Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Internet stürzt ab, Task-Manager blockiert - Wurm? (https://www.trojaner-board.de/77609-internet-stuerzt-ab-task-manager-blockiert-wurm.html)

Assetmoc 18.09.2009 14:40

Internet stürzt ab, Task-Manager blockiert - Wurm?
 
Hallo zusammen,und zwar habe ich folgendes Problem :

Seit 2Tagen bricht die Internetverbindung plötzlich ab, den Task-Manager kann ich auch nicht mehr starten weil folgende Meldung erscheint :
Der Task-Manager wurde durch den Adminstrator deaktiviert.
Als es das erste mal passiert ist kam eine Meldung dass meine Firewall deaktiviert wurde (oO).
Ich hoffe man kann mir helfen ,wenn noch was is : fragen.

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:27:21, on 18.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\vsnpstd.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Yahoo!\Search Protection\SearchProtection.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\WINDOWS\system32\audit.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\Programme\Yahoo!\SoftwareUpdate\YahooAUService.exe
C:\WINDOWS\System32\svchost.exe
C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe
C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe
E:\Programme\opera.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\winwwos.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\rfumj.exe
C:\Dokumente und Einstellungen\xxx\Desktop\HiJackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxxp://de.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*hxxxp://de.search.yahoo.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxxp://de.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxxp://de.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxxp://de.rd.yahoo.com/customize/ie/defaults/su/msgr9/*hxxxp://de.search.yahoo.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxxp://de.rd.yahoo.com/customize/ie/defaults/sp/msgr9/*hxxxp://de.search.yahoo.com
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxxp://de.yahoo.com
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = hxxxp://de.rd.yahoo.com/customize/ie/defaults/su/msgr9/*hxxxp://de.search.yahoo.com
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - E:\Programme\rpbrowserrecordplugin.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\YTSingleInstance.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [YSearchProtection] "C:\Programme\Yahoo!\Search Protection\SearchProtection.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Messenger (Yahoo!)] "C:\Programme\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O4 - HKCU\..\Run: [Search Protection] C:\Programme\Yahoo!\Search Protection\SearchProtection.exe
O4 - HKCU\..\Run: [explorer] C:\WINDOWS\system32\audit.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE /nosplash (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: Save YouTube Video as MP3 - res://C:\Programme\Gemeinsame Dateien\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {D0C0F75C-683A-4390-A791-1ACFD5599AB8} (Oberon Flash Game Host) - http://icq.oberon-media.com/Gameshell/GameHost/1.0/OberonGameHost.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{934FA3AC-0E29-4055-AEAF-EBFAF9CB360B}: NameServer = 217.0.43.33 217.0.43.17
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - Deutsche Telekom AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\WINDOWS\system32\GameMon.des.exe (file missing)
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
O23 - Service: Yahoo! Updater (YahooAUService) - Yahoo! Inc. - C:\Programme\Yahoo!\SoftwareUpdate\YahooAUService.exe

--
End of file - 6766 bytes


cosinus 18.09.2009 18:25

Hallo,

Stell sicher, daß Dir auch alle Dateien angezeigt werden, danach folgende Dateien (sofern diese noch existieren) bei Virustotal.com auswerten lassen und alle Ergebnisse posten, und zwar so, daß man die der einzelnen Virenscanner sehen kann. Bitte mit Dateigrößen und Prüfsummen:
Code:

C:\WINDOWS\system32\audit.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\winwwos.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\rfumj.exe

Bitte danach diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!!
Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.

Assetmoc 19.09.2009 11:09

Hey,erstmal danke für die Hilfe

Die Dateien die rauskamen
File-Upload.net - Data.rar

Virustotal klapt bei mir nicht aber habnun ein andres problem:

Die erste Datei die ich scannen sollte gibts bei mir nicht, die andren beiden finde ich nicht , schon "C:\DOKUME~1" gibts nicht,was soll dieses DOKUME~1 sein ?

cosinus 19.09.2009 11:27

C:\DOKUME~1 ist die alte DOS-Schreibweise für Datei- und Ordnernamen mit mehr als acht Zeichen. C:\DOKUME~1 ist nichts weiter als C:\Dokumente und Einstellungen

cosinus 19.09.2009 12:15

Bitte ComboFix ausführen, genau an folgende Instruktionen halten!!

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK

Wichtig! Bitte die combofix.exe per Rechtsklick, "Ziel speichern unter" unter smss.exe abspeichern!
Besonders hartnäckige Malware erkennt eine combofix.exe und würde sich vor ihr gezielt verstecken!


Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die in smss.exe umbenannte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.

Poste alle Logfiles bitte mit Codetags umschlossen (#-Button) also so:

HTML-Code:

[code] Hier das Logfile rein! [/code]

Assetmoc 19.09.2009 12:52

Die Dateien finde ich immernoch nicht,obwohl ich in dem Ordner suche und alle Dateien angezeigt werden (Einstellung Ordneroptionen).

Ich starte gleich mal "smss.exe" und melde mich wenns fertig ist

Assetmoc 19.09.2009 13:24

Code:

ComboFix 09-09-18.02 - xxx 19.09.2009 14:12.1.1 - NTFSx86
Microsoft Windows XP Professional  5.1.2600.2.1252.49.1031.18.1023.737 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\xxx\Desktop\ComboFix.exe
AV: Avira AntiVir PersonalEdition *On-access scanning enabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\recycler\S-1-5-21-515967899-261903793-725345543-1004
c:\recycler\S-1-5-21-515967899-261903793-725345543-1005
c:\windows\system32\Icon_SmartFTP.exe.exe
c:\windows\system32\Plugins
c:\windows\system32\Plugins\Mime.ini
c:\windows\system32\Plugins\MozillaEdit.exe
c:\windows\system32\Plugins\NPLeechGet.dll

.
(((((((((((((((((((((((  Dateien erstellt von 2009-08-19 bis 2009-09-19  ))))))))))))))))))))))))))))))
.

2009-09-19 07:20 . 2009-09-19 07:20        --------        d-----w-        C:\rsit
2009-09-19 07:19 . 2009-09-19 07:19        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\Malwarebytes
2009-09-19 07:19 . 2009-09-10 12:54        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2009-09-19 07:19 . 2009-09-19 07:19        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\Malwarebytes
2009-09-19 07:19 . 2009-09-10 12:53        19160        ----a-w-        c:\windows\system32\drivers\mbam.sys
2009-09-18 15:08 . 2009-09-18 15:08        --------        d-----w-        c:\programme\Empire Interactive
2009-09-18 13:58 . 2008-12-11 06:38        159600        ----a-w-        c:\windows\system32\drivers\pctgntdi.sys
2009-09-18 13:58 . 2009-08-24 12:05        206256        ----a-w-        c:\windows\system32\drivers\PCTCore.sys
2009-09-18 13:58 . 2009-08-19 09:01        86888        ----a-w-        c:\windows\system32\drivers\PCTAppEvent.sys
2009-09-18 13:58 . 2009-09-18 14:00        --------        d-----w-        c:\programme\Gemeinsame Dateien\PC Tools
2009-09-18 13:58 . 2008-12-10 09:36        64392        ----a-w-        c:\windows\system32\drivers\pctplsg.sys
2009-09-18 13:58 . 2009-09-19 10:07        --------        d-----w-        c:\programme\Spyware Doctor
2009-09-18 13:58 . 2009-09-18 13:58        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\PC Tools
2009-09-18 13:58 . 2009-09-18 13:58        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\PC Tools
2009-09-18 13:58 . 2009-09-19 11:38        --------        d---a-w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\TEMP
2009-09-18 10:52 . 2009-09-18 10:52        43520        ----a-w-        c:\windows\system32\CmdLineExt03.dll
2009-09-10 11:08 . 2009-09-10 11:09        --------        d-----w-        c:\dokumente und einstellungen\yyy\Lokale Einstellungen\Anwendungsdaten\Adobe
2009-09-09 11:15 . 2009-09-09 11:15        --------        d-----w-        c:\dokumente und einstellungen\yyy\Lokale Einstellungen\Anwendungsdaten\Google
2009-09-08 16:52 . 2009-09-08 16:52        --------        d-----w-        c:\programme\Java
2009-09-08 16:46 . 2009-09-08 16:52        411368        ----a-w-        c:\windows\system32\deploytk.dll
2009-09-07 06:01 . 2009-09-07 08:24        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\uTorrent
2009-09-05 15:23 . 2009-09-05 15:23        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\SmartFTP
2009-09-05 15:23 . 2009-09-05 16:27        --------        d-----w-        c:\programme\SmartFTP Client
2009-09-05 15:22 . 2009-09-05 16:26        --------        d-----w-        c:\programme\SmartFTP Client 4.0 Setup Files
2009-09-05 14:47 . 2009-09-05 14:58        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\WSG32
2009-09-04 13:56 . 2009-09-04 13:56        --------        d-----w-        c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\Adobe
2009-08-30 22:53 . 2009-08-30 22:53        --------        d--h--r-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\yahoo!
2009-08-30 20:25 . 2009-08-30 20:25        --------        d-----w-        c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\Yahoo
2009-08-30 20:23 . 2009-08-30 20:23        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\Yahoo!
2009-08-30 20:23 . 2009-08-30 20:23        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\Yahoo! Companion
2009-08-30 20:22 . 2009-08-30 20:25        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\Yahoo!
2009-08-30 20:22 . 2009-08-30 20:23        --------        d-----w-        c:\programme\Yahoo!
2009-08-29 12:54 . 2009-08-29 12:54        --------        d-----w-        C:\Fiaa
2009-08-29 11:52 . 2009-08-29 11:52        25280        ----a-w-        c:\windows\system32\drivers\hamachi.sys
2009-08-29 11:50 . 2009-09-13 16:05        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\Hamachi
2009-08-28 13:15 . 2009-08-28 13:15        --------        d-----w-        C:\Mp3 Output
2009-08-28 13:15 . 2009-06-08 13:33        8676883        ----a-w-        c:\windows\system32\mp3Media2.dll
2009-08-26 12:11 . 2007-05-17 15:30        318976        ----a-w-        c:\windows\system32\avisynth.dll
2009-08-26 12:11 . 2004-02-22 08:11        719872        ----a-w-        c:\windows\system32\devil.dll
2009-08-26 12:11 . 2006-04-12 07:47        217073        ----a-w-        c:\windows\meta4.exe
2009-08-26 12:11 . 2006-04-05 06:09        66560        ----a-w-        c:\windows\MOTA113.exe
2009-08-26 12:11 . 2005-07-14 10:31        27648        ----a-w-        c:\windows\system32\AVSredirect.dll
2009-08-26 12:05 . 2009-08-26 12:05        499712        ----a-w-        c:\windows\system32\msvcp71.dll
2009-08-26 12:05 . 2009-08-26 12:05        348160        ----a-w-        c:\windows\system32\msvcr71.dll
2009-08-25 21:41 . 2009-08-25 21:41        --------        d-----w-        c:\programme\aod
2009-08-25 14:02 . 2009-08-25 19:07        --------        d-----w-        c:\programme\Real
2009-08-24 20:04 . 2004-08-03 21:10        17024        -c--a-w-        c:\windows\system32\dllcache\ccdecode.sys
2009-08-24 20:04 . 2004-08-03 21:10        17024        ----a-w-        c:\windows\system32\drivers\CCDECODE.sys
2009-08-24 20:03 . 2002-07-03 09:44        53248        ----a-w-        c:\windows\amcap.exe
2009-08-24 20:03 . 2004-02-16 11:59        61440        ----a-w-        c:\windows\system32\csnpstd.dll
2009-08-22 07:15 . 2009-08-22 07:15        --------        d-----w-        c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\Google
2009-08-21 22:08 . 2009-08-21 22:11        --------        d-----w-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\Skype

