paradoximus | 24.02.2012 14:34 | [code]
Combofix Logfile: Code:
ComboFix 12-02-24.01 - markus 24.02.2012 14:20:46.1.1 - x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.1022.585 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\markus\Desktop\ComboFix.exe
AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\0.ddi
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\1.ddi
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\2.ddi
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\AM.avi.ddr
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\FF-IiD.avi.ddr
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\Post_Install_RB_HiQ_de.divx.ddr
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\settings.ddi
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\Temporary Downloaded Files\AM.avi.ddp
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\Temporary Downloaded Files\FF-IiD.avi.ddp
c:\dokumente und einstellungen\markus\Anwendungsdaten\Local\Temp\DDM\Settings\Temporary Downloaded Files\Post_Install_RB_HiQ_de.divx.ddp
c:\dokumente und einstellungen\markus\WINDOWS
c:\windows\IsUn0407.exe
c:\windows\unin0407.exe
.
.
((((((((((((((((((((((( Dateien erstellt von 2012-01-24 bis 2012-02-24 ))))))))))))))))))))))))))))))
.
.
2012-02-23 10:40 . 2012-02-23 10:40 -------- d-----w- c:\dokumente und einstellungen\markus\Anwendungsdaten\ImgBurn
2012-02-23 10:34 . 2012-02-23 10:34 -------- d-----w- c:\programme\ImgBurn
2012-02-23 09:16 . 2012-02-23 09:16 -------- d-----w- c:\dokumente und einstellungen\markus\Anwendungsdaten\Online Solutions
2012-02-23 09:15 . 2012-02-23 09:16 311296 ----a-w- c:\windows\system32\drivers\ubrxkh.sys
2012-02-19 18:16 . 2012-02-19 18:16 -------- d-----w- C:\_OTL
2012-02-19 16:02 . 2012-02-19 16:02 -------- d-----w- c:\dokumente und einstellungen\markus\Anwendungsdaten\Malwarebytes
2012-02-19 16:02 . 2012-02-19 16:02 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-02-19 15:36 . 2011-06-21 10:24 32768 ----a-w- c:\windows\system32\drivers\sp_rsdrv2.sys
2012-02-18 19:29 . 2012-02-18 19:29 -------- d-----w- c:\dokumente und einstellungen\markus\Anwendungsdaten\Avira
2012-02-18 19:23 . 2012-01-31 07:56 137416 ----a-w- c:\windows\system32\drivers\avipbb.sys
2012-02-18 19:23 . 2011-09-16 15:08 36000 ----a-w- c:\windows\system32\drivers\avkmgr.sys
2012-02-18 19:23 . 2012-02-18 19:23 -------- d-----w- c:\programme\Avira
2012-02-18 19:23 . 2012-02-18 19:23 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2012-02-18 17:47 . 2012-02-18 17:47 -------- d-----w- C:\$AVG
2012-02-18 17:41 . 2012-02-19 15:43 -------- d-----w- c:\programme\Spybot - Search & Destroy
2012-02-18 17:41 . 2012-02-19 15:33 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2012-02-18 13:48 . 2012-02-18 14:10 -------- d-----w- c:\dokumente und einstellungen\Administrator
2012-02-13 09:07 . 2012-02-18 09:35 134104 ----a-w- c:\programme\Mozilla Firefox\components\browsercomps.dll
2012-02-13 09:07 . 2012-02-18 09:35 97240 ----a-w- c:\programme\Mozilla Firefox\libEGL.dll
2012-02-13 09:07 . 2012-02-13 09:07 2106216 ----a-w- c:\programme\Mozilla Firefox\D3DCompiler_43.dll
2012-02-13 09:07 . 2012-02-13 09:07 1998168 ----a-w- c:\programme\Mozilla Firefox\d3dx9_43.dll
2012-02-13 09:07 . 2012-02-18 09:35 801752 ----a-w- c:\programme\Mozilla Firefox\mozsqlite3.dll
2012-02-13 09:07 . 2012-02-18 09:35 45016 ----a-w- c:\programme\Mozilla Firefox\mozutils.dll
