0x0000003c Kernel Drivers (total 148): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806E3000 \WINDOWS\system32\hal.dll 0xF7987000 \WINDOWS\system32\KDCOM.DLL 0xF7897000 \WINDOWS\system32\BOOTVID.dll 0xF729E000 sptd.sys 0xF7989000 \WINDOWS\System32\Drivers\WMILIB.SYS 0xF7286000 \WINDOWS\System32\Drivers\SCSIPORT.SYS 0xF7257000 ACPI.sys 0xF7246000 pci.sys 0xF7487000 ohci1394.sys 0xF7497000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xF74A7000 isapnp.sys 0xF789B000 compbatt.sys 0xF789F000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7A4F000 pciide.sys 0xF7707000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF798B000 intelide.sys 0xF798D000 viaide.sys 0xF798F000 aliide.sys 0xF7228000 pcmcia.sys 0xF74B7000 MountMgr.sys 0xF7209000 ftdisk.sys 0xF7991000 dmload.sys 0xF71E3000 dmio.sys 0xF78A3000 ACPIEC.sys 0xF7A50000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS 0xF770F000 PartMgr.sys 0xF74C7000 VolSnap.sys 0xF71CB000 atapi.sys 0xF718A000 ahcix86.sys 0xF74D7000 disk.sys 0xF74E7000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF716B000 fltMgr.sys 0xF7159000 sr.sys 0xF74F7000 PxHelp20.sys 0xF7142000 KSecDD.sys 0xF712F000 WudfPf.sys 0xF70A2000 Ntfs.sys 0xF7075000 NDIS.sys 0xF7507000 sfaudio.sys 0xF705A000 Mup.sys 0xF7717000 hpdskflt.sys 0xF771F000 Amddfltr.sys 0xF7537000 \SystemRoot\system32\DRIVERS\AmdPPM.sys 0xAA3D7000 \SystemRoot\system32\DRIVERS\ati2mtag.sys 0xAA3C3000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xAA37A000 \SystemRoot\system32\DRIVERS\yk51x86.sys 0xAA23F000 \SystemRoot\system32\DRIVERS\bcmwl5.sys 0xF75F7000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF7607000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xF7617000 \SystemRoot\system32\DRIVERS\redbook.sys 0xAA21C000 \SystemRoot\system32\DRIVERS\ks.sys 0xF7837000 \SystemRoot\system32\DRIVERS\usbohci.sys 0xAA1F8000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF7867000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xAA1D3000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0xF7627000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF775F000 \SystemRoot\system32\DRIVERS\HpqKbFiltr.sys 0xF7637000 \SystemRoot\system32\DRIVERS\WDFLDR.SYS 0xAA158000 \SystemRoot\system32\DRIVERS\Wdf01000.sys 0xF786F000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xAA121000 \SystemRoot\system32\DRIVERS\SynTP.sys 0xF79A7000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF7757000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xAA093000 \SystemRoot\System32\Drivers\accmnvx5.SYS 0xF77EF000 \SystemRoot\system32\DRIVERS\Accelerometer.sys 0xF7002000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xF6FFA000 \SystemRoot\system32\DRIVERS\cpqbttn.sys 0xF7647000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS 0xF780F000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xF6FF2000 \SystemRoot\system32\DRIVERS\wmiacpi.sys 0xA9FC2000 \SystemRoot\system32\DRIVERS\btkrnl.sys 0xA9FA3000 \SystemRoot\system32\DRIVERS\dne2000.sys 0xF7ABE000 \SystemRoot\system32\DRIVERS\audstub.sys 0xF7657000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF795B000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xA9F8C000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF7667000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF7677000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF77DF000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xA9EDB000 \SystemRoot\system32\DRIVERS\psched.sys 0xF7687000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xF7817000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF7827000 \SystemRoot\system32\DRIVERS\raspti.sys 0xA9EAA000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0xF7697000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF79B1000 \SystemRoot\system32\DRIVERS\swenum.sys 0xA9E29000 \SystemRoot\system32\DRIVERS\update.sys 0xAA105000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF7967000 \SystemRoot\system32\DRIVERS\kbdhid.sys 0xF778F000 \SystemRoot\system32\DRIVERS\btport.sys 0xF76A7000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF76D7000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x99C8A000 \SystemRoot\system32\drivers\ADIHdAud.sys 0x99C66000 \SystemRoot\system32\drivers\portcls.sys 0xF76E7000 \SystemRoot\system32\drivers\drmk.sys 0x99C4E000 \SystemRoot\system32\drivers\AEAudio.sys 0x99B28000 \SystemRoot\system32\DRIVERS\AGRSM.sys 0xF77CF000 \SystemRoot\System32\Drivers\Modem.SYS 0xF79BD000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF7B14000 \SystemRoot\System32\Drivers\Null.SYS 0xF79C1000 \SystemRoot\System32\Drivers\Beep.SYS 0xF7807000 \SystemRoot\System32\drivers\vga.sys 0x99927000 \SystemRoot\system32\DRIVERS\snp2uvc.sys 0xF76F7000 \SystemRoot\system32\DRIVERS\STREAM.SYS 0xF77E7000 \SystemRoot\system32\DRIVERS\sncduvc.SYS 0xF79C5000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF79C9000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF77FF000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF782F000 \SystemRoot\System32\Drivers\Npfs.SYS 0xA9E8A000 \SystemRoot\system32\DRIVERS\rasacd.sys 0x99914000 \SystemRoot\system32\DRIVERS\ipsec.sys 0x998BC000 \SystemRoot\system32\DRIVERS\tcpip.sys 0x9986C000 \SystemRoot\system32\DRIVERS\netbt.sys 0x9984B000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xF7547000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x99829000 \SystemRoot\System32\drivers\afd.sys 0xF7557000 \SystemRoot\system32\DRIVERS\netbios.sys 0x9975E000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x996EF000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF7577000 \SystemRoot\System32\Drivers\Fips.SYS 0x996CC000 \SystemRoot\System32\Drivers\Fastfat.SYS 0x998B4000 \SystemRoot\System32\Drivers\dump_diskdump.sys 0x9968B000 \SystemRoot\System32\Drivers\dump_ahcix86.sys 0xBF800000 \SystemRoot\System32\win32k.sys 0xA9E25000 \SystemRoot\System32\drivers\Dxapi.sys 0xF77A7000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7BDB000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\ati2dvag.dll 0xBF05F000 \SystemRoot\System32\ati2cqag.dll 0xBF0DE000 \SystemRoot\System32\atikvmag.dll 0xBF14E000 \SystemRoot\System32\atiok3x2.dll 0xBF17C000 \SystemRoot\System32\ati3duag.dll 0xBF484000 \SystemRoot\System32\ativvaxx.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0x96E52000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0x96B65000 \SystemRoot\system32\drivers\wdmaud.sys 0x96CDA000 \SystemRoot\system32\drivers\sysaudio.sys 0x96C8A000 \SystemRoot\System32\Drivers\Cdfs.SYS 0x969FB000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0x9687B000 \??\C:\WINDOWS\system32\Drivers\CVPNDRVA.sys 0x96864000 \??\C:\WINDOWS\system32\drivers\mqac.sys 0x9674A000 \SystemRoot\system32\DRIVERS\srv.sys 0x966A0000 \??