![]() |
Security.Hijack in userinit.exe Hallo und großes Lob für Eure Arbeit hier! Es ist wirklich spitze, dass es so etwas wie Eure Seite gibt!!! System: WinXP 32bit SP3 Nun zu meinem Problem... Weiß nicht, ob folgendes dafür wichtig ist, aber ich erzähl kurz die Vorgeschichte: Ich hatte vor einigen Wochen den „BKA“ auf meinem Rechner und hab beim Erscheinen der Bildschirmwarnung „Das BKA hat blablabla...“ sofort den Stecker gezogen. Ich konnte aber nach Wiedereinschalten des Rechners noch auf meinen Desktop zugreifen und hab mit Hilfe von AVG und Malwarebytes 12 Viren/Trojaner beseitigt. Danach lief alles wieder normal, hab aber mehrmals täglich Updates der beiden Programme gezogen und das System durchlaufen lassen. Jetzt – vor einigen Tagen – hat mir Malwarebytes folgende Meldung gegeben, auf die ich mit der Quarantänefunktion reagiert habe : Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\userinit.exe (Security.Hijack) -> Quarantined and deleted successfully. Mein neu gekauftes Norton 360 erkennt aber keine Infizierung!!! Ich habe nach jedem Quarantänevorgang einen neuen Scan gemacht und es erscheint direkt wieder diese Meldung ! Nachdem er mittlerweile 12mal in Quarantäne verschoben worden ist, hoffe ich auf Eure Hilfe, um den beschi..enen Eindringling endgültig loszuwerden!! Am besten wäre es, wenn es ohne vollständige Neuinstallation gehen würde... Hab mal in der Registry rumgestöbert und im „userinit.exe“ befinden sich 2 angezeigte Elemente. 1.( Standard ) REG_SZ ( Wert nicht gesetzt ) 2. Debugger REG_SZ srvku.exe Der Debugger sieht schon recht eigenartig aus... denn die exe-datei wechselt auch den Namen!!! Hab noch die Logdatei von OTL und Malwarebytes angehangen! Vielen Dank im voraus P.S.: Mein System läuft OHNE Geschwindigkeitsverlust oder sonstige Störung!Auch Internetzugang funktioniert einwandfrei!!!! |
Hast du die alten Logs von Malwarebytes noch? Wenn ja bitte alle posten |
Hallo! Hab hier mal die Logdateien (fast komplett) angehangen! Sie fagen an bei der ersten Infektion und gehn bis zum letzten Log. Dazwischen ist ein "Sprung" (Hab die Stelle markiert !), da in dem Zeitraum lange NICHTS gefunden worden ist. Ich kann die Files aber nachreichen, falls sie trotzdem interessant sein sollten! Habe ca 70 Scans seit dem ersten Befall gemacht... Falls noch etwas benötigt wird: Ich werde mein BESTES tun , um alles zusammen zu tragen. Danke für die Hilfe!!! |
Zitat:
CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
Hallo! Hatte AVG bei der Systemkonfiguration aus dem Systemstart rausgenommen, damit es deaktiviert bleibt! Dachte, dass würde reichen!!? Danke für die Mühe Hier die erstellte OTL logfile: OTL Logfile: Code: OTL logfile created on: 26.07.2011 10:27:56 - Run 4 |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Das Tool so einstellen wie unten im Bild angegeben - also beide Haken setzen, auf Start scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. http://www.trojaner-board.de/attachm...rnen-start.png Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, Verknüpfungen auf dem Desktop oder im Startmenü unter "alle Programme" fehlen, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) http://www.trojaner-board.de/images/icons/icon4.gif Windows-Vista und Windows-7-User müssen das Tool per Rechtsklick als Administrator ausführen! http://www.trojaner-board.de/images/icons/icon4.gif |
