Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Virus Alert neben der Uhr (https://www.trojaner-board.de/56078-virus-alert-neben-uhr.html)

Wicky76 16.07.2008 12:02

Virus Alert neben der Uhr
 
Hallo,
ich hatte das Problem, das neben der Uhr Virus Alert stand und meine lokalen Laufwerke weg sind.
Die Meldung mit dem Virus Alert habe ich über die Ländereinstellungen wegbekommen.
Zuvor hatte ich SUPERAntiSpyware drüberlaufen lassen. Er hat auch einige entfernt. Aber sobald ich regedit eingebe kommt die Meldung: Das Bearbeiten der Registrierung wurde durch den Administrator deaktiviert. Die lokalen Laufwerke (Festplatte) sind auch nicht mehr da:koch:
Vielleicht könnt Ihr mir weiterhelfen:confused::confused:

Hier der aktuelle Logfile von HiJackThis:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 12:52:26, on 16.07.2008
Platform: Windows 2000 SP4 (WinNT 5.00.2195)
MSIE: Internet Explorer v6.00 SP1 (6.00.2800.1106)
Boot mode: Normal

Running processes:
C:\WINNT\System32\smss.exe
C:\WINNT\system32\winlogon.exe
C:\WINNT\system32\services.exe
C:\WINNT\system32\lsass.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\spoolsv.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
C:\WINNT\System32\svchost.exe
C:\Programme\Kaspersky Lab\NetworkAgent\klnagent.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
C:\WINNT\System32\nvsvc32.exe
C:\Programme\Gemeinsame Dateien\Sage KHK Shared\Registry.exe
C:\WINNT\system32\regsvc.exe
C:\WINNT\system32\MSTask.exe
C:\WINNT\system32\stisvc.exe
C:\WINNT\System32\WBEM\WinMgmt.exe
C:\Programme\RealVNC\VNC4\WinVNC4.exe
C:\WINNT\system32\mspmspsv.exe
C:\WINNT\system32\svchost.exe
D:\PROGRA~1\TOBITI~1\David\APPS\REPLICA\CODE\REPLICA.EXE
D:\PROGRA~1\TOBITI~1\David\CODE\SL.EXE
C:\WINNT\System32\SlpV24s.exe
C:\WINNT\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\WINNT\system32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE
D:\Programme\ICQLite\ICQLite.exe
C:\Programme\Java\jre1.5.0_04\bin\jusched.exe
C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
C:\Programme\Gemeinsame Dateien\Adaptec Shared\CreateCD\CreateCD50.exe
C:\Programme\Java\jre1.5.0_04\bin\jucheck.exe
C:\Programme\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe
C:\WINNT\system32\svchost.exe
C:\WINNT\system32\internat.exe
C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
D:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe
C:\Programme\MICROSTAR\Bluetooth Software\BTTray.exe
C:\Programme\EPSON\EPSON CardMonitor\EPSON CardMonitor1.2.exe
C:\Programme\SonicWALL\SonicWALL Global VPN Client\SWGVpnClient.exe
D:\Programme\WinZip\WZQKPICK.EXE
C:\WINNT\system32\wuauclt.exe
C:\PVSW\Bin\w3dbsmgr.exe
C:\PROGRA~1\MICROS~4\BLUETO~1\BTSTAC~1.EXE
C:\Programme\SonicWALL\SonicWALL Global VPN Client\RampartSvc.exe
C:\Programme\Mozilla Firefox\firefox.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://softwarereferral.com/jump.php?wmid=6010&mid=MjI6Ojg5&lid=2
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Local Page =
O2 - BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
O2 - BHO: metaspinner media GmbH - {12FC9A49-CFE0-49AA-BE9E-8F4EEAFC9443} - C:\PROGRA~1\klickTel\EBAYST~1\IEBUTT~2.DLL (file missing)
O2 - BHO: metaspinner media GmbH - {74A0AC27-3753-4080-B94E-557CC43E9E8B} - C:\PROGRA~1\klickTel\KLICKT~1\IEBUTT~2.DLL (file missing)
O2 - BHO: Google Toolbar Helper - {AA58ED58-01DD-4d91-8333-CF10577473F7} - c:\programme\google\googletoolbar1.dll
O2 - BHO: AcroIEToolbarHelper Class - {AE7CD045-E861-484f-8273-0445EE161910} - D:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINNT\system32\msdxm.ocx
