Düsenflieger | 17.09.2008 16:31 | So dann hier das Update:
1) SDFix: Der scheint wohl dieses "D:\WINDOWS\system32\drivers\tdssserv.sys (Trojan.Agent)" nochmal gefunden zu haben, soweit ich das beurteilen kann: Code:
SDFix: Version 1.226
Run by Besitzer on 09/17/2008 at 04:47 PM
Microsoft Windows XP [Version 5.1.2600]
Running From: D:\Dokumente und Einstellungen\Besitzer\Desktop\SDFix Checking Services :
Rootkit Found :
D:\WINDOWS\system32\drivers\tdssserv.sys - Rootkit.Win32.Agent.cku Name :
tdssserv Path :
\systemroot\system32\drivers\TDSSserv.sys
tdssserv - Deleted
Restoring Default Security Values
Restoring Default Hosts File
Rebooting Checking Files :
Trojan Files Found:
D:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\.ttD40.tmp.exe - Deleted
D:\Dokumente und Einstellungen\Besitzer\Lokale Einstellungen\Temp\.ttD4B.tmp.exe - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD3D.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD40.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD4B.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD51.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD53.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD56.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD5A.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD62.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD68.tmp - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD40.tmp.exe - Deleted
D:\DOKUME~1\Besitzer\LOKALE~1\Temp\.ttD4B.tmp.exe - Deleted
D:\WINDOWS\system32\drivers\tdssserv.sys - Deleted
Removing Temp Files ADS Check :
Final Check :
catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-09-17 16:58:04
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden services & system hive ...
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg]
"s1"=dword:12263b0f
"s2"=dword:9dd979e4
"h0"=dword:00000001
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"p0"="D:\Programme\DAEMON Tools\"
"h0"=dword:00000000
"khjeh"=hex:3d,97,34,63,23,9e,e1,21,3d,c0,f8,80,6c,6f,2f,e6,fb,10,8a,bc,40,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001]
"a0"=hex:20,01,00,00,8a,f9,b6,42,13,ef,0b,60,9e,ce,9e,0b,7a,ae,dd,bd,ac,..
"khjeh"=hex:9b,0f,46,a8,9d,a8,cf,a4,d0,1a,c6,5d,9d,e6,44,ba,38,ed,2c,49,26,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40]
"khjeh"=hex:a5,94,79,96,b6,54,41,96,40,9d,71,f2,fb,57,81,02,be,37,68,3f,46,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"p0"="D:\Programme\DAEMON Tools\"
"h0"=dword:00000000
"khjeh"=hex:3d,97,34,63,23,9e,e1,21,3d,c0,f8,80,6c,6f,2f,e6,fb,10,8a,bc,40,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001]
"a0"=hex:20,01,00,00,8a,f9,b6,42,13,ef,0b,60,9e,ce,9e,0b,7a,ae,dd,bd,ac,..
"khjeh"=hex:9b,0f,46,a8,9d,a8,cf,a4,d0,1a,c6,5d,9d,e6,44,ba,38,ed,2c,49,26,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40]
"khjeh"=hex:a5,94,79,96,b6,54,41,96,40,9d,71,f2,fb,57,81,02,be,37,68,3f,46,..
scanning hidden registry entries ...
scanning hidden files ...
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0 Remaining Services :
Authorized Application Key Export:
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"D:\\Programme\\ICQLite\\ICQLite.exe"="D:\\Programme\\ICQLite\\ICQLite.exe:*:Enabled:ICQ Lite"
"D:\\Programme\\Valve\\Steam\\SteamApps\\warsaver@yahoo.de\\counter-strike source\\hl2.exe"="D:\\Programme\\Valve\\Steam\\SteamApps\\warsaver@yahoo.de\\counter-strike source\\hl2.exe:*:Enabled:hl2"
"D:\\Programme\\Anno 1701\\Anno1701.exe"="D:\\Programme\\Anno 1701\\Anno1701.exe:*:Enabled:Anno 1701"
"D:\\Programme\\World of Warcraft\\WoW-1.12.0-deDE-downloader.exe"="D:\\Programme\\World of Warcraft\\WoW-1.12.0-deDE-downloader.exe:*:Enabled:Blizzard Downloader"
"D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\WoW-enGB-Installer-downloader.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\WoW-enGB-Installer-downloader.exe:*:Enabled:Blizzard Downloader"
"D:\\Programme\\World of Warcraft\\BackgroundDownloader.exe"="D:\\Programme\\World of Warcraft\\BackgroundDownloader.exe:*:Enabled:Blizzard Downloader"
