mrfraenk | 07.04.2009 16:23 | Hallo Undoreal,
vielen Dank für Deine ausführliche Anleitung. Ich bin leider erst jetzt richtig dazu gekommen mich nochmla dran zu setzen...nach der letzten Reinigung mit antimalware lief er wieder ganz gut die letzten Wochen. Da mir aber seit 2 Tage die unterschiedlichsten Programme mit der Fehlermeldung " Visual C++ Runtime library error" abgestürzt sind, habe ich nun deine anleitung nochmal von vorne durchgemacht...unten sind das Log von ComboFix und SuperAntiSpyware...ccleaner habe ich laufen lassen und alles bereinigt.
ich wäre Dir oder auch jemand anderem dankbar, wenn Ihr mir ein feedback zu den logs geben könntet und ob alles beseitigt ist...
ComboFix log: Code:
ComboFix 09-04-04.01 - mr.fraenk 2009-04-07 13:34:43.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1033.18.3582.3117 [GMT 2:00]
ausgeführt von:: c:\documents and settings\mr.fraenk\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\windows\system32\tanevedb.ini
c:\windows\system32\TuxIRqru.ini
c:\windows\system32\TuxIRqru.ini2
c:\windows\system32\uniq.tll
c:\windows\Tasks\gfwedmgy.job
.
((((((((((((((((((((((( Dateien erstellt von 2009-03-07 bis 2009-04-07 ))))))))))))))))))))))))))))))
.
2009-04-07 12:33 . 2009-04-07 12:33 87 --a------ c:\windows\communicator_NextDay.ini
2009-04-07 12:09 . 2009-04-07 12:09 <DIR> d-------- c:\program files\materialise
2009-04-07 12:09 . 2009-04-07 12:09 <DIR> d-------- c:\program files\Common Files\Materialise
2009-04-06 10:34 . 2009-04-06 10:34 73,728 --a------ c:\windows\system32\javacpl.cpl
2009-04-03 10:05 . 2009-04-03 10:03 59,157,504 --a------ C:\marwin_itg_trennwand_f003.SLDPRT
2009-04-01 12:45 . 2004-08-03 23:08 31,616 --a------ c:\windows\system32\drivers\usbccgp.sys
2009-04-01 12:45 . 2004-08-03 23:08 31,616 --a--c--- c:\windows\system32\dllcache\usbccgp.sys
2009-03-23 09:20 . 2009-03-23 09:20 <DIR> d-------- c:\program files\iPod
2009-03-23 09:20 . 2009-03-23 09:21 <DIR> d-------- c:\documents and settings\All Users\Application Data\{00D89592-F643-4D8D-8F0F-AFAE0F14D4C3}
2009-03-20 18:49 . 2009-03-20 18:49 <DIR> d-------- c:\documents and settings\All Users\Bunkspeed
2009-03-10 15:57 . 2009-03-10 15:58 <DIR> d-------- c:\program files\Readiris Pro 11
2009-03-10 15:51 . 2009-03-10 15:51 <DIR> d-------- c:\program files\iriscn2i
2009-03-09 13:42 . 2009-03-09 13:42 <DIR> d-------- c:\program files\Common Files\Wise Installation Wizard
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-07 11:37 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\WTablet
2009-04-07 07:04 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\SolidWorks
2009-04-06 08:31 --------- d-----w c:\program files\Java
2009-04-06 08:18 --------- d-----w c:\program files\SolidWorks Installation Manager
2009-04-06 08:18 --------- d-----w c:\program files\SolidWorks
2009-04-06 08:18 --------- d-----w c:\program files\Common Files\SolidWorks Shared
2009-04-06 08:16 --------- d-----w c:\program files\Common Files\eDrawings2007
2009-03-30 15:37 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\FileZilla
2009-03-25 13:20 --------- d-----w c:\documents and settings\LocalService\Application Data\WTablet
2009-03-23 07:21 --------- d-----w c:\program files\iTunes
2009-03-23 07:20 --------- d-----w c:\program files\Common Files\Apple
2009-03-23 07:19 --------- d-----w c:\program files\QuickTime
2009-03-23 07:12 --------- d-----w c:\program files\Bonjour
2009-03-18 22:30 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\uTorrent
2009-03-18 17:33 --------- d-----w c:\program files\NuGraf
2009-03-16 21:05 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\Skype
2009-03-16 20:29 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\skypePM
2009-03-12 20:25 --------- d-----w c:\program files\eMule
2009-03-05 08:28 --------- d-----w c:\program files\Malwarebytes' Anti-Malware
2009-03-05 08:27 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\Malwarebytes
2009-03-05 08:22 --------- d-----w c:\documents and settings\All Users\Application Data\Malwarebytes
2009-03-05 08:08 --------- d-----w c:\program files\CCleaner
2009-03-05 08:03 --------- d-----w c:\documents and settings\All Users\Application Data\AntiSpyInfo
2009-03-03 17:33 102,664 ----a-w c:\windows\system32\drivers\tmcomm.sys
2009-03-03 17:00 --------- d-----w c:\program files\MSXML 4.0
2009-03-03 10:51 --------- d-----w c:\program files\AVG
2009-03-03 09:07 --------- d-----w c:\program files\Trend Micro
2009-03-03 08:34 --------- d-----w c:\program files\Anti-Spy.Info
2009-03-03 08:20 --------- d-----w c:\program files\Epocware
2009-03-03 08:15 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\Babylon