Hallo! Danke für die schnelle Antwort! Hier der Report vom TDSSKiller: 2011/07/26 13:55:00.0359 1880 TDSS rootkit removing tool 2.5.11.0 Jul 11 2011 16:56:56 2011/07/26 13:55:00.0609 1880 ================================================================================ 2011/07/26 13:55:00.0609 1880 SystemInfo: 2011/07/26 13:55:00.0609 1880 2011/07/26 13:55:00.0609 1880 OS Version: 5.1.2600 ServicePack: 3.0 2011/07/26 13:55:00.0609 1880 Product type: Workstation 2011/07/26 13:55:00.0609 1880 ComputerName: OFFICE1 2011/07/26 13:55:00.0609 1880 UserName: *** 2011/07/26 13:55:00.0609 1880 Windows directory: C:\WINDOWS 2011/07/26 13:55:00.0609 1880 System windows directory: C:\WINDOWS 2011/07/26 13:55:00.0609 1880 Processor architecture: Intel x86 2011/07/26 13:55:00.0609 1880 Number of processors: 2 2011/07/26 13:55:00.0609 1880 Page size: 0x1000 2011/07/26 13:55:00.0609 1880 Boot type: Normal boot 2011/07/26 13:55:00.0609 1880 ================================================================================ 2011/07/26 13:55:02.0046 1880 Initialize success 2011/07/26 13:55:17.0609 1016 ================================================================================ 2011/07/26 13:55:17.0609 1016 Scan started 2011/07/26 13:55:17.0609 1016 Mode: Manual; 2011/07/26 13:55:17.0609 1016 ================================================================================ 2011/07/26 13:55:17.0984 1016 ACPI (ac407f1a62c3a300b4f2b5a9f1d55b2c) C:\WINDOWS\system32\DRIVERS\ACPI.sys 2011/07/26 13:55:18.0015 1016 ACPIEC (9e1ca3160dafb159ca14f83b1e317f75) C:\WINDOWS\system32\drivers\ACPIEC.sys 2011/07/26 13:55:18.0093 1016 aec (8bed39e3c35d6a489438b8141717a557) C:\WINDOWS\system32\drivers\aec.sys 2011/07/26 13:55:18.0125 1016 AFD (355556d9e580915118cd7ef736653a89) C:\WINDOWS\System32\drivers\afd.sys 2011/07/26 13:55:18.0234 1016 Ambfilt (f6af59d6eee5e1c304f7f73706ad11d8) C:\WINDOWS\system32\drivers\Ambfilt.sys 2011/07/26 13:55:18.0281 1016 Arp1394 (b5b8a80875c1dededa8b02765642c32f) C:\WINDOWS\system32\DRIVERS\arp1394.sys 2011/07/26 13:55:18.0343 1016 AsyncMac (b153affac761e7f5fcfa822b9c4e97bc) C:\WINDOWS\system32\DRIVERS\asyncmac.sys 2011/07/26 13:55:18.0359 1016 atapi (9f3a2f5aa6875c72bf062c712cfa2674) C:\WINDOWS\system32\DRIVERS\atapi.sys 2011/07/26 13:55:18.0390 1016 Atmarpc (9916c1225104ba14794209cfa8012159) C:\WINDOWS\system32\DRIVERS\atmarpc.sys 2011/07/26 13:55:18.0406 1016 audstub (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys 2011/07/26 13:55:18.0453 1016 Beep (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys 2011/07/26 13:55:18.0625 1016 BHDrvx86 (f7ff24bb7714247f27b615b3a7d8b132) C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\BASHDefs\20110723.001\BHDrvx86.sys 2011/07/26 13:55:18.0656 1016 cbidf2k (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys 2011/07/26 13:55:18.0734 1016 ccHP (e941e709847fa00e0dd6d58d2b8fb5e1) C:\WINDOWS\system32\drivers\N360\0403000.005\ccHPx86.sys 2011/07/26 13:55:18.0796 1016 Cdaudio (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys 2011/07/26 13:55:18.0796 1016 Cdfs (c885b02847f5d2fd45a24e219ed93b32) C:\WINDOWS\system32\drivers\Cdfs.sys 2011/07/26 13:55:18.0828 1016 Cdrom (1f4260cc5b42272d71f79e570a27a4fe) C:\WINDOWS\system32\DRIVERS\cdrom.sys 2011/07/26 13:55:18.0890 1016 Disk (044452051f3e02e7963599fc8f4f3e25) C:\WINDOWS\system32\DRIVERS\disk.sys 2011/07/26 13:55:18.0953 1016 dmboot (0dcfc8395a99fecbb1ef771cec7fe4ea) C:\WINDOWS\system32\drivers\dmboot.sys 2011/07/26 13:55:18.0968 1016 dmio (53720ab12b48719d00e327da470a619a) C:\WINDOWS\system32\drivers\dmio.sys 2011/07/26 13:55:19.0000 1016 dmload (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys 2011/07/26 13:55:19.0031 1016 DMusic (8a208dfcf89792a484e76c40e5f50b45) C:\WINDOWS\system32\drivers\DMusic.sys 2011/07/26 13:55:19.0062 1016 drmkaud (8f5fcff8e8848afac920905fbd9d33c8) C:\WINDOWS\system32\drivers\drmkaud.sys 2011/07/26 13:55:19.0093 1016 dtsoftbus01 (555e54ac2f601a8821cef58961653991) C:\WINDOWS\system32\DRIVERS\dtsoftbus01.sys 2011/07/26 13:55:19.0140 1016 