"D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\WoW-Language-Pack-enGB-downloader.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\WoW-Language-Pack-enGB-downloader.exe:*:Enabled:Blizzard Downloader"
"D:\\Programme\\World of Warcraft\\WoW-2.0.3-deDE-downloader.exe"="D:\\Programme\\World of Warcraft\\WoW-2.0.3-deDE-downloader.exe:*:Enabled:Blizzard Downloader"
"D:\\Programme\\BitTorrent\\bittorrent.exe"="D:\\Programme\\BitTorrent\\bittorrent.exe:*:Enabled:BitTorrent"
"D:\\Programme\\World of Warcraft\\WoW-2.0.6.6337-to-2.0.7.6383-deDE-downloader.exe"="D:\\Programme\\World of Warcraft\\WoW-2.0.6.6337-to-2.0.7.6383-deDE-downloader.exe:*:Enabled:Blizzard Downloader"
"D:\\Programme\\World of Warcraft\\WoW-2.0.7.6383-to-2.0.8.6403-deDE-downloader.exe"="D:\\Programme\\World of Warcraft\\WoW-2.0.7.6383-to-2.0.8.6403-deDE-downloader.exe:*:Enabled:Blizzard Downloader"
"D:\\WINDOWS\\system32\\dpvsetup.exe"="D:\\WINDOWS\\system32\\dpvsetup.exe:*:Disabled:Microsoft DirectPlay Voice Test"
"D:\\WINDOWS\\system32\\rundll32.exe"="D:\\WINDOWS\\system32\\rundll32.exe:*:Disabled:Eine DLL-Datei als Anwendung ausfhren"
"D:\\Programme\\NAMCO BANDAI Games\\Warhammer Mark of Chaos DEMO\\Warhammer_DEMO.exe"="D:\\Programme\\NAMCO BANDAI Games\\Warhammer Mark of Chaos DEMO\\Warhammer_DEMO.exe:*:Enabled:Warhammer©: Mark of ChaosT Single Player Demo"
"D:\\Programme\\eMule.de 0.46c v17\\emule.exe"="D:\\Programme\\eMule.de 0.46c v17\\emule.exe:*:Enabled:eMule"
"D:\\Programme\\World of Warcraft\\WoW-2.0.8.6403-to-2.0.10.6448-deDE-downloader.exe"="D:\\Programme\\World of Warcraft\\WoW-2.0.8.6403-to-2.0.10.6448-deDE-downloader.exe:*:Disabled:Blizzard Downloader"
"D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\GOA-DAoC-DarknessRising-update180-BT.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\GOA-DAoC-DarknessRising-update180-BT.exe:*:Enabled:GOA Downloader"
"D:\\Programme\\Electronic Arts\\The Battle for Middle-earth (tm) II\\game.dat"="D:\\Programme\\Electronic Arts\\The Battle for Middle-earth (tm) II\\game.dat:*:Enabled:The Battle for Middle-earth(tm) II"
"D:\\Programme\\Valve\\Steam\\SteamApps\\warsaver@yahoo.de\\counter-strike\\hl.exe"="D:\\Programme\\Valve\\Steam\\SteamApps\\warsaver@yahoo.de\\counter-strike\\hl.exe:*:Enabled:Half-Life Launcher"
"D:\\Programme\\Atari\\Neverwinter Nights 2\\nwn2main.exe"="D:\\Programme\\Atari\\Neverwinter Nights 2\\nwn2main.exe:*:Enabled:Neverwinter Nights 2 Main"
"D:\\Programme\\Atari\\Neverwinter Nights 2\\nwn2main_amdxp.exe"="D:\\Programme\\Atari\\Neverwinter Nights 2\\nwn2main_amdxp.exe:*:Enabled:Neverwinter Nights 2 AMD"
"D:\\Programme\\Atari\\Neverwinter Nights 2\\nwupdate.exe"="D:\\Programme\\Atari\\Neverwinter Nights 2\\nwupdate.exe:*:Enabled:Neverwinter Nights 2 Updater"
"D:\\Programme\\Atari\\Neverwinter Nights 2\\nwn2server.exe"="D:\\Programme\\Atari\\Neverwinter Nights 2\\nwn2server.exe:*:Enabled:Neverwinter Nights 2 Server"
"D:\\Programme\\Kodak\\Kodak EasyShare software\\bin\\EasyShare.exe"="D:\\Programme\\Kodak\\Kodak EasyShare software\\bin\\EasyShare.exe:*:Enabled:EasyShare"
"D:\\Programme\\Starcraft\\StarCraft.exe"="D:\\Programme\\Starcraft\\StarCraft.exe:*:Enabled:Starcraft"
"D:\\Programme\\Flagship Studios\\Hellgate London Demo\\Launcher.exe"="D:\\Programme\\Flagship Studios\\Hellgate London Demo\\Launcher.exe:*:Enabled:Hellgate: London"
"D:\\Programme\\Unreal Tournament 3 Demo\\Binaries\\UT3Demo.exe"="D:\\Programme\\Unreal Tournament 3 Demo\\Binaries\\UT3Demo.exe:*:Enabled:Unreal Tournament 3 Demo"
"D:\\WINDOWS\\system32\\PnkBstrA.exe"="D:\\WINDOWS\\system32\\PnkBstrA.exe:*:Enabled:PnkBstrA"
"D:\\WINDOWS\\system32\\PnkBstrB.exe"="D:\\WINDOWS\\system32\\PnkBstrB.exe:*:Enabled:PnkBstrB"
"D:\\Programme\\Flagship Studios\\Hellgate London\\Launcher.exe"="D:\\Programme\\Flagship Studios\\Hellgate London\\Launcher.exe:*:Enabled:Hellgate: London"
"D:\\Programme\\Electronic Arts\\The Battle for Middle-earth (tm) II\\patchget.dat"="D:\\Programme\\Electronic Arts\\The Battle for Middle-earth (tm) II\\patchget.dat:*:Enabled:patchgrabber"
"D:\\Programme\\mIRC\\mirc.exe"="D:\\Programme\\mIRC\\mirc.exe:*:Enabled:mIRC"
"D:\\Programme\\TrackMania Nations ESWC\\TmNationsESWC.exe"="D:\\Programme\\TrackMania Nations ESWC\\TmNationsESWC.exe:*:Enabled:TmNationsESWC"