2009-03-03 08:15 --------- d-----w c:\documents and settings\All Users\Application Data\Babylon
2009-03-02 22:46 --------- d--h--w c:\program files\InstallShield Installation Information
2009-02-26 12:40 --------- d-----w c:\program files\Google
2009-02-25 09:44 --------- d-----w c:\program files\FileZilla FTP Client
2009-02-12 17:36 --------- d-----w c:\program files\Common Files\Skype
2009-02-12 17:36 --------- d-----w c:\documents and settings\All Users\Application Data\Skype
2009-02-12 17:36 --------- d-----r c:\program files\Skype
2009-02-11 09:19 38,496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-11 09:19 15,504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-02-07 15:59 --------- d-----w c:\documents and settings\mr.fraenk\Application Data\dvdcss
2008-11-25 21:48 266,714 ----a-w c:\program files\setuplog.txt
2008-11-20 18:17 60,744 ----a-w c:\documents and settings\mr.fraenk\g2mdlhlpx.exe
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
"LogitechSoftwareUpdate"="c:\program files\Logitech\Video\ManifestEngine.exe" [2005-06-08 196608]
"googletalk"="c:\program files\Google\Google Talk\googletalk.exe" [2007-11-21 3293184]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"D-Link AirPlus G"="c:\program files\D-Link\AirPlus G\AirGCFG.exe" [2005-11-24 1544192]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-11-07 8523776]
"WinSys2"="c:\windows\system32\winsys2.exe" [2007-10-31 208896]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-11-07 81920]
"zBrowser Launcher"="c:\program files\Logitech\iTouch\iTouch.exe" [2004-03-18 892928]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"AppleSyncNotifier"="c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe" [2008-10-01 111936]
"Acrobat Assistant 7.0"="c:\program files\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2004-12-14 483328]
"LVCOMSX"="c:\windows\system32\LVCOMSX.EXE" [2005-07-19 221184]
"LogitechVideoRepair"="c:\program files\Logitech\Video\ISStart.exe" [2005-06-08 458752]
"LogitechVideoTray"="c:\program files\Logitech\Video\LogiTray.exe" [2005-06-08 217088]
"ANIWZCS2Service"="c:\program files\ANI\ANIWZCS2 Service\WZCSLDR2.exe" [2005-10-20 49152]
"IRIScan 2 button manager"="c:\program files\iriscn2i\bmanm12.exe" [2008-04-08 2319024]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2009-01-05 413696]
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe" [2009-03-12 342312]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-04-06 148888]
"nwiz"="nwiz.exe" [2007-11-07 c:\windows\system32\nwiz.exe]
"RTHDCPL"="RTHDCPL.EXE" [2008-05-08 c:\windows\RTHDCPL.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]
c:\documents and settings\All Users\Start Menu\Programs\Startup\
Adobe Acrobat Speed Launcher.lnk - c:\windows\Installer\{AC76BA86-1033-F400-7760-000000000002}\SC_Acrobat.exe [2008-12-12 25214]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Program Files\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Program Files\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Program Files\\uTorrent\\uTorrent.exe"=
"c:\\Program Files\\Nokia\\Nokia Software Updater\\nsu_ui_client.exe"=
"c:\\Program Files\\Common Files\\Nokia\\Service Layer\\A\\nsl_host_process.exe"=
"c:\\Program Files\\eMule\\emule.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
"c:\\Program Files\\Nero\\Nero 7\\Nero ShowTime\\ShowTime.exe"=
"c:\\Program Files\\Google\\Google Talk\\googletalk.exe"=
"c:\\Program Files\\Adobe\\Adobe Dreamweaver CS3\\Dreamweaver.exe"=
"c:\\Program Files\\Real\\RealPlayer\\realplay.exe"=
"c:\\Program Files\\MAXON\\CINEMA 4D R10\\NET Render Client.exe"=
"c:\\Program Files\\Alias\\StudioTools13.0\\bin\\Alias.exe"=
"c:\\Program Files\\Mozilla Firefox\\firefox.exe"=
"c:\\Program Files\\Skype\\Phone\\Skype.exe"=
"c:\\Program Files\\Bonjour\\mDNSResponder.exe"=
"c:\\Program Files\\iTunes\\iTunes.exe"=
"c:\\Program Files\\materialise\\NextDay 2.5\\Communicator.exe"=
R2 TabletServiceWacom;TabletServiceWacom;c:\windows\system32\Wacom_Tablet.exe [2008-12-22 2749224]
R3 wacmoumonitor;Wacom Mode Helper;c:\windows\system32\drivers\wacmoumonitor.sys [2009-02-06 15656]
S3 nmwcdnsu;Nokia USB Flashing Phone Parent;c:\windows\system32\drivers\nmwcdnsu.sys [2008-12-01 138112]
S3 nmwcdnsuc;Nokia USB Flashing Generic;c:\windows\system32\drivers\nmwcdnsuc.sys [2008-12-01 8320]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{c76e80ee-cc4e-11dd-a70e-001b11177f2b}]
\Shell\AutoRun\command - wscript.exe open_website.vbs
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
BHO-{41EA2565-0215-43B6-B3C1-BA1BBD64E963} - (no file)
BHO-{4d193f1f-affd-4dff-989c-cbcd2ba94f66} - (no file)
HKLM-Run-NWEReboot - (no file)
Notify-byXNhedB - byXNhedB.dll
.