e1yexpress (a2c9c1d2ec535737a63ed3e13608d9f2) C:\WINDOWS\system32\DRIVERS\e1y5132.sys 2011/07/26 13:55:19.0218 1016 eeCtrl (5461f01b7def17dc90d90b029f874c3b) C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\eeCtrl.sys 2011/07/26 13:55:19.0234 1016 EraserUtilRebootDrv (17fcc372d03ba39f3aee85198c0ec594) C:\Programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys 2011/07/26 13:55:19.0265 1016 Fastfat (38d332a6d56af32635675f132548343e) C:\WINDOWS\system32\drivers\Fastfat.sys 2011/07/26 13:55:19.0281 1016 Fdc (92cdd60b6730b9f50f6a1a0c1f8cdc81) C:\WINDOWS\system32\drivers\Fdc.sys 2011/07/26 13:55:19.0312 1016 Fips (b0678a548587c5f1967b0d70bacad6c1) C:\WINDOWS\system32\drivers\Fips.sys 2011/07/26 13:55:19.0328 1016 Flpydisk (9d27e7b80bfcdf1cdd9b555862d5e7f0) C:\WINDOWS\system32\drivers\Flpydisk.sys 2011/07/26 13:55:19.0343 1016 FltMgr (b2cf4b0786f8212cb92ed2b50c6db6b0) C:\WINDOWS\system32\DRIVERS\fltMgr.sys 2011/07/26 13:55:19.0359 1016 Fs_Rec (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys 2011/07/26 13:55:19.0359 1016 Ftdisk (8f1955ce42e1484714b542f341647778) C:\WINDOWS\system32\DRIVERS\ftdisk.sys 2011/07/26 13:55:19.0375 1016 GEARAspiWDM (8182ff89c65e4d38b2de4bb0fb18564e) C:\WINDOWS\system32\DRIVERS\GEARAspiWDM.sys 2011/07/26 13:55:19.0406 1016 Gpc (0a02c63c8b144bd8c86b103dee7c86a2) C:\WINDOWS\system32\DRIVERS\msgpc.sys 2011/07/26 13:55:19.0406 1016 HDAudBus (573c7d0a32852b48f3058cfd8026f511) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys 2011/07/26 13:55:19.0437 1016 HECI (e4a123ad734a3731d29ebd3a01b3e535) C:\WINDOWS\system32\DRIVERS\HECI.sys 2011/07/26 13:55:19.0484 1016 hidusb (ccf82c5ec8a7326c3066de870c06daf1) C:\WINDOWS\system32\DRIVERS\hidusb.sys 2011/07/26 13:55:19.0531 1016 HTTP (f80a415ef82cd06ffaf0d971528ead38) C:\WINDOWS\system32\Drivers\HTTP.sys 2011/07/26 13:55:19.0578 1016 i8042prt (e283b97cfbeb86c1d86baed5f7846a92) C:\WINDOWS\system32\drivers\i8042prt.sys 2011/07/26 13:55:19.0703 1016 ialm (f339b2e3a3f63cc14077d614a56a967b) C:\WINDOWS\system32\DRIVERS\igxpmp32.sys 2011/07/26 13:55:19.0843 1016 IDSxpx86 (b9ba869eb7b66c5740e904a79f9245b4) C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\IPSDefs\20110722.031\IDSxpx86.sys 2011/07/26 13:55:19.0906 1016 Imapi (083a052659f5310dd8b6a6cb05edcf8e) C:\WINDOWS\system32\DRIVERS\imapi.sys 2011/07/26 13:55:20.0031 1016 IntcAzAudAddService (9037c8bd3e896d7f2803a171fdeaeef4) C:\WINDOWS\system32\drivers\RtkHDAud.sys 2011/07/26 13:55:20.0062 1016 IntcHdmiAddService (1a3c5c489a1de481d2ef899807ad172c) C:\WINDOWS\system32\drivers\IntcHdmi.sys 2011/07/26 13:55:20.0078 1016 intelppm (4c7d2750158ed6e7ad642d97bffae351) C:\WINDOWS\system32\DRIVERS\intelppm.sys 2011/07/26 13:55:20.0093 1016 Ip6Fw (3bb22519a194418d5fec05d800a19ad0) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys 2011/07/26 13:55:20.0125 1016 IpFilterDriver (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys 2011/07/26 13:55:20.0140 1016 IpInIp (b87ab476dcf76e72010632b5550955f5) C:\WINDOWS\system32\DRIVERS\ipinip.sys 2011/07/26 13:55:20.0140 1016 IpNat (cc748ea12c6effde940ee98098bf96bb) C:\WINDOWS\system32\DRIVERS\ipnat.sys 2011/07/26 13:55:20.0156 1016 IPSec (23c74d75e36e7158768dd63d92789a91) C:\WINDOWS\system32\DRIVERS\ipsec.sys 2011/07/26 13:55:20.0171 1016 IRENUM (c93c9ff7b04d772627a3646d89f7bf89) C:\WINDOWS\system32\DRIVERS\irenum.sys 2011/07/26 13:55:20.0218 1016 isapnp (6dfb88f64135c525433e87648bda30de) C:\WINDOWS\system32\DRIVERS\isapnp.sys 2011/07/26 13:55:20.0250 1016 Kbdclass (1704d8c4c8807b889e43c649b478a452) C:\WINDOWS\system32\DRIVERS\kbdclass.sys 2011/07/26 13:55:20.0265 1016 kbdhid (b6d6c117d771c98130497265f26d1882) C:\WINDOWS\system32\DRIVERS\kbdhid.sys 2011/07/26 13:55:20.0296 