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-15 09:54 . 2008-12-02 16:57        96        ---ha-w-        c:\windows\system32\HsInfo.dat
2009-09-07 14:45 . 2009-08-04 11:24        --------        d-----w-        c:\programme\Gemeinsame Dateien\DVDVideoSoft
2009-09-06 13:58 . 2009-08-08 13:25        --------        d-----w-        c:\programme\TuneUp Utilities 2009
2009-09-05 15:10 . 2009-08-05 19:28        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\ICQ
2009-08-29 11:02 . 2009-08-07 15:19        --------        d-----w-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\ICQ
2009-08-26 12:05 . 2008-09-26 20:16        --------        d-----w-        c:\programme\Gemeinsame Dateien\Real
2009-08-25 20:50 . 2009-08-06 15:33        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\Skype
2009-08-25 20:50 . 2009-08-06 15:34        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\skypePM
2009-08-24 20:03 . 2008-10-19 10:05        --------        d-----w-        c:\programme\Gemeinsame Dateien\snpstd
2009-08-20 06:17 . 2009-08-20 06:17        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\OpenOffice.org
2009-08-16 12:38 . 2009-08-16 11:19        --------        d-----w-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\AVS4YOU
2009-08-16 12:38 . 2009-08-01 17:23        --------        d-----w-        c:\programme\AVS4YOU
2009-08-16 12:32 . 2009-08-16 12:32        --------        d-----w-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\TuneUp Software
2009-08-16 11:19 . 2009-08-16 11:19        --------        d-----w-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\DivX
2009-08-16 11:19 . 2009-08-16 11:19        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\AVS4YOU
2009-08-14 13:24 . 2009-08-14 13:24        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\DivX
2009-08-14 12:42 . 2009-08-14 12:42        --------        d-----w-        c:\programme\Gemeinsame Dateien\DivX Shared
2009-08-14 04:58 . 2009-09-18 13:58        7396        ----a-w-        c:\windows\system32\drivers\pctcore.cat
2009-08-09 16:47 . 2009-08-05 19:23        13296        ----a-w-        c:\dokumente und einstellungen\yyy\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-08-09 16:12 . 2009-08-05 19:19        13296        ----a-w-        c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-08-08 13:25 . 2009-08-08 13:25        604488        ----a-w-        c:\windows\system32\TUProgSt.exe
2009-08-08 13:25 . 2009-08-08 13:25        361288        ----a-w-        c:\windows\system32\TuneUpDefragService.exe
2009-08-08 13:25 . 2009-08-08 13:25        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\TuneUp Software
2009-08-08 13:25 . 2009-08-08 13:25        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\TuneUp Software
2009-08-08 13:24 . 2009-08-08 13:24        --------        d-sh--w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
2009-08-07 20:30 . 2009-08-07 20:30        --------        d-----w-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\MSNInstaller
2009-08-06 15:33 . 2009-08-06 15:33        --------        d-----r-        c:\programme\Skype
2009-08-06 15:33 . 2009-04-30 20:07        --------        d-----w-        c:\programme\Gemeinsame Dateien\Skype
2009-08-06 15:33 . 2009-08-06 15:33        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\Skype
2009-08-05 21:02 . 2001-08-23 12:00        82776        ----a-w-        c:\windows\system32\perfc007.dat
2009-08-05 21:02 . 2001-08-23 12:00        453122        ----a-w-        c:\windows\system32\perfh007.dat
2009-08-05 21:01 . 2009-08-05 21:01        --------        d-----w-        c:\programme\MSBuild
2009-08-05 20:58 . 2009-08-05 20:58        --------        d-----w-        c:\programme\Reference Assemblies
2009-08-05 20:40 . 2009-08-05 20:40        138        ----a-w-        c:\dokumente und einstellungen\xxx\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
2009-08-05 19:23 . 2009-08-05 19:23        --------        d-----w-        c:\dokumente und einstellungen\yyy\Anwendungsdaten\T-Online
2009-08-05 19:16 . 2009-08-05 19:16        --------        d-----w-        c:\dokumente und einstellungen\xxx\Anwendungsdaten\T-Online
2009-08-05 19:16 . 2009-08-05 19:16        --------        d-----w-        c:\dokumente und einstellungen\All Users.WINDOWS\Anwendungsdaten\T-Online
2009-08-05 19:16 . 2008-09-26 10:40        --------        d-----w-        c:\programme\Gemeinsame Dateien\Marmiko Shared
2009-08-05 19:00 . 2008-09-21 12:08        21740        ----a-w-        c:\windows\system32\emptyregdb.dat
2009-08-05 18:20 . 2009-07-01 09:49        2100        ----a-w-        c:\windows\system32\nodes.txt.tmp
2009-08-04 14:19 . 2009-08-04 14:19        --------        d-----w-        c:\programme\Software Informer
2009-08-04 11:24 . 2009-08-04 11:24        --------        d-----w-        c:\programme\AskBarDis
2009-08-04 11:24 . 2009-08-04 11:24        --------        d-----w-        c:\programme\DVDVideoSoft
2009-08-03 10:37 . 2009-08-01 13:18        --------        d-----w-        c:\dokumente und einstellungen\zzz\Anwendungsdaten\vlc
2009-08-01 22:15 . 2009-08-01 13:42        --------        d-----w-        c:\programme\ICQ6Toolbar
2009-08-01 19:21 . 2009-08-01 19:21        --------        d-----w-        c:\dokumente und einstellungen\zzz\Anwendungsdaten\AVS4YOU
2009-08-01 19:21 . 2009-08-01 19:21        --------        d-----w-        c:\dokumente und einstellungen\zzz\Anwendungsdaten\DivX
2009-08-01 17:24 . 2009-08-01 17:24        --------        d-----w-        c:\programme\Gemeinsame Dateien\AVSMedia
2009-08-01 16:52 . 2009-08-01 16:51        --------        d-----w-        c:\programme\Avidemux 2.5
2009-08-01 13:37 . 2009-03-29 15:17        --------        d-----w-        c:\programme\Windows Live Safety Center
2009-07-31 11:07 . 2009-07-31 11:07        --------        d-----w-        c:\programme\Gemeinsame Dateien\Sony Ericsson Shared
2009-07-31 11:07 . 2009-06-29 12:25        --------        d-----w-        c:\programme\Gemeinsame Dateien\Teleca Shared
2009-07-31 11:07 . 2009-07-31 11:07        --------        d-----w-        c:\programme\Sony Ericsson
2009-07-15 09:48 . 2009-08-08 13:25        29000        ----a-w-        c:\windows\system32\uxtuneup.dll
2009-05-01 21:02 . 2009-05-01 21:02        1044480        ----a-w-        c:\programme\mozilla firefox\plugins\libdivx.dll
2009-05-01 21:02 . 2009-05-01 21:02        200704        ----a-w-        c:\programme\mozilla firefox\plugins\ssldivx.dll
2009-05-01 21:02 . 2009-05-01 21:02        1044480        ----a-w-        c:\programme\opera\program\plugins\libdivx.dll
2009-05-01 21:02 . 2009-05-01 21:02        200704        ----a-w-        c:\programme\opera\program\plugins\ssldivx.dll
2006-05-03 10:06 . 2008-09-26 20:28        163328        --sha-r-        c:\windows\system32\flvDX.dll
2009-03-30 12:47 . 2009-02-20 19:39        848        --sha-w-        c:\windows\system32\KGyGaAvL.sys
2007-02-21 11:47 . 2008-09-26 20:28        31232        --sha-r-        c:\windows\system32\msfDX.dll
2007-12-17 13:43 . 2008-09-26 20:28        27648        --sha-w-        c:\windows\system32\Smab0.dll
2008-02-04 19:26 . 2008-09-26 20:28        151040        --sha-w-        c:\windows\system32\VistaUltm.dll
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2009-02-06 3885408]
"Messenger (Yahoo!)"="c:\programme\Yahoo!\Messenger\YahooMessenger.exe" [2009-05-26 4420848]
"Search Protection"="c:\programme\Yahoo!\Search Protection\SearchProtection.exe" [2009-02-23 111856]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"snpstd"="c:\windows\vsnpstd.exe" [2004-06-10 286720]
"TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2009-08-26 280080]
"YSearchProtection"="c:\programme\Yahoo!\Search Protection\SearchProtection.exe" [2009-02-23 111856]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-09-08 149280]
"Malwarebytes Anti-Malware (reboot)"="e:\programme\Malwarebytes' Anti-Malware\mbam.exe" [2009-09-10 1385808]
"Cmaudio"="cmicnfg.cpl" [BU]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-03 15360]
"InfoCockpit"="c:\programme\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE" [2009-04-29 338432]