O3 - Toolbar: ICQ Toolbar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - D:\Programme\ICQToolbar\toolbaru.dll
O3 - Toolbar: &Google - {2318C2B1-4965-11d4-9B18-009027A5CD4F} - c:\programme\google\googletoolbar1.dll
O3 - Toolbar: Adobe PDF - {47833539-D0C5-4125-9FA8-0819E2EAAC93} - D:\Programme\Adobe\Acrobat 6.0\Acrobat\AcroIEFavClient.dll
O3 - Toolbar: qndsfmao - {3BB35E2E-9AE6-4FDE-A691-9E5BDBD93044} - C:\DOKUME~1\tkuh\LOKALE~1\Temp\ac8zt2\qndsfmao.dll (file missing)
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINNT\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [Synchronization Manager] mobsync.exe /logon
O4 - HKLM\..\Run: [components] C:\DOKUME~1\kuhlmann\LOKALE~1\Temp\components.exe
O4 - HKLM\..\Run: [Wmedia] C:\DOKUME~1\kuhlmann\LOKALE~1\Temp\Wmedia.exe
O4 - HKLM\..\Run: [shell] C:\DOKUME~1\kuhlmann\LOKALE~1\Temp\shell.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" -osboot
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [EPSON Stylus Photo R300 Series] C:\WINNT\system32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE /P30 "EPSON Stylus Photo R300 Series" /O6 "USB002" /M "Stylus Photo R300"
O4 - HKLM\..\Run: [sc] C:\Programme\All-In-One Spy\run.exe
O4 - HKLM\..\Run: [ICQ Lite] "D:\Programme\ICQLite\ICQLite.exe" -minimize
O4 - HKLM\..\Run: [routcnf] C:\Programme\DeTeWe\OpenCom X32\routcnf.exe /capiactive
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.5.0_04\bin\jusched.exe"
O4 - HKLM\..\Run: [AVP] "C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe"
O4 - HKLM\..\Run: [CreateCD50] "C:\Programme\Gemeinsame Dateien\Adaptec Shared\CreateCD\CreateCD50.exe" -r
O4 - HKLM\..\Run: [AdaptecDirectCD] "C:\Programme\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe"
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKCU\..\Run: [internat.exe] internat.exe
O4 - HKCU\..\Run: [AdobeUpdater] C:\Programme\Gemeinsame Dateien\Adobe\Updater5\AdobeUpdater.exe
O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe
O4 - HKUS\.DEFAULT\..\Run: [internat.exe] internat.exe (User 'Default user')
O4 - HKUS\.DEFAULT\..\RunOnce: [^SetupICWDesktop] C:\Programme\Internet Explorer\Connection Wizard\icwconn1.exe /desktop (User 'Default user')
O4 - Startup: Pervasive.SQL Workgroup Engine.lnk = C:\PVSW\Bin\w3dbsmgr.exe
O4 - Global Startup: Acrobat Assistant.lnk = Adobe\Acrobat 6.0\Distillr\acrotray.exe
O4 - Global Startup: BTTray.lnk = C:\Programme\MICROSTAR\Bluetooth Software\BTTray.exe
O4 - Global Startup: EPSON CardMonitor.lnk = C:\Programme\EPSON\EPSON CardMonitor\EPSON CardMonitor1.2.exe
O4 - Global Startup: SonicWALL Global VPN Client.lnk = C:\Programme\SonicWALL\SonicWALL Global VPN Client\SWGVpnClient.exe
O4 - Global Startup: WinZip Quick Pick.lnk = WinZip\WZQKPICK.EXE
O6 - HKCU\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: Hinzufügen zu Kaspersky Anti-Banner - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\ie_banner_deny.htm
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://D:\PROGRA~1\MICROS~1\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.5.0_04\bin\npjpi150_04.dll
O9 - Extra button: Statistik für Web-Anti-Virus - {1F460357-8A94-4D71-9CA3-AA4ACF32ED8E} - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\SCIEPlgn.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - D:\PROGRA~1\MICROS~1\OFFICE11\REFIEBAR.DLL
O9 - Extra button: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra 'Tools' menuitem: ICQ Lite - {B863453A-26C3-4e1f-A54D-A2CD196348E9} - D:\Programme\ICQLite\ICQLite.exe
O9 - Extra button: Related - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O9 - Extra 'Tools' menuitem: Show &Related Links - {c95fe080-8f5d-11d2-a20b-00aa003c157a} - C:\WINNT\web\related.htm