1016 kmixer (692bcf44383d056aed41b045a323d378) C:\WINDOWS\system32\drivers\kmixer.sys 2011/07/26 13:55:20.0328 1016 KSecDD (b467646c54cc746128904e1654c750c1) C:\WINDOWS\system32\drivers\KSecDD.sys 2011/07/26 13:55:20.0375 1016 MBAMSwissArmy (b18225739ed9caa83ba2df966e9f43e8) C:\WINDOWS\system32\drivers\mbamswissarmy.sys 2011/07/26 13:55:20.0406 1016 mnmdd (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys 2011/07/26 13:55:20.0421 1016 Modem (6fb74ebd4ec57a6f1781de3852cc3362) C:\WINDOWS\system32\drivers\Modem.sys 2011/07/26 13:55:20.0468 1016 Monfilt (9fa7207d1b1adead88ae8eed9cdbbaa5) C:\WINDOWS\system32\drivers\Monfilt.sys 2011/07/26 13:55:20.0484 1016 Mouclass (b24ce8005deab254c0251e15cb71d802) C:\WINDOWS\system32\DRIVERS\mouclass.sys 2011/07/26 13:55:20.0500 1016 mouhid (66a6f73c74e1791464160a7065ce711a) C:\WINDOWS\system32\DRIVERS\mouhid.sys 2011/07/26 13:55:20.0515 1016 MountMgr (a80b9a0bad1b73637dbcbba7df72d3fd) C:\WINDOWS\system32\drivers\MountMgr.sys 2011/07/26 13:55:20.0531 1016 MRxDAV (11d42bb6206f33fbb3ba0288d3ef81bd) C:\WINDOWS\system32\DRIVERS\mrxdav.sys 2011/07/26 13:55:20.0593 1016 MRxSmb (0dc719e9b15e902346e87e9dcd5751fa) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys 2011/07/26 13:55:20.0593 1016 Msfs (c941ea2454ba8350021d774daf0f1027) C:\WINDOWS\system32\drivers\Msfs.sys 2011/07/26 13:55:20.0625 1016 MSKSSRV (d1575e71568f4d9e14ca56b7b0453bf1) C:\WINDOWS\system32\drivers\MSKSSRV.sys 2011/07/26 13:55:20.0656 1016 MSPCLOCK (325bb26842fc7ccc1fcce2c457317f3e) C:\WINDOWS\system32\drivers\MSPCLOCK.sys 2011/07/26 13:55:20.0671 1016 MSPQM (bad59648ba099da4a17680b39730cb3d) C:\WINDOWS\system32\drivers\MSPQM.sys 2011/07/26 13:55:20.0687 1016 mssmbios (af5f4f3f14a8ea2c26de30f7a1e17136) C:\WINDOWS\system32\DRIVERS\mssmbios.sys 2011/07/26 13:55:20.0703 1016 Mup (de6a75f5c270e756c5508d94b6cf68f5) C:\WINDOWS\system32\drivers\Mup.sys 2011/07/26 13:55:20.0796 1016 NAVENG (920d9701bba90dbb7ccfd3536ea4d6f9) C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20110725.037\NAVENG.SYS 2011/07/26 13:55:20.0843 1016 NAVEX15 (31b1a9b53c3319b97f7874347cd992d2) C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\N360_4.0.0.127\Definitions\VirusDefs\20110725.037\NAVEX15.SYS 2011/07/26 13:55:20.0859 1016 NDIS (1df7f42665c94b825322fae71721130d) C:\WINDOWS\system32\drivers\NDIS.sys 2011/07/26 13:55:20.0906 1016 NdisTapi (1ab3d00c991ab086e69db84b6c0ed78f) C:\WINDOWS\system32\DRIVERS\ndistapi.sys 2011/07/26 13:55:20.0953 1016 Ndisuio (f927a4434c5028758a842943ef1a3849) C:\WINDOWS\system32\DRIVERS\ndisuio.sys 2011/07/26 13:55:20.0953 1016 NdisWan (edc1531a49c80614b2cfda43ca8659ab) C:\WINDOWS\system32\DRIVERS\ndiswan.sys 2011/07/26 13:55:20.0984 1016 NDProxy (9282bd12dfb069d3889eb3fcc1000a9b) C:\WINDOWS\system32\drivers\NDProxy.sys 2011/07/26 13:55:20.0984 1016 NetBIOS (5d81cf9a2f1a3a756b66cf684911cdf0) C:\WINDOWS\system32\DRIVERS\netbios.sys 2011/07/26 13:55:21.0015 1016 NetBT (74b2b2f5bea5e9a3dc021d685551bd3d) C:\WINDOWS\system32\DRIVERS\netbt.sys 2011/07/26 13:55:21.0046 1016 NIC1394 (e9e47cfb2d461fa0fc75b7a74c6383ea) C:\WINDOWS\system32\DRIVERS\nic1394.sys 2011/07/26 13:55:21.0062 1016 Npfs (3182d64ae053d6fb034f44b6def8034a) C:\WINDOWS\system32\drivers\Npfs.sys 2011/07/26 13:55:21.0078 1016 Ntfs (78a08dd6a8d65e697c18e1db01c5cdca) C:\WINDOWS\system32\drivers\Ntfs.sys 2011/07/26 13:55:21.0109 1016 Null (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys 2011/07/26 13:55:21.0140 1016 NwlnkFlt (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys 2011/07/26 13:55:21.0156 1016 NwlnkFwd (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys 2011/07/26 13:55:21.0156 1016 ohci1394 (ca33832df41afb202ee7aeb05145922f) C:\WINDOWS\system32\DRIVERS\ohci1394.sys 