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system]
"DisableTaskMgr"= 1 (0x1)
"DisableRegistryTools"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
"FirewallOverride"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc]
"AntiVirusOverride"=dword:00000001
"AntiVirusDisableNotify"=dword:00000001
"FirewallDisableNotify"=dword:00000001
"FirewallOverride"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
"UacDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"e:\\Programme\\ICQ6.5\\ICQ.exe"=
"e:\\Spiele\\S4\\S4Client.exe"=
"e:\\Spiele\\LF2.5\\lf2.5\\lf2.5.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"e:\\Programme\\hamachi.exe"=
"e:\\Spiele\\AOE II\\EMPIRES2.EXE"=
"e:\\Programme\\opera.exe"=
"c:\\Programme\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"c:\\Programme\\uTorrent\\uTorrent.exe"=
"e:\\Spiele\\One Piece Most Wanted\\One Piece - Most Wanted 0.1.exe"=
"c:\\PROGRAMME\\T-ONLINE\\T-ONLINE_SOFTWARE_6\\BROWSER\\BROWSER.EXE"=
"c:\\Programme\\Gemeinsame Dateien\\Real\\Update_OB\\realsched.exe"=
"c:\\PROGRA~1\\T-Online\\T-ONLI~1\\BASIS-~1\\Basis2\\kernel.exe"=
"c:\\Programme\\T-Online\\T-Online_Software_6\\Basis-Software\\Basis2\\kernel.exe"=
"c:\\PROGRA~1\\T-Online\\T-ONLI~1\\Notifier\\Notifier.exe"=
"e:\\Programme\\Malwarebytes' Anti-Malware\\mbamgui.exe"=

