Code:
ComboFix 12-03-20.01 - Systemroot 20.03.2012 18:09:53.5.1 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1023.471 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Systemroot\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Systemroot\Desktop\CFScript.txt
AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
.
((((((((((((((((((((((( Dateien erstellt von 2012-02-20 bis 2012-03-20 ))))))))))))))))))))))))))))))
.
.
2012-03-15 11:53 . 2008-04-14 06:52 1306624 -c----w- c:\windows\system32\dllcache\msxml6.dll
2012-03-15 11:47 . 2012-03-15 11:47 -------- d-----w- c:\windows\ServicePackFiles
2012-03-15 10:51 . 2009-08-06 18:24 18144 ----a-w- c:\windows\system32\wuaueng.dll.mui
2012-03-15 10:51 . 2009-08-06 18:24 15584 ----a-w- c:\windows\system32\wuaucpl.cpl.mui
2012-03-15 10:51 . 2009-08-06 18:24 23264 ----a-w- c:\windows\system32\wucltui.dll.mui
2012-03-15 10:51 . 2009-08-06 18:24 15584 ----a-w- c:\windows\system32\wuapi.dll.mui
2012-03-14 22:40 . 2012-03-14 22:41 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2012-03-14 22:40 . 2011-12-10 14:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys
2012-03-14 14:30 . 2012-03-14 14:30 -------- d-----w- c:\windows\system32\wbem\Repository
2012-03-14 13:47 . 2012-03-14 15:11 -------- d---a-w- C:\Kaspersky Rescue Disk 10.0
2012-03-14 00:13 . 2012-03-14 00:15 -------- d---a-w- C:\.Trash-500
2012-03-11 22:40 . 2012-03-11 22:40 -------- d-----w- c:\dokumente und einstellungen\Systemroot\Anwendungsdaten\DDMSettings
2012-03-11 16:47 . 2012-03-11 16:47 -------- d-----w- c:\dokumente und einstellungen\Systemroot\Anwendungsdaten\loadtbs
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-01-04 00:48 . 2012-01-04 00:48 354176 ----a-w- c:\windows\system32\DivXControlPanelApplet.cpl
2006-05-03 10:06 163328 --sh--r- c:\windows\system32\flvDX.dll
2007-02-21 11:47 31232 --sh--r- c:\windows\system32\msfDX.dll
2007-12-17 13:43 27648 --sh--w- c:\windows\system32\Smab0.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2004-07-01 67584]
"CoolSwitch"="c:\windows\system32\taskswitch.exe" [2002-03-19 45632]
"StartCCC"="c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2010-02-10 61440]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-01-31 258512]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nlsf"="move" [X]
"tscuninstall"="c:\windows\system32\tscupgrd.exe" [2004-08-03 44544]
.
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\1]
Source= c:\dokumente und einstellungen\Systemroot\Eigene Dateien\mario\mario.html
FriendlyName=
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute REG_MULTI_SZ autocheck autochk *\0OODBS
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Patience]
Patience = [X]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CloneCDTray]
2006-09-28 19:21 57344 ----a-w- c:\programme\SlySoft\CloneCD\CloneCDTray.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2008-09-06 13:09 413696 ----a-w- c:\programme\QuickTime\QTTask.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"MSIServer"=3 (0x3)
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\mIRC\\mirc.exe"=
"c:\\Programme\\Xfire\\xfire.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"d:\\Programme\\Video spin\\Programs\\RM.exe"=
"d:\\Programme\\Video spin\\Programs\\PMSRegisterFile.exe"=
"d:\\Programme\\Video spin\\Programs\\umi.exe"=
"d:\\Programme\\Video spin\\Programs\\VideoSpin.exe"=
"c:\\WINDOWS\\system32\\dpnsvr.exe"=
"c:\\Programme\\Real\\RealPlayer\\realplay.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"d:\\Games\\Warcraft III\\Warcraft III.exe"=
"c:\\Programme\\TrackMania Nations ESWC\\TmNationsESWC.exe"=
"c:\\Dokumente und Einstellungen\\Systemroot\\Eigene Dateien\\Meine empfangenen Dateien\\WA\\Worms Armageddon\\WA.exe"=
"c:\\Programme\\Java\\jre1.6.0_07\\bin\\javaw.exe"=
"c:\\Programme\\Java\\jre1.6.0_07\\bin\\java.exe"=
"d:\\Steam\\Steam.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\ICQ7.5\\ICQ.exe"=
"c:\\Programme\\Tunngle\\TnglCtrl.exe"=
"c:\\Programme\\Tunngle\\Tunngle.exe"=
"d:\\Steam\\SteamApps\\_dr_mario_\\counter-strike\\hl.exe"=
"d:\\Steam\\SteamApps\\_dr_mario_\\condition zero\\hl.exe"=
"c:\\Programme\\Pando Networks\\Media Booster\\PMB.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
.