2011/07/26 13:55:21.0171 1016 Parport (f84785660305b9b903fb3bca8ba29837) C:\WINDOWS\system32\DRIVERS\parport.sys 2011/07/26 13:55:21.0187 1016 PartMgr (beb3ba25197665d82ec7065b724171c6) C:\WINDOWS\system32\drivers\PartMgr.sys 2011/07/26 13:55:21.0187 1016 ParVdm (c2bf987829099a3eaa2ca6a0a90ecb4f) C:\WINDOWS\system32\drivers\ParVdm.sys 2011/07/26 13:55:21.0218 1016 PCI (387e8dedc343aa2d1efbc30580273acd) C:\WINDOWS\system32\DRIVERS\pci.sys 2011/07/26 13:55:21.0234 1016 PCIIde (59ba86d9a61cbcf4df8e598c331f5b82) C:\WINDOWS\system32\DRIVERS\pciide.sys 2011/07/26 13:55:21.0265 1016 Pcmcia (a2a966b77d61847d61a3051df87c8c97) C:\WINDOWS\system32\drivers\Pcmcia.sys 2011/07/26 13:55:21.0359 1016 PptpMiniport (efeec01b1d3cf84f16ddd24d9d9d8f99) C:\WINDOWS\system32\DRIVERS\raspptp.sys 2011/07/26 13:55:21.0375 1016 PSched (09298ec810b07e5d582cb3a3f9255424) C:\WINDOWS\system32\DRIVERS\psched.sys 2011/07/26 13:55:21.0390 1016 Ptilink (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys 2011/07/26 13:55:21.0406 1016 PxHelp20 (e42e3433dbb4cffe8fdd91eab29aea8e) C:\WINDOWS\system32\Drivers\PxHelp20.sys 2011/07/26 13:55:21.0453 1016 RasAcd (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys 2011/07/26 13:55:21.0468 1016 Rasl2tp (11b4a627bc9614b885c4969bfa5ff8a6) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys 2011/07/26 13:55:21.0484 1016 RasPppoe (5bc962f2654137c9909c3d4603587dee) C:\WINDOWS\system32\DRIVERS\raspppoe.sys 2011/07/26 13:55:21.0484 1016 Raspti (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys 2011/07/26 13:55:21.0500 1016 Rdbss (7ad224ad1a1437fe28d89cf22b17780a) C:\WINDOWS\system32\DRIVERS\rdbss.sys 2011/07/26 13:55:21.0515 1016 RDPCDD (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys 2011/07/26 13:55:21.0531 1016 rdpdr (15cabd0f7c00c47c70124907916af3f1) C:\WINDOWS\system32\DRIVERS\rdpdr.sys 2011/07/26 13:55:21.0562 1016 RDPWD (6728e45b66f93c08f11de2e316fc70dd) C:\WINDOWS\system32\drivers\RDPWD.sys 2011/07/26 13:55:21.0578 1016 redbook (ed761d453856f795a7fe056e42c36365) C:\WINDOWS\system32\DRIVERS\redbook.sys 2011/07/26 13:55:21.0593 1016 Secdrv (90a3935d05b494a5a39d37e71f09a677) C:\WINDOWS\system32\DRIVERS\secdrv.sys 2011/07/26 13:55:21.0609 1016 serenum (0f29512ccd6bead730039fb4bd2c85ce) C:\WINDOWS\system32\DRIVERS\serenum.sys 2011/07/26 13:55:21.0625 1016 Serial (cf24eb4f0412c82bcd1f4f35a025e31d) C:\WINDOWS\system32\DRIVERS\serial.sys 2011/07/26 13:55:21.0640 1016 Sfloppy (8e6b8c671615d126fdc553d1e2de5562) C:\WINDOWS\system32\drivers\Sfloppy.sys 2011/07/26 13:55:21.0703 1016 splitter (ab8b92451ecb048a4d1de7c3ffcb4a9f) C:\WINDOWS\system32\drivers\splitter.sys 2011/07/26 13:55:21.0718 1016 sr (50fa898f8c032796d3b1b9951bb5a90f) C:\WINDOWS\system32\DRIVERS\sr.sys 2011/07/26 13:55:21.0781 1016 SRTSP (ec5c3c6260f4019b03dfaa03ec8cbf6a) C:\WINDOWS\System32\Drivers\N360\0403000.005\SRTSP.SYS 2011/07/26 13:55:21.0796 1016 SRTSPX (55d5c37ed41231e3ac2063d16df50840) C:\WINDOWS\system32\drivers\N360\0403000.005\SRTSPX.SYS 2011/07/26 13:55:21.0828 1016 Srv (47ddfc2f003f7f9f0592c6874962a2e7) C:\WINDOWS\system32\DRIVERS\srv.sys 2011/07/26 13:55:21.0843 1016 swenum (3941d127aef12e93addf6fe6ee027e0f) C:\WINDOWS\system32\DRIVERS\swenum.sys 2011/07/26 13:55:21.0875 1016 swmidi (8ce882bcc6cf8a62f2b2323d95cb3d01) C:\WINDOWS\system32\drivers\swmidi.sys 2011/07/26 13:55:21.0937 1016 SymDS (56890bf9d9204b93042089d4b45ae671) C:\WINDOWS\system32\drivers\N360\0403000.005\SYMDS.SYS 2011/07/26 13:55:21.0984 1016 SymEFA (1c91df5188150510a6f0cf78f7d94b69) C:\WINDOWS\system32\drivers\N360\0403000.005\SYMEFA.SYS 2011/07/26 13:55:22.0031 1016 SymEvent (961b48b86f94d4cc8ceb483f8aa89374) C:\WINDOWS\system32\Drivers\SYMEVENT.SYS 2011/07/26 