\C:\WINDOWS\system32\drivers\RMCast.sys 0x962EF000 \SystemRoot\System32\Drivers\HTTP.sys 0x7C910000 \WINDOWS\system32\ntdll.dll 0x10000000 \Programme\DAEMON Tools\daemon.dll Processes (total 35): 0 System Idle Process 4 System 1316 C:\WINDOWS\system32\smss.exe 1364 csrss.exe 1404 C:\WINDOWS\system32\winlogon.exe 1448 C:\WINDOWS\system32\services.exe 1460 C:\WINDOWS\system32\lsass.exe 1608 C:\WINDOWS\system32\ati2evxx.exe 1640 C:\WINDOWS\system32\svchost.exe 1772 svchost.exe 1828 C:\WINDOWS\system32\svchost.exe 1876 C:\WINDOWS\system32\svchost.exe 2016 svchost.exe 192 svchost.exe 252 acevents.exe 492 C:\WINDOWS\system32\ati2evxx.exe 752 C:\WINDOWS\system32\spoolsv.exe 820 scardsvr.exe 1020 C:\WINDOWS\explorer.exe 616 svchost.exe 620 msdtc.exe 840 C:\Programme\ActivIdentity\ActivClient\accoca.exe 844 C:\WINDOWS\system32\agrsmsvc.exe 908 C:\Programme\Cisco Systems\VPN Client\cvpnd.exe 992 C:\Programme\Java\jre6\bin\jqs.exe 1052 C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe 1680 C:\WINDOWS\system32\svchost.exe 1664 C:\WINDOWS\system32\mqsvc.exe 1240 C:\WINDOWS\system32\mqtgsvc.exe 2100 C:\WINDOWS\system32\wbem\wmiapsrv.exe 2440 C:\WINDOWS\system32\wscntfy.exe 2608 alg.exe 3792 C:\WINDOWS\system32\svchost.exe 3400 C:\Programme\Mozilla Firefox\firefox.exe 2572 C:\Dokumente und Einstellungen\Administrator\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000039`f8517c00 (FAT32) PhysicalDrive0 Model Number: HitachiHTS543225L9A3, Rev: FBEO Size Device Name MBR Status -------------------------------------------- 232 GB \\.\PhysicalDrive0 RE: Unknown MBR code SHA1: BBF289AC40BA09F2CC1797655D4799D2AB148CB5 Found non-standard or infected MBR. Enter 'Y' and hit ENTER for more options, or 'N' to exit: Done! |
Bitte mal den Avenger anwenden: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: http://mitglied.lycos.de/efunction/tb123/avenger.png 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code: registry keys to delete: 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei File-Upload.net hochladen und hier verlinken |
Logfile of The Avenger Version 2.0, (c) by Swandog46 hxxp://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Registry key "HKLM\SYSTEM\ControlSet002\Services\zqkhwhx" deleted successfully. Error: file "C:\WINDOWS\system32\bhmwgaj.dll" not found! Deletion of file "C:\WINDOWS\system32\bhmwgaj.dll" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. |
hxxp://www.file-upload.net/download-2965250/backup.zip.html |
Nun müssen wir wohl noch den MBR fixen. Hast Du noch andere Betriebssystem außer WinXP drauf? Wenn nicht, also WinXP das einzige installierte System ist: Starte den Rechner neu und wähle im Bootmenü die Wiederherstellungskonsole aus. Tipp dort den Befehl fixmbr ein (dann Enter, mit j bestätigen) danach den Befehl fixboot (dann Enter, mit j bestätigen) Mit exit (dann enter drücken) wird der Rechner neu gestartet. Führe im normalen Windowsmodus mbrcheck und gmer nochmals aus und poste die neuen Logs. |
ich habe nur xp installiert. jetzt habe ich schon mehrfach versucht, die befehle in die wiederherstellungskonsole einzugeben. allerdings bleibt der bildschirm nach dem auswählen der konsole einfach schwarz, bis auf einen kleinen weißen strich links oben und ich kann auch nichts eintippen - nicht mal excape funktioniert. oder dauert es noch länger als ca. 20min, bis die wiederherstellungskonsole funktionionsfähig ist? |
Nee eigentlich nicht :( Hast Du eine WinXP zur Hand? |
eine CD oder was meinst du? habe ich leider gerade nicht. vielleicht habe ich das auch falsch gemacht? beim hochfahren kommt dieses bootmenü für 2 sek., in dem man zwischen xp und der konsole wählen kann. da habe ich das ausgewählt. richtig? |
Ja die Wiederherstellungskonsole musst du auswählen, richtig. Aber die lädt ja nicht :stirn: Mit einer XP-CD meine ich eine ganz normale Windows-XP-Installations-CD. Kein Recovery-Gedöns. Notfalls sowas leihen von einem Bekannten oder so. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 05:16 Uhr. |
Copyright ©2000-2025, Trojaner-Board