R0 PCTCore;PCTools KDS;c:\windows\system32\drivers\PCTCore.sys [18.09.2009 15:58 206256]
R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;c:\programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [26.09.2008 12:41 61440]
R2 TuneUp.ProgramStatisticsSvc;TuneUp Program Statistics Service;c:\windows\system32\TUProgSt.exe [08.08.2009 15:25 604488]
R3 abp470n5;abp470n5;\??\c:\windows\system32\drivers\mgnrql.sys --> c:\windows\system32\drivers\mgnrql.sys [?]
R3 MTOnlPktAlyX;MTOnlPktAlyX NDIS Protocol Driver;c:\progra~1\T-Online\T-ONLI~1\BASIS-~1\Basis1\MTOnlPktAlyX.SYS [26.01.2009 20:12 17536]
R3 seehcri;Sony Ericsson seehcri Device Driver;c:\windows\system32\drivers\seehcri.sys [26.08.2009 20:21 27632]
S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS [26.09.2008 12:41 17280]
S3 MIINPazX;MIINPazX NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS [26.01.2009 20:13 17152]
S3 npggsvc;nProtect GameGuard Service;c:\windows\system32\GameMon.des -service --> c:\windows\system32\GameMon.des -service [?]
S3 s0016bus;Sony Ericsson Device 0016 driver (WDM);c:\windows\system32\drivers\s0016bus.sys [26.08.2009 20:21 89256]
S3 s0016mdfl;Sony Ericsson Device 0016 USB WMC Modem Filter;c:\windows\system32\drivers\s0016mdfl.sys [26.08.2009 20:21 15016]
S3 s0016mdm;Sony Ericsson Device 0016 USB WMC Modem Driver;c:\windows\system32\drivers\s0016mdm.sys [26.08.2009 20:21 120744]
S3 s0016mgmt;Sony Ericsson Device 0016 USB WMC Device Management Drivers (WDM);c:\windows\system32\drivers\s0016mgmt.sys [26.08.2009 20:21 114216]
S3 s0016nd5;Sony Ericsson Device 0016 USB Ethernet Emulation SEMC0016 (NDIS);c:\windows\system32\drivers\s0016nd5.sys [26.08.2009 20:21 25512]
S3 s0016obex;Sony Ericsson Device 0016 USB WMC OBEX Interface;c:\windows\system32\drivers\s0016obex.sys [26.08.2009 20:21 110632]
S3 s0016unic;Sony Ericsson Device 0016 USB Ethernet Emulation SEMC0016 (WDM);c:\windows\system32\drivers\s0016unic.sys [26.08.2009 20:21 115752]
S3 sdAuxService;PC Tools Auxiliary Service;c:\programme\Spyware Doctor\pctsAuxs.exe [18.09.2009 15:58 348752]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - PROCEXP113
*Deregistered* - PROCEXP113