13:55:22.0062 1016 SymIRON (dc80fbf0a348e54853ef82eed4e11e35) C:\WINDOWS\system32\drivers\N360\0403000.005\Ironx86.SYS 2011/07/26 13:55:22.0093 1016 SYMTDI (41aad61f87ca8e3b5d0f7fe7fba0797d) C:\WINDOWS\System32\Drivers\N360\0403000.005\SYMTDI.SYS 2011/07/26 13:55:22.0140 1016 sysaudio (8b83f3ed0f1688b4958f77cd6d2bf290) C:\WINDOWS\system32\drivers\sysaudio.sys 2011/07/26 13:55:22.0187 1016 Tcpip (9aefa14bd6b182d61e3119fa5f436d3d) C:\WINDOWS\system32\DRIVERS\tcpip.sys 2011/07/26 13:55:22.0234 1016 TDPIPE (6471a66807f5e104e4885f5b67349397) C:\WINDOWS\system32\drivers\TDPIPE.sys 2011/07/26 13:55:22.0234 1016 TDTCP (c56b6d0402371cf3700eb322ef3aaf61) C:\WINDOWS\system32\drivers\TDTCP.sys 2011/07/26 13:55:22.0281 1016 TermDD (88155247177638048422893737429d9e) C:\WINDOWS\system32\DRIVERS\termdd.sys 2011/07/26 13:55:22.0328 1016 Udfs (5787b80c2e3c5e2f56c2a233d91fa2c9) C:\WINDOWS\system32\drivers\Udfs.sys 2011/07/26 13:55:22.0390 1016 Update (402ddc88356b1bac0ee3dd1580c76a31) C:\WINDOWS\system32\DRIVERS\update.sys 2011/07/26 13:55:22.0437 1016 usbccgp (173f317ce0db8e21322e71b7e60a27e8) C:\WINDOWS\system32\DRIVERS\usbccgp.sys 2011/07/26 13:55:22.0468 1016 usbehci (65dcf09d0e37d4c6b11b5b0b76d470a7) C:\WINDOWS\system32\DRIVERS\usbehci.sys 2011/07/26 13:55:22.0484 1016 usbhub (1ab3cdde553b6e064d2e754efe20285c) C:\WINDOWS\system32\DRIVERS\usbhub.sys 2011/07/26 13:55:22.0531 1016 usbprint (a717c8721046828520c9edf31288fc00) C:\WINDOWS\system32\DRIVERS\usbprint.sys 2011/07/26 13:55:22.0562 1016 USBSTOR (a32426d9b14a089eaa1d922e0c5801a9) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS 2011/07/26 13:55:22.0609 1016 usbuhci (26496f9dee2d787fc3e61ad54821ffe6) C:\WINDOWS\system32\DRIVERS\usbuhci.sys 2011/07/26 13:55:22.0640 1016 VgaSave (0d3a8fafceacd8b7625cd549757a7df1) C:\WINDOWS\System32\drivers\vga.sys 2011/07/26 13:55:22.0671 1016 VolSnap (a5a712f4e880874a477af790b5186e1d) C:\WINDOWS\system32\drivers\VolSnap.sys 2011/07/26 13:55:22.0687 1016 Wanarp (e20b95baedb550f32dd489265c1da1f6) C:\WINDOWS\system32\DRIVERS\wanarp.sys 2011/07/26 13:55:22.0718 1016 wceusbsh (2e8ba025d65dd49d15ea66973e2a15df) C:\WINDOWS\system32\DRIVERS\wceusbsh.sys 2011/07/26 13:55:22.0765 1016 wdmaud (6768acf64b18196494413695f0c3a00f) C:\WINDOWS\system32\drivers\wdmaud.sys 2011/07/26 13:55:22.0828 1016 MBR (0x1B8) (72b8ce41af0de751c946802b3ed844b4) \Device\Harddisk0\DR0 2011/07/26 13:55:22.0937 1016 MBR (0x1B8) (671b81004fdd1588fa9ed1331c9ceca9) \Device\Harddisk1\DR3 2011/07/26 13:55:24.0375 1016 Boot (0x1200) (51a67985d46ab0a2b249f7fca1e5b778) \Device\Harddisk0\DR0\Partition0 2011/07/26 13:55:24.0390 1016 Boot (0x1200) (5575bd164891403fed8045c3eaf8c95c) \Device\Harddisk0\DR0\Partition1 2011/07/26 13:55:24.0406 1016 Boot (0x1200) (facce8ba95072c9467a36a2e5acd092a) \Device\Harddisk1\DR3\Partition0 2011/07/26 13:55:24.0406 1016 ================================================================================ 2011/07/26 13:55:24.0406 1016 Scan finished 2011/07/26 13:55:24.0406 1016 ================================================================================ 2011/07/26 13:55:24.0406 3928 Detected object count: 0 2011/07/26 13:55:24.0406 3928 Actual detected object count: 0 2011/07/26 13:57:17.0875 3120 Deinitialize success |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Hallo! Hier die Ergebnisse vom ComboFix-Lauf! Danke und Gruß Combofix Logfile: Code: ComboFix 11-07-26.02 - *** 26.07.2011 16:17:36.1.2 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Hinweis: Falls Du Deinen Benutzernamen unkenntlich gemacht hast, musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!! Code: Folder:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo! Ich scheine wohl etwas falsch gemacht zu haben, denn ich wohl den Neustart-Befehl übersehen!? Hoffe mal, dass ich jetzt dadurch nix zerschossen hab!? Hab trotzdem mal das erhaltene ComboFix-Ergebnis hier: Combofix Logfile: Code: ComboFix 11-07-26.02 - *** 26.07.2011 17:37:55.2.2 - x86 |