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {4788DE0A-3552-49EA-AC8C-233DA52523B9} (AxLoaderPassword Class) - http://www.blackberry.com/devicesoftware/AxLoader.cab
O16 - DPF: {4A026B12-94F3-4D2F-A468-96AA55DE20A5} (NetCamPlayerWeb11g Control) - http://192.168.100.224:1024/img/NetCamPlayerWeb11g.ocx
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/20040428/qtinstall.info.apple.com/saba/de/win/QuickTimeInstaller.exe
O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} (WUWebControl Class) - http://update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1155549401020
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://64.232.80.62:81/activex/AxisCamControl.cab
O16 - DPF: {CF40ACC5-E1BB-4AFF-AC72-04C2F616BCA7} (get_atlcom Class) - http://www.adobe.com/products/acrobat/nos/gp.cab
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: Domain = nms-gmbh.lokal
O17 - HKLM\System\CS1\Services\Tcpip\Parameters: Domain = nms-gmbh.lokal
O17 - HKLM\System\CS2\Services\Tcpip\Parameters: Domain = nms-gmbh.lokal
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O18 - Filter hijack: text/html - {63B95211-7D77-11D2-9F80-00104B107C96} - C:\WINNT\system32\msxmlpp.dll
O18 - Filter: text/plain - {63B95211-7D77-11D2-9F80-00104B107C96} - C:\WINNT\system32\msxmlpp.dll
O20 - AppInit_DLLs: msvsres.dll,C:\PROGRA~1\KASPER~1\KASPER~1.0FO\adialhk.dll
O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll
O21 - SSODL: kvxqmtre - {1AB53357-CE00-431A-8A61-94E08DB113B5} - C:\WINNT\kvxqmtre.dll (file missing)
O21 - SSODL: evgratsm - {865C221E-087A-4FC0-B14B-119DC742B5CD} - C:\WINNT\evgratsm.dll (file missing)
O23 - Service: Kaspersky Anti-Virus 6.0 (AVP) - Kaspersky Lab - C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe
O23 - Service: Creative Service for CDROM Access - Unknown owner - C:\WINNT\system32\CTsvcCDA.exe (file missing)
O23 - Service: DvISE Replica (DavidReplica) - Tobit Software - D:\PROGRA~1\TOBITI~1\David\APPS\REPLICA\CODE\REPLICA.EXE
O23 - Service: DvISE Service Layer (DavidServiceLayer) - Tobit Software - D:\PROGRA~1\TOBITI~1\David\CODE\SL.EXE
O23 - Service: Verwaltungsdienst für die Verwaltung logischer Datenträger (dmadmin) - VERITAS Software Corp. - C:\WINNT\System32\dmadmin.exe
O23 - Service: EPSON Printer Status Agent2 (EPSONStatusAgent2) - SEIKO EPSON CORPORATION - C:\Programme\Gemeinsame Dateien\EPSON\EBAPI\SAgent2.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1150\Intel 32\IDriverT.exe
O23 - Service: Kaspersky Administrationsagent (klnagent) - Kaspersky Lab - C:\Programme\Kaspersky Lab\NetworkAgent\klnagent.exe
O23 - Service: LEC TranslateDotNet Server - Unknown owner - D:\Programme\Power Translator\LogoMedia TranslateDotNet Server.exe (file missing)
O23 - Service: MSSQLServerADHelper - Unknown owner - C:\Programme\Microsoft SQL Server\80\Tools\Binn\sqladhlp.exe (file missing)
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINNT\System32\nvsvc32.exe
O23 - Service: OpenVPN Service (OpenVPNService) - Unknown owner - C:\Programme\OpenVPN\bin\openvpnserv.exe
O23 - Service: SonicWall VPN Client Service (RampartSvc) - SonicWALL, Inc. - C:\Programme\SonicWALL\SonicWALL Global VPN Client\RampartSvc.exe
O23 - Service: Sage Registrierungsdienst (Registry) - Sage KHK Software - C:\Programme\Gemeinsame Dateien\Sage KHK Shared\Registry.exe
O23 - Service: VNC Server Version 4 (WinVNC4) - RealVNC Ltd. - C:\Programme\RealVNC\VNC4\WinVNC4.exe
O24 - Desktop Component 0: Privacy Protection - file:///C:\WINNT\privacy_danger\index.htm