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
tapisrv        REG_MULTI_SZ          Tapisrv

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp
.
Inhalt des "geplante Tasks" Ordners

2009-09-19 c:\windows\Tasks\1-Klick-Wartung.job
- c:\programme\TuneUp Utilities 2009\OneClickStarter.exe [2009-07-15 10:07]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://de.yahoo.com/
mStart Page = hxxp://de.yahoo.com
uSearchURL,(Default) = hxxp://de.rd.yahoo.com/customize/ie/defaults/su/msgr9/*http://de.search.yahoo.com
IE: Save YouTube Video as MP3 - c:\programme\Gemeinsame Dateien\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-19 14:16
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\npggsvc]
"ImagePath"="c:\windows\system32\GameMon.des -service"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe,-101"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\Elevation]
"Enabled"=dword:00000001

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil10c.exe"

[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{19114156-8E9A-4D4E-9EE9-17A0E48D3BBB}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}]
@Denied: (A 2) (Everyone)
@="IFlashBroker3"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"

[HKEY_LOCAL_MACHINE\software\Classes\Interface\{1D4C8A81-B7AC-460A-8C23-98713C41D6B3}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
Zeit der Fertigstellung: 2009-09-19 14:18
ComboFix-quarantined-files.txt  2009-09-19 12:17

Vor Suchlauf: 13 Verzeichnis(se), 15.886.077.952 Bytes frei
Nach Suchlauf: 13 Verzeichnis(se), 16.556.118.016 Bytes frei

266

combofix hat sich immer wieder von alleine zurück zu "ComboFix.exe" umbenannt,auch wenn ichs wieder unbenannt hab : letzten endes hieß es wieder so, hat das was zu bedeuten?

cosinus 19.09.2009 14:04

Dass ComboFix sich umbenennt dürfte i.O. gehen.
Läuft der Taskmanager wieder? Kannst Du die Windows-Firewall wieder aktivieren?

Erstell bitte auch ein neues RSIT-Logfile und poste es. (wieder über file-upload.)