Passt schon. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte ![]()
Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). |
Hallo! Da bin ich wieder nach meinem "Scan-Marathon":daumenhoc Hoffe mal, dass Du mit meiner "Arbeit" zufrieden bist!?:party: Danke für die Mühe Hier also meine Ergebnisse von GMER,OSAM und AVAST: GMER Logfile: Code: GMER 1.0.15.15641 - hxxp://www.gmer.net OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru aswMBR version 0.9.8.977 Copyright(c) 2011 AVAST Software Run date: 2011-07-27 17:02:07 ----------------------------- 17:02:07.750 OS Version: Windows 5.1.2600 Service Pack 3 17:02:07.750 Number of processors: 2 586 0x170A 17:02:07.750 ComputerName: OFFICE1 UserName: 17:02:08.281 Initialize success 17:03:36.859 AVAST engine defs: 11072700 17:03:55.312 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP2T0L0-7 17:03:55.312 Disk 0 Vendor: WDC_WD5000AADS-00S9B0 01.00A01 Size: 476940MB BusType: 3 17:03:55.359 Disk 0 MBR read successfully 17:03:55.359 Disk 0 MBR scan 17:03:55.390 Disk 0 Windows XP default MBR code 17:03:55.406 Disk 0 scanning sectors +976752000 17:03:55.578 Disk 0 scanning C:\WINDOWS\system32\drivers 17:04:15.203 Service scanning 17:04:16.078 Modules scanning 17:04:50.703 Disk 0 trace - called modules: 17:04:50.734 ntkrnlpa.exe CLASSPNP.SYS disk.sys atapi.sys hal.dll pciide.sys PCIIDEX.SYS 17:04:50.734 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x89d86ab8] 17:04:50.734 3 CLASSPNP.SYS[ba108fd7] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP2T0L0-7[0x89d04b00] 17:04:51.703 AVAST engine scan C:\WINDOWS 17:05:36.796 AVAST engine scan C:\WINDOWS\system32 17:09:42.890 AVAST engine scan C:\WINDOWS\system32\drivers 17:10:30.109 AVAST engine scan C:\Dokumente und Einstellungen\*** 17:17:20.625 AVAST engine scan C:\Dokumente und Einstellungen\All Users 17:18:56.000 Scan finished successfully 17:19:33.531 Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\***\Eigene Dateien\Downloads\MBR.dat" 17:19:33.531 The log file has been saved successfully to "C:\Dokumente und Einstellungen\***\Eigene Dateien\Downloads\aswMBR.txt" |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
|
Hallo! Sorry, dass meine Antwort etwas länger gedauert hat! Hab jetzt die Suchläufe durchgeführt und ESET hat wohl noch etwas gefunden. Hab auch meine externen Festplatten angeklemmt. 2 Fragen hätte ich noch zusätzlich: 1.Kann ich jetzt eigentlich Superantispy wieder runterschmeissen oder wird das später noch einmal benötigt? 2.Kann ich die Malwarebytes-Quarantäne mit den 12 Hijack-Dateien jetzt endlich löschen? Vielen Dank für die Hilfe und schönen Gruß Thom Hier also meine Scans: Malwarebytes' Anti-Malware 1.51.1.1800 www.malwarebytes.org Datenbank Version: 7323 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 30.07.2011 05:10:14 mbam-log-2011-07-30 (05-10-14).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|F:\|) Durchsuchte Objekte: 183819 Laufzeit: 13 Minute(n), 32 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) SUPERAntiSpyware Scann-Protokoll hxxp://www.superantispyware.com Generiert 07/30/2011 bei 04:45 AM Version der Applikation : 4.55.1000 Version der Kern-Datenbank : 7488 Version der Spur-Datenbank : 5300 Scan Art : kompletter Scann Totale Scann-Zeit : 00:13:07 Gescannte Speicherelemente : 528 Erfasste Speicher-Bedrohungen : 0 Gescannte Register-Elemente : 5307 Erfasste Register-Bedrohungen : 0 Gescannte Datei-Elemente : 44617 Erfasste