--
End of file - 11599 bytes

Sunny 16.07.2008 13:08

Hallo Wicky76 und

http://www.mysmilie.de/generator/ablage/156/257.png



Malwarebytes' Anti-Malware
  • Lies dir die Entfernungsanleitung durch und lass alles entfernen was gefunden wurde:



ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

(ausführliche Anleitung -> Ein Leitfaden und Tutorium zur Nutzung von ComboFix)

Wicky76 16.07.2008 14:32

Vielen Dank erstmal,
also Icons auf dem Desktop sind wieder da, Systemsteuerung auch und der Task-Manager ist auch wieder aktiv DANKE.

Hier noch das LOG FILE von combofix:

ComboFix 08-07-15.4 - tkuh 16.07.2008 15:12:22.1 - NTFSx86
Microsoft Windows 2000 Professional 5.0.2195.4.1252.1.1031.18.288 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\tkuh\Desktop\ComboFix.exe

WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.

(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINNT\system32\FTPx.dll
C:\WINNT\system32\MabryObj.dll
C:\WINNT\system32\mdm.exe
C:\WINNT\Web\default.htt
C:\WINNT\winhelp.ini

.
((((((((((((((((((((((( Dateien erstellt von 2008-06-16 bis 2008-07-16 ))))))))))))))))))))))))))))))
.

2008-07-16 14:05 . 08-07-16 14:05 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware
2008-07-16 14:05 . 08-07-16 14:05 <DIR> d-------- C:\Programme\CCleaner
2008-07-16 14:05 . 08-07-16 14:05 <DIR> d-------- C:\Dokumente und Einstellungen\tkuh\Anwendungsdaten\Malwarebytes
2008-07-16 14:05 . 08-07-16 14:05 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-07-16 14:05 . 08-07-07 17:35 34,296 --a------ C:\WINNT\system32\drivers\mbamcatchme.sys
2008-07-16 14:05 . 08-07-07 17:35 17,144 --a------ C:\WINNT\system32\drivers\mbam.sys
2008-07-16 12:49 . 08-07-16 12:49 <DIR> d-------- C:\Programme\Trend Micro
2008-07-16 11:54 . 08-07-16 11:54 <DIR> d-------- C:\Programme\SUPERAntiSpyware
2008-07-16 11:54 . 08-07-16 11:54 <DIR> d-------- C:\Dokumente und Einstellungen\tkuh\Anwendungsdaten\SUPERAntiSpyware.com
2008-07-16 11:54 . 08-07-16 11:54 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2008-07-16 11:13 . 08-07-16 08:31 155,648 --a------ C:\WINNT\agpqlrfm.exe
2008-06-26 10:58 . 08-06-26 11:03 25,853,332 --a------ C:\37pfl9632d_10_fus_deu.zip
2008-06-17 08:56 . 08-06-17 08:56 <DIR> d-------- C:\Programme\SoftMaker Viewer
2008-06-17 08:56 . 08-05-19 16:23 67,616 --a------ C:\WINNT\unTMV.exe
2008-06-17 08:54 . 08-06-17 08:55 3,637,005 --a------ C:\TMViewerSetup.exe