2012-02-13 09:07 . 2012-02-18 09:35 437208 ----a-w- c:\programme\Mozilla Firefox\libGLESv2.dll
2012-02-13 09:07 . 2012-02-18 09:35 1911768 ----a-w- c:\programme\Mozilla Firefox\mozjs.dll
2012-02-13 09:07 . 2012-02-18 09:35 15832 ----a-w- c:\programme\Mozilla Firefox\mozalloc.dll
2012-02-13 09:07 . 2012-02-13 09:07 548864 ----a-w- c:\programme\Mozilla Firefox\msvcp80.dll
2012-02-13 09:07 . 2012-02-13 09:07 479232 ----a-w- c:\programme\Mozilla Firefox\msvcm80.dll
2012-02-13 09:07 . 2012-02-13 09:07 626688 ----a-w- c:\programme\Mozilla Firefox\msvcr80.dll
2012-02-07 15:45 . 2012-02-07 15:45 -------- d-----w- c:\dokumente und einstellungen\markus\Anwendungsdaten\NVIDIA
2012-02-07 00:51 . 2011-10-08 04:50 298304 ----a-w- c:\windows\system32\nvsvc32.exe
2012-02-07 00:50 . 2011-10-08 04:50 877376 ----a-w- c:\windows\system32\nvgenco32.dll
2012-02-07 00:50 . 2011-10-08 04:50 919872 ----a-w- c:\windows\system32\nvdispco32.dll
2012-01-30 15:58 . 2012-01-30 16:07 -------- d-----w- c:\programme\Interplay
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-01-31 07:56 . 2009-04-12 09:29 74640 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2012-01-12 17:20 . 2004-08-04 12:00 1860096 ----a-w- c:\windows\system32\win32k.sys
2011-12-19 08:53 . 2004-08-04 12:00 81920 ----a-w- c:\windows\system32\ieencode.dll
2011-12-19 08:53 . 2004-08-04 12:00 672768 ----a-w- c:\windows\system32\wininet.dll
2011-12-19 08:53 . 2004-08-04 12:00 61952 ----a-w- c:\windows\system32\tdc.ocx
2011-12-19 08:52 . 2004-08-04 12:00 371200 ----a-w- c:\windows\system32\html.iec
2012-02-18 09:35 . 2012-02-13 09:07 134104 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-10-11 149280]
"ToADiMon.exe"="c:\programme\T-Online\T-Online_Software_5\Basis-Software\Basis1\ToADiMon.exe" [2006-10-24 233539]
"M-Audio Taskbar Icon"="c:\windows\System32\M-AudioTaskBarIcon.exe" [2007-01-25 154112]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2011-10-08 16744256]
"NvMediaCenter"="NvMCTray.dll" [2011-10-08 203072]
"nwiz"="c:\programme\NVIDIA Corporation\nview\nwiz.exe" [2011-10-08 1632360]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-01-31 258512]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"AvgUninstallURL"="start hxxp://www.avg.com/ww.special-uninstallation-feedback-app?lic=OQBBAFYARgBSAEUARQAtAFYAMgBHADMASwAtADgANwBXAFUAVQAtADIAVABWAEgAQQAtAFgANgBEAEYAOAAtAEwANgBQAEEATgA&inst=NwA3AC0ANAAxADkAOAAxADMAMwA4ADUALQBUADQALQBCAEEAUgA5AEcAKwAxAC0ARgBMACsAOQAtAEYAOQBNADYAKwAxAC0AWABPADMANgArADEALQBGADkATQA3AEMAKwA1AC0AQwBJAEEAOQAwACsAMgAtAFgATwA5ACsAMQAtAEYAOQBNADMAKwAxAC0ARABEAFQAKwAwAA&prod=90&ver=9.0.894" [?]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2006-01-12 15:40 155648 ----a-w- c:\windows\system32\NeroCheck.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"c:\\WINDOWS\\system32\\dpvsetup.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\mmc.exe"=
"c:\\Programme\\VideoLAN\\VLC\\vlc.exe"=
"c:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"=
"c:\\Programme\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
"c:\\Programme\\HP\\Digital Imaging\\bin\\hpfcCopy.exe"=
"c:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
"c:\\Programme\\HP\\Digital Imaging\\bin\\hpiscnapp.exe"=
"c:\\Programme\\NVIDIA Corporation\\NVIDIA Updatus\\daemonu.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"1723:TCP"= 1723:TCP:@xpsp2res.dll,-22015
"1701:UDP"= 1701:UDP:@xpsp2res.dll,-22016
"500:UDP"= 500:UDP:@xpsp2res.dll,-22017
.