Datei-Elemente : 0 ESETSmartInstaller@High as downloader log: all ok # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6528 # api_version=3.0.2 # EOSSerial=cc4457583be8034f9821a78759389503 # end=stopped # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-07-29 10:19:16 # local_time=2011-07-30 12:19:16 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=1024 16777215 100 0 36908804 36908804 0 0 # compatibility_mode=3589 16777189 100 84 5696 62640231 0 0 # compatibility_mode=8192 67108863 100 0 162 162 0 0 # scanned=3725 # found=4 # cleaned=0 # scan_time=221 C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\34\c669a2-4b6420e3 multiple threats (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\55\621f0537-2f5062f2 Java/TrojanDownloader.OpenStream.NBL trojan (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\57\2d1077b9-32c75fd9 Java/TrojanDownloader.Agent.NCH trojan (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\7\143b51c7-751adbb5 a variant of Java/TrojanDownloader.OpenStream.NCC trojan (unable to clean) 00000000000000000000000000000000 I ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=53251 # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6528 # api_version=3.0.2 # EOSSerial=cc4457583be8034f9821a78759389503 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-07-29 11:27:38 # local_time=2011-07-30 01:27:38 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=1024 16777215 100 0 36909158 36909158 0 0 # compatibility_mode=3589 16777189 100 84 6050 62640585 0 0 # compatibility_mode=8192 67108863 100 0 516 516 0 0 # scanned=92625 # found=5 # cleaned=0 # scan_time=3968 C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\34\c669a2-4b6420e3 multiple threats (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\55\621f0537-2f5062f2 Java/TrojanDownloader.OpenStream.NBL trojan (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\57\2d1077b9-32c75fd9 Java/TrojanDownloader.Agent.NCH trojan (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\7\143b51c7-751adbb5 a variant of Java/TrojanDownloader.OpenStream.NCC trojan (unable to clean) 00000000000000000000000000000000 I H:\OT-***\Computer\Programme\Nero\Update\Nero-6.6.1.15a.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I ESETSmartInstaller@High as downloader log: all ok esets_scanner_update returned -1 esets_gle=53251 # version=7 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6528 # api_version=3.0.2 # EOSSerial=cc4457583be8034f9821a78759389503 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2011-07-30 02:02:25 # local_time=2011-07-30 04:02:25 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=512 16777215 100 0 0 0 0 0 # compatibility_mode=1024 16777215 100 0 36918447 36918447 0 0 # compatibility_mode=3589 16777189 100 84 15339 62649874 0 0 # compatibility_mode=8192 67108863 100 0 9805 9805 0 0 # scanned=92659 # found=5 # cleaned=0 # scan_time=3966 C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\34\c669a2-4b6420e3 multiple threats (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\55\621f0537-2f5062f2 Java/TrojanDownloader.OpenStream.NBL trojan (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\57\2d1077b9-32c75fd9 Java/TrojanDownloader.Agent.NCH trojan (unable to clean) 00000000000000000000000000000000 I C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\7\143b51c7-751adbb5 a variant of Java/TrojanDownloader.OpenStream.NCC trojan (unable to clean) 00000000000000000000000000000000 I H:\OT-***\Computer\Programme\Nero\Update\Nero-6.6.1.15a.exe Win32/Toolbar.AskSBar application (unable to clean) 00000000000000000000000000000000 I |
Alle Zeitangaben in WEZ +1. Es ist jetzt 10:18 Uhr. |
Copyright ©2000-2025, Trojaner-Board