Assetmoc 19.09.2009 14:13

Task Manager geht nicht :

Der Task-Manager wurde durch den Adminstrator deaktiviert.

Firewall ist ok

File-Upload.net - log.txt

cosinus 19.09.2009 14:35

1. Einträge mit HijackThis fixen

Bitte alle Anwendungen inkl. Browser schließen und folgende Einträge mit HJT fixen (falls noch vorhanden):
Starte HijackThis => Do a system scan only => mache vor folgenden Zeilen einen Haken (sofern diese noch existieren) und klicke dann unten den Button "Fix checked":
Code:

O4 - HKLM\..\Run: [YSearchProtection] "C:\Programme\Yahoo!\Search Protection\SearchProtection.exe"
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O9 - Extra button: (no name) - {CD67F990-D8E9-11d2-98FE-00C0F0318AFE} - (no file)



2. Avenger
Direkt nach dem Fixen den Avenger bitte anwenden:

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:

registry values to delete:
HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list | "C:\DOKUME~1\Iliri\LOKALE~1\Temp\agxmi.exe"
HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list | "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winybynd.exe"
HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list | "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkrxlse.exe"
HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list | "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkoolr.exe"
HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list | "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winnubkoa.exe"
HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list | "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winfdql.exe"

files to delete:
C:\Programme\Yahoo!\SoftwareUpdate\YahooAUService.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\agxmi.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winybynd.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkrxlse.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkoolr.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winnubkoa.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winfdql.exe
C:\WINDOWS\system32\drivers\mgnrql.sys
C:\WINDOWS\system32\npptNT2.sys

drivers to delete:
abp470n5
npptNT2

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

Assetmoc 19.09.2009 16:17

Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error:  could not delete registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\agxmi.exe""
Deletion of registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\agxmi.exe"" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  could not delete registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winybynd.exe""
Deletion of registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winybynd.exe"" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  could not delete registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkrxlse.exe""
Deletion of registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkrxlse.exe"" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  could not delete registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkoolr.exe""
Deletion of registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkoolr.exe"" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  could not delete registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winnubkoa.exe""
Deletion of registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winnubkoa.exe"" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  could not delete registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winfdql.exe""
Deletion of registry value "HKLM\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list|"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winfdql.exe"" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist

File "C:\Programme\Yahoo!\SoftwareUpdate\YahooAUService.exe" deleted successfully.

Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\agxmi.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\agxmi.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winybynd.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winybynd.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkrxlse.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkrxlse.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkoolr.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winkoolr.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winnubkoa.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winnubkoa.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winfdql.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winfdql.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\WINDOWS\system32\drivers\mgnrql.sys" not found!
Deletion of file "C:\WINDOWS\system32\drivers\mgnrql.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist

File "C:\WINDOWS\system32\npptNT2.sys" deleted successfully.
Driver "abp470n5" deleted successfully.
Driver "npptNT2" deleted successfully.

Completed script processing.

*******************

Finished!  Terminate.

Es kam allerdings immer wieder die Meldung dass ich nichts in der Registry verloren hätte weil ich kein Admin bin(Tut mir Leid,den genauen Wortlaut weiss ich nicht mehr).
Ich bin aber schon Admin.


Edit: Kriege immer eine Fehlermeldung :
Generic Host Process for Win32 Services hat ein Problem festgestellt und muss beendet werden.

Assetmoc 19.09.2009 16:25

So,nun passieren merkwürdige Dinge <<

Zum einen diese Fehlermeldung aus meinem vorherigen Post, nun krieg ich beim Internetabsturz auch so eine Meldung:
http://img524.imageshack.us/img524/2237/unbenanntvt.png


Und dann verändert sich die Ansicht,sprich : Anstatt diesem Standard blauen Balken von WindowsXP, krieg ich dieses alte graue Design von damals als Taskleiste.

edit:hab grad ein wenig im internet rumgesucht,könnte es sein dass tuneup09 die adminstratorrecht deaktiviert hat?

cosinus 19.09.2009 17:45

Was willst Du überhaupt mit der T-Online-Software?? Die brauchst Du nicht, um ins Internet zu gehen, selbst ohne Router. WinXP hat schon passende DSL-Treiber dabei => Ratgeber: DSL einrichten unter Windows XP - Netzwerktotal.de

Hast Du die Einträge mit Hijackthis gefixt? Wenn ja, bitte ein neues Logfile erstellen und hier posten.

Langsam vermute ich auch, dass der Schädlingsbefall Dein aktuelles Benutzerprofil gelöscht hat. Erstell mal bitte unter Systemsteuerung, Benutzer und Passwörter ein neues Konto mit Adminrechten und ein zweites mit einfachen Benutzerrechten.