"D:\\Programme\\Real\\RealPlayer\\realplay.exe"="D:\\Programme\\Real\\RealPlayer\\realplay.exe:*:Enabled:RealPlayer"
"D:\\Programme\\Veoh Networks\\Veoh\\VeohClient.exe"="D:\\Programme\\Veoh Networks\\Veoh\\VeohClient.exe:*:Enabled:Veoh Client"
"D:\\Programme\\Sony\\Station\\LaunchPad\\LaunchPad.exe"="D:\\Programme\\Sony\\Station\\LaunchPad\\LaunchPad.exe:*:Enabled:LaunchPad"
"D:\\Programme\\Mozilla Firefox\\firefox.exe"="D:\\Programme\\Mozilla Firefox\\firefox.exe:*:Enabled:Firefox"
"D:\\Programme\\ICQ6\\ICQ.exe"="D:\\Programme\\ICQ6\\ICQ.exe:*:Enabled:ICQ6"
"D:\\Programme\\Microsoft Games\\Age of Empires III\\age3.exe"="D:\\Programme\\Microsoft Games\\Age of Empires III\\age3.exe:*:Enabled:Age of Empires III"
"D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.140\\wtvClient.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.140\\wtvClient.exe:*:Enabled:wtvClient"
"D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.687\\wtvClient.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.687\\wtvClient.exe:*:Enabled:wtvClient"
"D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.781\\wtvClient.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.781\\wtvClient.exe:*:Enabled:wtvClient"
"D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.938\\wtvClient.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Temp\\Rar$EX00.938\\wtvClient.exe:*:Enabled:wtvClient"
"D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Anwendungsdaten\\Octoshape\\Octoshape Streaming Services\\OctoshapeClient.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Lokale Einstellungen\\Anwendungsdaten\\Octoshape\\Octoshape Streaming Services\\OctoshapeClient.exe:*:Enabled:Main program for Octoshape client"
"D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\wtvClient.exe"="D:\\Dokumente und Einstellungen\\Besitzer\\Desktop\\wtvClient.exe:*:Enabled:wtvClient"
"D:\\Programme\\Skype\\Phone\\Skype.exe"="D:\\Programme\\Skype\\Phone\\Skype.exe:*:Enabled:Skype"
"D:\\WINDOWS\\system32\\drivers\\svchost.exe"="D:\\WINDOWS\\system32\\drivers\\svchost.exe:*:Disabled:svchost"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\domainprofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\system32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019" Remaining Files :
File Backups: - D:\DOKUME~1\Besitzer\Desktop\SDFix\backups\backups.zip Files with Hidden Attributes :
Sun 11 Mar 2007 4,348 ..SH. --- "D:\Dokumente und Einstellungen\All Users\DRM\DRMv1.bak"
Sun 11 Mar 2007 0 A.SH. --- "D:\Dokumente und Einstellungen\All Users\DRM\Cache\Indiv01.tmp"
Mon 21 Jul 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL0595.tmp"
Tue 8 Jul 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1084.tmp"
Mon 16 Jun 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1139.tmp"
Tue 10 Jun 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1380.tmp"
Thu 5 Jun 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1637.tmp"
Fri 13 Jun 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1696.tmp"
Mon 9 Jun 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1718.tmp"
Sun 6 Jul 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1974.tmp"
Wed 11 Jun 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL1981.tmp"
Thu 24 Jan 2008 448,512 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL2116.tmp"
Mon 21 Jan 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL2375.tmp"
Tue 8 Apr 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL2590.tmp"
Sat 14 Jul 2007 48,640 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL2764.tmp"
Mon 21 Jan 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL2859.tmp"
Sun 15 Jul 2007 48,640 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL3065.tmp"
Thu 26 Jun 2008 49,152 ...H. --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\Microsoft\Word\~WRL3881.tmp"
Fri 4 Apr 2008 857 ...HR --- "D:\Dokumente und Einstellungen\Besitzer\Anwendungsdaten\SecuROM\UserData\securom_v7_01.bak"
Thu 24 Jan 2008 510,464 A..H. --- "D:\Dokumente und Einstellungen\Besitzer\Desktop\Desktop-Dateien\FACHARBEIT\~WRL2136.tmp" Finished! |