------- Zusätzlicher Suchlauf -------
.
uInternet Settings,ProxyOverride = *.local
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: In Adobe PDF konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: In vorhandene PDF-Datei konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\program files\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
DPF: {83581B17-7BF5-4650-BF23-853A8A0C271A} - hxxps://nextdayoqaos.materialise.com/Upserver/EposActiveX.cab
DPF: {DC6FEBC5-0A2D-458A-A01B-5DB15EEC4305} - hxxp://webc.plenodesign.eu/auth/controls/IlosoftImageUpload.dll
FF - ProfilePath - c:\documents and settings\mr.fraenk\Application Data\Mozilla\Firefox\Profiles\0ot877yg.default\
FF - component: c:\documents and settings\mr.fraenk\Application Data\Mozilla\Firefox\Profiles\0ot877yg.default\extensions\bkmrksync@nokia.com\components\BkMrkExt.dll
FF - plugin: c:\program files\Google\Picasa3\npPicasa3.dll
.
**************************************************************************
catchme 0.3.1375 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-04-07 13:37:32
Windows 5.1.2600 Service Pack 2 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-1547161642-789336058-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Settings\{76152C9D-0360-4843-85AD-1BDCE62EB374}\{4B27E252-BF40-45af-A1F9-C73E2B78BE5B}*]
"t"=hex:79,23,38,b9,db,2c,fb,71,da,dd,82,fb,f3,13,eb,97,8c,d2,50,ae,19,72,d2,
8a,a2,d8,95,a9,57,c4,73,bc
[HKEY_USERS\S-1-5-21-1547161642-789336058-682003330-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{61242116-A81E-ADAE-89F6-F9E0FA6BCAFB}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"iaphmbfenmjpemlgcj"=hex:6a,61,6a,66,68,6c,66,6d,69,63,66,6b,63,6f,6c,67,70,64,
6b,63,00,00
"haficbnfnbppdlml"=hex:6b,61,63,66,66,61,64,6d,6e,63,64,63,67,63,6c,69,65,61,
6f,6b,66,6d,00,00
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{61242116-A81E-ADAE-89F6-F9E0FA6BCAFB}\InProcServer32*]
"jabihgaojmcpdalakipi"=hex:6a,61,6a,66,68,6c,66,6d,69,63,66,6b,63,6f,6c,67,70,
64,6b,63,00,00
"iabibgobhllchhmdfc"=hex:6b,61,63,66,66,61,64,6d,6e,63,64,63,67,63,6c,69,65,61,
6f,6b,66,6d,00,00
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Bonjour\mDNSResponder.exe
c:\program files\Java\jre6\bin\jqs.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\WTablet\Wacom_TabletUser.exe
c:\program files\Logitech\Video\FxSvr2.exe
c:\program files\Adobe\Acrobat 7.0\Acrobat\acrobat_sl.exe
c:\windows\system32\wscntfy.exe
c:\program files\iPod\bin\iPodService.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-04-07 13:41:08 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-04-07 11:41:06
Vor Suchlauf: 57.618.690.048 bytes free
Nach Suchlauf: 58,157,912,064 bytes free
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
215 --- E O F --- 2009-03-03 17:06:03
AntiSpywareLog: Code:
SUPERAntiSpyware Scan Log
http://www.superantispyware.com
Generated 04/07/2009 at 04:36 PM
Application Version : 4.26.1000
Core Rules Database Version : 3832
Trace Rules Database Version: 1788
Scan type : Complete Scan
Total Scan Time : 02:42:24
Memory items scanned : 426
Memory threats detected : 0
Registry items scanned : 6380
Registry threats detected : 0
File items scanned : 257781
File threats detected : 2
Trojan.Unknown Origin
C:\SYSTEM VOLUME INFORMATION\_RESTORE{4947145D-C5BE-4752-8010-CE5B1B216E29}\RP188\A0025389.SCR
Unclassified.Unknown Origin
L:\PROGRAMME\SOLIDWORKS 2005\KEYGEN.NFO
ich poste gleich mal noch das hjt log zur Vollständigkeit.
Herzlichen Dank schon mal! |