checklsmw | 27.01.2014 20:08 | Hallo ! Nochmal vielen Dank für die Hilfe. Hier der log von combofix. Code:
Combofix Logfile:
Code:
ComboFix 14-01-27.02 - Sepp 27.01.2014 19:45:23.1.1 - x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.1023.495 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Sepp\Desktop\ComboFix.exe
AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
FW: Norton Internet Worm Protection *Disabled* {990F9400-4CEE-43EA-A83A-D013ADD8EA6E}
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\Sepp\Anwendungsdaten\328BE3D6
c:\dokumente und einstellungen\Sepp\Anwendungsdaten\328BE3D6\328BE3D6
c:\dokumente und einstellungen\Sepp\Anwendungsdaten\328BE3D6\328BE3D6.srv
C:\download.exe
c:\windows\EventSystem.log
c:\windows\IsUn0407.exe
c:\windows\system32\_000006_.tmp.dll
c:\windows\system32\_000007_.tmp.dll
c:\windows\system32\_000010_.tmp.dll
c:\windows\system32\SET13B.tmp
c:\windows\system32\SET13C.tmp
c:\windows\system32\SET141.tmp
c:\windows\system32\SET142.tmp
c:\windows\system32\SET155.tmp
c:\windows\system32\SET168.tmp
c:\windows\system32\SET172.tmp
c:\windows\system32\SET178.tmp
c:\windows\system32\SET184.tmp
c:\windows\system32\SET185.tmp
c:\windows\system32\SET18C.tmp
c:\windows\system32\SET18D.tmp
c:\windows\system32\SET1A1.tmp
c:\windows\system32\SET1A2.tmp
c:\windows\system32\SET1A9.tmp
c:\windows\system32\SET1AA.tmp
c:\windows\system32\SET1CE.tmp
c:\windows\system32\SET1CF.tmp
c:\windows\system32\SET1D0.tmp
c:\windows\system32\SET1D1.tmp
c:\windows\system32\SET1D6.tmp
c:\windows\system32\SET1E0.tmp
c:\windows\system32\SET1FF.tmp
c:\windows\system32\SET204.tmp
c:\windows\system32\SET205.tmp
c:\windows\system32\SET206.tmp
c:\windows\system32\SET207.tmp
c:\windows\system32\SET208.tmp
c:\windows\system32\SET303.tmp
c:\windows\system32\SET307.tmp
c:\windows\system32\SET30B.tmp
c:\windows\system32\SET30E.tmp
c:\windows\system32\SET3FA.tmp
c:\windows\system32\SET3FD.tmp
c:\windows\system32\SET40C.tmp
c:\windows\system32\SET40F.tmp
c:\windows\system32\SET412.tmp
c:\windows\system32\SET414.tmp
c:\windows\system32\SET420.tmp
c:\windows\system32\SET425.tmp
c:\windows\system32\SET429.tmp
c:\windows\system32\SET42C.tmp
.
.
((((((((((((((((((((((( Dateien erstellt von 2013-12-27 bis 2014-01-27 ))))))))))))))))))))))))))))))
.
.
2014-01-26 12:12 . 2014-01-26 12:12 -------- d-----w- C:\FRST
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-12-26 13:38 . 2013-12-26 13:38 73728 ----a-w- c:\windows\ALCFDRTM.VER
2013-12-26 13:38 . 2013-12-26 13:38 73728 ----a-w- c:\windows\ALCFDRTM.EXE
2013-12-18 19:50 . 2013-05-01 05:34 90400 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2013-12-18 19:50 . 2013-05-01 05:34 135648 ----a-w- c:\windows\system32\drivers\avipbb.sys
2013-11-27 20:21 . 2006-03-17 00:56 40960 ----a-w- c:\windows\system32\drivers\ndproxy.sys
2013-11-25 19:01 . 2013-05-01 05:34 37352 ----a-w- c:\windows\system32\drivers\avkmgr.sys
2013-11-13 02:59 . 2006-03-17 00:56 150528 ----a-w- c:\windows\system32\imagehlp.dll
2013-11-07 05:38 . 2006-03-17 00:56 591360 ----a-w- c:\windows\system32\rpcrt4.dll
2013-11-06 01:36 . 2008-05-05 05:25 8192 ----a-w- c:\windows\system32\xpsp4res.dll
2013-10-30 02:51 . 2006-03-17 00:56 1879168 ----a-w- c:\windows\system32\win32k.sys
2013-04-15 16:06 . 2013-04-15 16:06 97208 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2013-09-10 23:54 131248 ----a-w- c:\dokumente und einstellungen\Sepp\Anwendungsdaten\Dropbox\bin\DropboxExt.22.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2013-09-10 23:54 131248 ----a-w- c:\dokumente und einstellungen\Sepp\Anwendungsdaten\Dropbox\bin\DropboxExt.22.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2013-09-10 23:54 131248 ----a-w- c:\dokumente und einstellungen\Sepp\Anwendungsdaten\Dropbox\bin\DropboxExt.22.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt4]
@="{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDC-A251-47B7-93E1-CDD82E34AF8B}]
2013-09-10 23:54 131248 ----a-w- c:\dokumente und einstellungen\Sepp\Anwendungsdaten\Dropbox\bin\DropboxExt.22.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Yahoo! Pager"="c:\programme\Yahoo!\Messenger\ypager.exe" [2004-08-06 2502656]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Verknüpfung mit der High Definition Audio-Eigenschaftenseite"="HDAShCut.exe" [2005-01-07 61952]
"SoundMan"="SOUNDMAN.EXE" [2005-03-10 90112]
"AlcWzrd"="ALCWZRD.EXE" [2005-03-10 2803712]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-11-24 7122944]
"nwiz"="nwiz.exe" [2005-11-24 1519616]
"SynTPLpr"="c:\programme\Synaptics\SynTP\SynTPLpr.exe" [2005-03-18 98393]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2005-03-18 688217]
"RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2005-04-15 45056]
"SMSERIAL"="sm56hlpr.exe" [2005-08-01 544768]
"InstantOn"="c:\program files\CyberLink\PowerCinema Linux\ion_install.exe" [2005-05-11 93640]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"HP Software Update"="c:\programme\Hp\HP Software Update\HPWuSchd2.exe" [2010-03-12 49208]
"BCSSync"="c:\programme\Microsoft Office\Office14\BCSSync.exe" [2012-11-05 89184]
"PDFPrint"="c:\programme\PDF24\pdf24.exe" [2012-12-12 163000]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2013-12-18 684600]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\Sepp\Startmenü\Programme\Autostart\
Dropbox.lnk - c:\dokumente und einstellungen\Sepp\Anwendungsdaten\Dropbox\bin\Dropbox.exe /systemstartup [2014-1-3 30714328]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Adobe Reader - Schnellstart.lnk - c:\programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe [2005-9-23 29696]
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\Msmsgs.exe"=
"c:\\Programme\\Yahoo!\\Messenger\\YServer.exe"=
"c:\\Programme\\Yahoo!\\Messenger\\YPager.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Microsoft Office\\Office14\\GROOVE.EXE"=
"c:\\Programme\\Microsoft Office\\Office14\\ONENOTE.EXE"=
"c:\\Programme\\Microsoft Office\\Office14\\OUTLOOK.EXE"=
"c:\\Dokumente und Einstellungen\\Sepp\\Anwendungsdaten\\Dropbox\\bin\\Dropbox.exe"=
.
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [01.05.2013 06:34 37352]
R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [01.05.2013 06:34 440376]
R3 BBUpdate;BBUpdate;c:\programme\Microsoft\BingBar\7.3.124.0\SeaPort.EXE [16.12.2013 19:34 247968]
S2 BBSvc;BingBar Service;c:\programme\Microsoft\BingBar\7.3.124.0\BBSvc.EXE [16.12.2013 19:34 193696]
.
Inhalt des "geplante Tasks" Ordners
.
2014-01-27 c:\windows\Tasks\User_Feed_Synchronization-{E1B9E82B-96EB-47DE-BEE8-5D507F7666F3}.job
- c:\windows\system32\msfeedssync.exe [2007-08-13 02:31]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = https://www.google.at/
uInternet Connection Wizard,ShellNext = iexplore
uSearchURL,(Default) = hxxp://red.clientapps.yahoo.com/customize/fuji/defaults/su/*hxxp://www.yahoo.com
IE: An OneNote s&enden - c:\progra~1\MICROS~3\Office14\ONBttnIE.dll/105
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000
IE: Nach Microsoft E&xcel exportieren - c:\progra~1\MICROS~3\Office14\EXCEL.EXE/3000
TCP: DhcpNameServer = 10.0.0.138
FF - ProfilePath - c:\dokumente und einstellungen\Sepp\Anwendungsdaten\Mozilla\Firefox\Profiles\3nwi5vcx.default\
FF - prefs.js: browser.search.defaulturl - hxxp://www.bing.com/search?FORM=IPGTDF&PC=IPGTDF&q=
FF - prefs.js: browser.search.selectedEngine - Bing
FF - prefs.js: browser.startup.homepage - hxxp://search.avira.com/?l=dis&o=APN10263&gct=hp&dc=EU&locale=de_AT
FF - prefs.js: keyword.URL - hxxp://www.bing.com/search?FORM=UP94DF&PC=UP94&q=
FF - prefs.js: network.proxy.type - 0
FF - ExtSQL: !HIDDEN! 2010-04-06 22:28; {20a82645-c095-46ed-80e3-08825760534b}; c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKCU-Run-EA Core - c:\programme\Electronic Arts\EADM\Core.exe
AddRemove-Microsoft Interactive Training - c:\windows\IsUn0407.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2014-01-27 20:00
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\.Default\Software\Microsoft\Internet Explorer\User Preferences]
@Denied: (2) (LocalSystem)
"6256FFB019F8FDFBD36745B06F4540E9AEAF222A25"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,24,7c,25,b3,53,96,0d,4a,93,53,d6,\
"88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,24,7c,25,b3,53,96,0d,4a,93,53,d6,\
"2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,24,7c,25,b3,53,96,0d,4a,93,53,d6,\
.
[HKEY_USERS\S-1-5-21-2984382141-2804682556-4039555412-1007\Software\SecuROM\License information*]
"datasecu"=hex:8d,59,c6,6b,f3,ae,2f,5c,31,57,4d,fd,69,7e,50,14,b1,83,98,41,5d,
fa,e9,af,ff,b8,e9,f6,5f,bb,b1,eb,be,4c,34,d3,42,93,a6,f4,92,f3,b0,02,ac,93,\
"rkeysecu"=hex:25,e1,26,5d,59,6e,42,ff,c8,5c,05,47,7e,d6,05,42
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040710900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
Zeit der Fertigstellung: 2014-01-27 20:03:59
ComboFix-quarantined-files.txt 2014-01-27 19:03
.
Vor Suchlauf: 22 Verzeichnis(se), 32.535.322.624 Bytes frei
Nach Suchlauf: 24 Verzeichnis(se), 35.920.957.440 Bytes frei
.
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect
.
- - End Of File - - D83DA04544D35990A6217C2A9259F261 --- --- ---
B7959A4D16CA3652B882AF2B88A3D481 |