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-16 13:17 925,472 --sha-w C:\WINNT\system32\drivers\fidbox.idx
2008-07-16 13:17 66,821,920 --sha-w C:\WINNT\system32\drivers\fidbox.dat
2008-07-16 13:17 428,492 --sha-w C:\WINNT\system32\drivers\fidbox2.idx
2008-07-16 13:17 4,404,768 --sha-w C:\WINNT\system32\drivers\fidbox2.dat
2008-07-16 13:09 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2008-07-16 11:48 --------- d---a-w C:\Programme\Gemeinsame Dateien\Buhl Data Service
2008-07-16 09:53 --------- d-----w C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2008-07-16 09:14 --------- d-----w C:\Dokumente und Einstellungen\tkuh\Anwendungsdaten\Skype
2008-07-08 08:42 --------- d-----w C:\Dokumente und Einstellungen\tkuh\Anwendungsdaten\AdobeUM
2008-07-07 19:18 --------- d-----w C:\Programme\ScummVM
2008-07-04 07:27 --------- d-----w C:\Programme\gotomaxx
2008-05-30 08:02 88,774 ----a-w C:\WINNT\system32\drivers\klick.dat
2008-05-29 08:01 96,966 ----a-w C:\WINNT\system32\drivers\klin.dat
2008-05-29 08:01 112,144 ----a-w C:\WINNT\system32\drivers\kl1.sys
2008-05-26 06:28 658,432 ------w C:\WINNT\fpuninst.exe
2006-02-25 11:38 774,144 ----a-w C:\Programme\RngInterstitial.dll
2005-10-16 18:19 92 ----a-w C:\Dokumente und Einstellungen\kuhlmann\artikel.dat
2004-01-04 22:59 271 ---h--w C:\Programme\desktop.ini
2004-01-04 22:59 22,080 ---h--w C:\Programme\folder.htt
1999-06-10 08:34 570,128 ----a-w C:\Programme\Gemeinsame Dateien\DAO350.DLL
.

------- Sigcheck -------

01-02-20 13:09 8192 d36a33c21eeed5a6c1daecb7c80a1909 C:\WINNT\system32\CTFMON.EXE
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AdobeUpdater"="C:\Programme\Gemeinsame Dateien\Adobe\Updater5\AdobeUpdater.exe" [07-03-01 11:37 2321600]
"SUPERAntiSpyware"="C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe" [08-05-28 10:33 1506544]
"internat.exe"="internat.exe" [02-07-24 14:00 20752 C:\WINNT\system32\internat.exe]

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"ICQ Lite"="D:\Programme\ICQLite\ICQLite.exe" [06-07-11 12:15 3144800]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="C:\WINNT\system32\NvCpl.dll" [03-11-17 11:33 3022848]
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [04-02-10 12:32 151597]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [04-02-22 23:33 77824]
"EPSON Stylus Photo R300 Series"="C:\WINNT\system32\spool\DRIVERS\W32X86\3\E_S4I0F2.EXE" [03-09-11 05:00 99840]
"ICQ Lite"="D:\Programme\ICQLite\ICQLite.exe" [06-07-11 12:15 3144800]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.5.0_04\bin\jusched.exe" [05-06-03 03:52 36975]
"CreateCD50"="C:\Programme\Gemeinsame Dateien\Adaptec Shared\CreateCD\CreateCD50.exe" [02-12-18 12:00 131157]
"AdaptecDirectCD"="C:\Programme\Roxio\Easy CD Creator 5\DirectCD\DirectCD.exe" [02-12-17 13:28 684032]
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [07-05-11 04:06 40048]
"AVP"="C:\Programme\Kaspersky Lab\Kaspersky Anti-Virus 6.0 for Windows Workstations\avp.exe" [08-05-29 10:01 207472]
"Synchronization Manager"="mobsync.exe" [03-06-19 12:05 112400 C:\WINNT\system32\mobsync.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"internat.exe"="internat.exe" [02-07-24 14:00 20752 C:\WINNT\system32\internat.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"^SetupICWDesktop"="C:\Programme\Internet Explorer\Connection Wizard\icwconn1.exe" [03-06-19 12:05 189712]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "C:\Programme\SUPERAntiSpyware\SASSEH.DLL" [08-05-13 10:13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
07-04-19 13:41 294912 C:\Programme\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"= mmdrv.dll
"MSACM.CEGSM"= mobilev.acm

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\KasperskyAntiVirus]
"DisableMonitoring"=dword:00000001