R0 Lbd;Lbd;c:\windows\system32\drivers\Lbd.sys [23.01.2011 20:04 64288]
R0 ubrxkh;ubrxkh;c:\windows\system32\drivers\ubrxkh.sys [23.02.2012 10:15 311296]
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [18.02.2012 20:23 36000]
R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [18.02.2012 20:23 86224]
R2 cpuz135;cpuz135;c:\windows\system32\drivers\cpuz135_x32.sys [13.06.2011 12:32 21992]
R2 nvUpdatusService;NVIDIA Update Service Daemon;c:\programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe [04.07.2011 16:22 2253120]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe /svc --> c:\programme\Google\Update\GoogleUpdate.exe [?]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe /medsvc --> c:\programme\Google\Update\GoogleUpdate.exe [?]
S3 Lavasoft Kernexplorer;Lavasoft helper driver;\??\c:\programme\Lavasoft\Ad-Aware\KernExplorer.sys --> c:\programme\Lavasoft\Ad-Aware\KernExplorer.sys [?]
S3 siusbmod;siusbmod;c:\windows\system32\drivers\siusbmod.sys [21.07.2011 21:58 27008]
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - 40233273
*Deregistered* - 40233273
*Deregistered* - aswMBR
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
.
Inhalt des "geplante Tasks" Ordners
.
.
------- Zusätzlicher Suchlauf -------
.
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Free YouTube to MP3 Converter - c:\dokumente und einstellungen\markus\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
TCP: Interfaces\{350B46D6-17E9-4DD0-A7AA-0044CA6970D2}: NameServer = 217.0.43.113 217.0.43.97
FF - ProfilePath - c:\dokumente und einstellungen\markus\Anwendungsdaten\Mozilla\Firefox\Profiles\l5altjvj.default\
FF - prefs.js: network.proxy.type - 4
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
AddRemove-Warmonger - c:\programme\Netdevil\Warmonger\uninstall.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-02-24 14:27
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-484763869-838170752-682003330-1004\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:49,02,0a,43,37,1e,f2,dc,47,bb,ef,a8,89,ab,d5,13,14,a4,40,e0,77,ca,75,
0e,e8,ec,f4,27,c4,7d,7f,dc,63,a1,ef,f8,de,57,49,28,4b,1f,ce,8a,9e,3b,5e,9f,\
"??"=hex:41,e0,42,8c,cf,55,c7,95,2b,14,4d,f8,66,7b,0c,1b
.
[HKEY_USERS\S-1-5-21-484763869-838170752-682003330-1004\Software\SecuROM\License information*]
"datasecu"=hex:70,06,14,b3,af,2d,ef,47,a2,26,a2,67,1a,3b,82,a3,75,7c,cf,05,66,
d3,25,1d,49,5f,73,bd,ee,1a,35,b0,20,c5,da,54,01,47,3a,de,8f,12,32,47,27,c5,\
"rkeysecu"=hex:a0,82,60,67,de,85,55,c8,38,3f,1a,e6,d7,bc,d5,62
.
Zeit der Fertigstellung: 2012-02-24 14:30:13
ComboFix-quarantined-files.txt 2012-02-24 13:30
.
Vor Suchlauf: 7.171.493.888 Bytes frei
Nach Suchlauf: 7.442.538.496 Bytes frei
.
- - End Of File - - DBA59BE1C0050775BB8B574B0389AD70 --- --- --- |