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [15.03.2012 13:08 36000]
R2 ACEDRV09;ACEDRV09;c:\windows\system32\drivers\ACEDRV09.sys [08.03.2009 16:56 110304]
R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [15.03.2012 13:09 86224]
R2 TunngleService;TunngleService;c:\programme\Tunngle\TnglCtrl.exe [19.05.2011 22:05 718072]
R2 WebCamDV;WebCamDV DV to Webcam Converter;c:\windows\system32\drivers\WebCamDV.sys [17.09.2004 09:38 212608]
R3 WCDV_Aud;WevCamDV WDM Virtual Audio Device;c:\windows\system32\drivers\wcdvaud.sys [17.09.2004 09:38 12672]
S2 Apache2.2;Apache2.2;"c:\xampp\apache\bin\apache.exe" -k runservice --> c:\xampp\apache\bin\apache.exe [?]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [02.03.2010 00:10 135664]
S3 epmntdrv;epmntdrv;c:\windows\system32\epmntdrv.sys [22.10.2009 20:41 8704]
S3 EuGdiDrv;EuGdiDrv;c:\windows\system32\EuGdiDrv.sys [22.10.2009 20:41 3072]
S3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;l:\programme\MAGIX\Common\Database\bin\fbserver.exe --> l:\programme\MAGIX\Common\Database\bin\fbserver.exe [?]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [02.03.2010 00:10 135664]
S3 McComponentHostService;McAfee Security Scan Component Host Service;"c:\programme\McAfee Security Scan\2.0.181\McCHSvc.exe" --> c:\programme\McAfee Security Scan\2.0.181\McCHSvc.exe [?]
S3 MCHPUSB;MCHPUSB;c:\windows\system32\drivers\mchpusb.sys [07.01.2011 17:51 53760]
S3 Ndisprot;ArcNet NDIS Protocol Driver;c:\windows\system32\drivers\ndisprot.sys [25.11.2008 16:25 27904]
S3 tap0901t;TAP-Win32 Adapter V9 (Tunngle);c:\windows\system32\drivers\tap0901t.sys [19.05.2011 22:05 27136]
S3 zlportio;zlportio;\??\c:\dokumente und einstellungen\Systemroot\Desktop\Bastis_Ultrastar_Deluxe_1.0.1\Bastis Ultrastar Deluxe 1.0.1\zlportio.sys --> c:\dokumente und einstellungen\Systemroot\Desktop\Bastis_Ultrastar_Deluxe_1.0.1\Bastis Ultrastar Deluxe 1.0.1\zlportio.sys [?]
S4 a347bus;a347bus;c:\windows\system32\drivers\a347bus.sys [03.01.2007 16:09 158720]
S4 a347scsi;a347scsi;c:\windows\system32\drivers\a347scsi.sys [03.01.2007 16:09 5248]
.
Inhalt des "geplante Tasks" Ordners
.
2012-03-20 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-03-01 23:10]
.
2012-03-20 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-03-01 23:10]
.
2012-03-20 c:\windows\Tasks\RealUpgradeLogonTaskS-1-5-21-861567501-1604221776-1417001333-500.job
- c:\programme\Real\RealUpgrade\realupgrade.exe [2010-11-05 10:33]
.
2012-03-19 c:\windows\Tasks\RealUpgradeScheduledTaskS-1-5-21-861567501-1604221776-1417001333-500.job
- c:\programme\Real\RealUpgrade\realupgrade.exe [2010-11-05 10:33]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page =
uInternet Settings,ProxyOverride = *.local
IE: Free YouTube Download - c:\dokumente und einstellungen\Systemroot\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
IE: {{7578ADEA-D65F-4C89-A249-B1C88B6FFC20} - c:\programme\ICQ7.5\ICQ.exe
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\Systemroot\Anwendungsdaten\Mozilla\Firefox\Profiles\qpurp9pa.default\
FF - prefs.js: browser.search.selectedEngine - LEO Eng-Deu
FF - prefs.js: browser.startup.homepage - hxxp://www.giga.de/?interstitial=no
FF - prefs.js: network.proxy.http - 127.0.0.1
FF - prefs.js: network.proxy.type - 1
FF - Ext: Dictionary Switcher: dictionary-switcher@design-noir.de - %profile%\extensions\dictionary-switcher@design-noir.de
FF - Ext: FireNes: firenes@facundo.zaldo - %profile%\extensions\firenes@facundo.zaldo