R1 cdudf;cdudf;C:\WINNT\system32\drivers\cdudf.sys [02-12-17 13:29 ]
R1 RCFOX;SonicWALL IPsec Driver;C:\WINNT\system32\Drivers\RCFOX.sys [04-07-27 12:50 ]
R2 AVMPORT;AVMPORT;C:\WINNT\system32\drivers\avmport.sys [01-10-23 00:00 ]
R2 DavidReplica;DvISE Replica;D:\PROGRA~1\TOBITI~1\David\APPS\REPLICA\CODE\REPLICA.EXE [04-09-30 15:12 ]
R2 DavidServiceLayer;DvISE Service Layer;D:\PROGRA~1\TOBITI~1\David\CODE\SL.EXE [04-10-11 09:54 ]
R2 klnagent;Kaspersky Administrationsagent;C:\Programme\Kaspersky Lab\NetworkAgent\klnagent.exe [07-03-09 18:12 ]
R2 Registry;Sage Registrierungsdienst;C:\Programme\Gemeinsame Dateien\Sage KHK Shared\Registry.exe [03-02-13 16:56 ]
R2 vnccom;vnccom;C:\WINNT\system32\Drivers\vnccom.SYS [04-06-26 14:22 ]
R3 ElgTaDrv;elmeg USB Device Driver;C:\WINNT\system32\Drivers\ElgTaDrv.sys [02-07-15 11:43 ]
R3 klim5;Kaspersky Anti-Virus NDIS Filter;C:\WINNT\system32\DRIVERS\klim5.sys [07-02-02 12:31 ]
R3 rcvpn;SonicWALL VPN Adapter;C:\WINNT\system32\DRIVERS\rcvpn.sys [03-08-20 15:01 ]
R3 tap0801;TAP-Win32 Adapter V8;C:\WINNT\system32\DRIVERS\tap0801.sys [06-10-01 14:37 ]
R3 usbhub20;USB 2.0 Root Hub Support;C:\WINNT\system32\DRIVERS\usbhub20.sys [03-06-19 12:05 ]
S0 ElbyVCD;ElbyVCD;C:\WINNT\system32\DRIVERS\ElbyVCD.sys []
S3 dtwmnic5;DeTeWe OpenCom 32;C:\WINNT\system32\DRIVERS\dtwmnic5.sys []
S3 EL90BC;3Com EtherLink-XL-B/C-Adaptertreiber;C:\WINNT\system32\DRIVERS\el90xbc5.sys [99-10-23 13:22 ]
S3 SAA7146n;TT DVB-PCI driver (SAA7146n);C:\WINNT\system32\DRIVERS\saa7146n.sys [03-07-01 10:10 ]
S3 TTLOOPHE;Virtual DVB-S/-C/-T Network Adapter Driver;C:\WINNT\system32\DRIVERS\ttloophe.sys [04-02-03 16:31 ]
S3 ulisa;DeTeWe ISDN-Adapter (USB);C:\WINNT\system32\Drivers\ulisa.sys []

*Newly Created Service* - IPNAT
*Newly Created Service* - RASAUTO
*Newly Created Service* - SHAREDACCESS
.
Inhalt des "geplante Tasks" Ordners
"2006-10-24 10:32:38 C:\WINNT\Tasks\VSDtest.job"
- C:\Ebay\BW51\VSD_eB_Service.exe<01000010000000000000000000000000000000000000000000000000000
.
- - - - ORPHANS REMOVED - - - -

HKLM-Run-components - C:\DOKUME~1\kuhlmann\LOKALE~1\Temp\components.exe
HKLM-Run-Wmedia - C:\DOKUME~1\kuhlmann\LOKALE~1\Temp\Wmedia.exe
HKLM-Run-routcnf - C:\Programme\DeTeWe\OpenCom X32\routcnf.exe
SSODL-kvxqmtre-{1AB53357-CE00-431A-8A61-94E08DB113B5} - C:\WINNT\kvxqmtre.dll
SSODL-evgratsm-{865C221E-087A-4FC0-B14B-119DC742B5CD} - C:\WINNT\evgratsm.dll


**************************************************************************

catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-07-16 15:21:43
Windows 5.0.2195 Service Pack 4 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Eintr„ge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-07-16 15:27:06 - machine was rebooted
ComboFix-quarantined-files.txt 2008-07-16 13:27:00

26 Verzeichnis(se), 5,741,690,880 Bytes frei
28 Verzeichnis(se), 6,327,693,312 Bytes frei

141


Alle Zeitangaben in WEZ +1. Es ist jetzt 15:07 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131