FF - Ext: Paste Quote: {1C7CCF7A-ECB8-4CE5-B5D1-A4FA477A7242} - %profile%\extensions\{1C7CCF7A-ECB8-4CE5-B5D1-A4FA477A7242}
FF - Ext: BBCode: {AE37D527-6604-461c-8102-975CF8053A2F} - %profile%\extensions\{AE37D527-6604-461c-8102-975CF8053A2F}
FF - Ext: Cookie Button: {d832c3e4-1a62-48ea-9a1f-5091a1ec3bc5} - %profile%\extensions\{d832c3e4-1a62-48ea-9a1f-5091a1ec3bc5}
FF - Ext: SearchPreview: {EF522540-89F5-46b9-B6FE-1829E2B572C6} - %profile%\extensions\{EF522540-89F5-46b9-B6FE-1829E2B572C6}
FF - Ext: FireFTP: {a7c6cf7f-112c-4500-a7ea-39801a327e5f} - %profile%\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}
FF - Ext: Flagfox: {1018e4d6-728f-4b20-ad56-37578a4de76b} - %profile%\extensions\{1018e4d6-728f-4b20-ad56-37578a4de76b}
FF - Ext: Greasemonkey: {e4a8a97b-f2ed-450b-b12d-ee082ba24781} - %profile%\extensions\{e4a8a97b-f2ed-450b-b12d-ee082ba24781}
FF - Ext: Text Link: {54BB9F3F-07E5-486c-9B39-C7398B99391C} - %profile%\extensions\{54BB9F3F-07E5-486c-9B39-C7398B99391C}
FF - Ext: Greasefire: greasefire@skrul.com - %profile%\extensions\greasefire@skrul.com
FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}
FF - Ext: DVDVideoSoft Menu: {ACAA314B-EEBA-48e4-AD47-84E31C44796C} - %profile%\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
FF - Ext: Pearl Crescent Page Saver Basic: {c151d79e-e61b-4a90-a887-5a46d38fba99} - %profile%\extensions\{c151d79e-e61b-4a90-a887-5a46d38fba99}
FF - Ext: Wörterbuch Deutsch (de-DE), Hunspell-unterstützt: de_DE@dicts.j3e.de - %profile%\extensions\de_DE@dicts.j3e.de
FF - Ext: FlashGot: {19503e42-ca3c-4c27-b1e2-9cdb2170ee34} - %profile%\extensions\{19503e42-ca3c-4c27-b1e2-9cdb2170ee34}
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
FF - Ext: Java Quick Starter: jqs@sun.com - c:\programme\Java\jre6\lib\deploy\jqs\ff
FF - Ext: DivX Plus Web Player HTML5 <video>: {23fcfd51-4958-4f00-80a3-ae97e717ed8b} - c:\programme\DivX\DivX Plus Web Player\firefox\DivXHTML5
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-03-20 18:28
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-861567501-1604221776-1417001333-500\Software\Microsoft\Windows\CurrentVersion\Explorer\MenuOrder\Start Menu\Programs\Games\Electronic Arts\C*o*m*m*a*n*d* *&* *C*o*n*q*u*e*r* *3* *T*i*b*e*r*i*u*m* *W*a*r*s*"!\Kundendienst]
"Order"=hex:08,00,00,00,02,00,00,00,b8,02,00,00,01,00,00,00,04,00,00,00,de,00,
00,00,00,00,00,00,d0,00,00,00,41,75,67,4d,02,00,00,00,01,00,00,00,be,00,32,\
.
[HKEY_USERS\S-1-5-21-861567501-1604221776-1417001333-500\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:b9,5d,d1,53,5f,25,86,3f,51,13,f5,6a,6c,4f,20,1b,60,c0,be,59,4d,b9,06,
6e,ee,ed,20,7f,47,96,17,8e,12,39,b7,1a,bc,f5,7a,d5,c7,09,69,1d,3b,a8,dc,9f,\
"??"=hex:32,6d,17,bd,ce,bc,fe,c7,b0,58,a8,8f,4a,f8,bf,a3
.
[HKEY_USERS\S-1-5-21-861567501-1604221776-1417001333-500\Software\SecuROM\License information*]
"datasecu"=hex:cf,7f,05,6d,fb,ef,2d,4d,d6,8e,96,63,1c,14,74,94,89,bc,4f,2b,86,
1f,d7,92,16,e5,61,47,75,24,7d,e6,58,b8,07,fd,26,7c,9e,4f,fd,f9,99,95,3a,51,\
"rkeysecu"=hex:47,46,39,7d,87,5b,b7,0d,fc,cb,38,52,0f,2b,91,24
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(608)
c:\windows\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2012-03-20 18:34:02
ComboFix-quarantined-files.txt 2012-03-20 17:33
ComboFix2.txt 2012-03-20 16:29
ComboFix3.txt 2008-11-26 22:00
.
Vor Suchlauf: 3.226.071.040 Bytes frei
Nach Suchlauf: 3.207.815.168 Bytes frei
.
- - End Of File - - 872804D02BA8B799237FB9A5F6A87545 |