Teste mit dem zweiten Adminkonto wie die Sache da aussieht, mit dem eingeschränkten Konto solltest Du in Zukunft arbeiten, denn man surft nicht mit Adminrechten!

Assetmoc 19.09.2009 18:32

Code:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 19:25:54, on 19.09.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16876)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\vsnpstd.exe
C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\Windows Live\Messenger\msnmsgr.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\7zS4A.tmp\Setup.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\TUProgSt.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\kernel.exe
C:\Programme\T-Online\T-Online_Software_6\Basis-Software\Basis2\sc_watch.exe
C:\PROGRA~1\T-Online\T-ONLI~1\BASIS-~1\Basis2\PROFIL~1.EXE
C:\PROGRA~1\T-Online\T-ONLI~1\Notifier\Notifier.exe
E:\Programme\opera.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\rhlja.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\winkqtk.exe
C:\Dokumente und Einstellungen\xxx\Desktop\HiJackThis\HijackThis.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\7zS4A.tmp\Data\WindowsXP-KB973507-x86-DEU.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\7zS36B.tmp\update\update.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxxp://de.yahoo.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = hxxxp://de.rd.yahoo.com/customize/ie/defaults/su/msgr9/*hxxxp://de.search.yahoo.com
R3 - URLSearchHook: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: &Yahoo! Toolbar Helper - {02478D38-C3F9-4efb-9B51-7695ECA05670} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: RealPlayer Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - E:\Programme\rpbrowserrecordplugin.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O2 - BHO: SingleInstance Class - {FDAD4DA1-61A2-4FD8-9C17-86F7AC245081} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\YTSingleInstance.dll
O3 - Toolbar: Yahoo! Toolbar - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\PROGRA~1\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [snpstd] C:\WINDOWS\vsnpstd.exe
O4 - HKLM\..\Run: [TkBellExe] "C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe"  -osboot
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Malwarebytes Anti-Malware (reboot)] "E:\Programme\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript
O4 - HKLM\..\RunOnce: [KB923561] rundll32.exe apphelp.dll,ShimFlushCache
O4 - HKCU\..\Run: [msnmsgr] "C:\Programme\Windows Live\Messenger\msnmsgr.exe" /background
O4 - HKCU\..\Run: [Messenger (Yahoo!)] "C:\Programme\Yahoo!\Messenger\YahooMessenger.exe" -quiet
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\S-1-5-18\..\Run: [InfoCockpit] C:\Programme\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE /nosplash (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O7 - HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: Save YouTube Video as MP3 - res://C:\Programme\Gemeinsame Dateien\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm
O9 - Extra button: @C:\Programme\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: @C:\Programme\Messenger\Msgslang.dll,-61144 - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O12 - Plugin for .pdf: C:\Programme\Internet Explorer\PLUGINS\nppdf32.dll
O16 - DPF: {D0C0F75C-683A-4390-A791-1ACFD5599AB8} (Oberon Flash Game Host) - http://icq.oberon-media.com/Gameshell/GameHost/1.0/OberonGameHost.cab
O17 - HKLM\System\CCS\Services\Tcpip\..\{934FA3AC-0E29-4055-AEAF-EBFAF9CB360B}: NameServer = 217.0.43.33 217.0.43.17
O18 - Protocol: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: T-Online WLAN Adapter Steuerungsdienst (MZCCntrl) - Deutsche Telekom AG, Marmiko IT-Solutions GmbH - C:\Programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe
O23 - Service: nProtect GameGuard Service (npggsvc) - Unknown owner - C:\WINDOWS\system32\GameMon.des.exe (file missing)
O23 - Service: PC Tools Auxiliary Service (sdAuxService) - PC Tools - C:\Programme\Spyware Doctor\pctsAuxs.exe
O23 - Service: PC Tools Security Service (sdCoreService) - PC Tools - C:\Programme\Spyware Doctor\pctsSvc.exe
O23 - Service: TuneUp Drive Defrag-Dienst (TuneUp.Defrag) - TuneUp Software - C:\WINDOWS\System32\TuneUpDefragService.exe
O23 - Service: TuneUp Program Statistics Service (TuneUp.ProgramStatisticsSvc) - TuneUp Software - C:\WINDOWS\System32\TUProgSt.exe
O23 - Service: Yahoo! Updater (YahooAUService) - Unknown owner - C:\Programme\Yahoo!\SoftwareUpdate\YahooAUService.exe (file missing)

--
End of file - 6629 bytes

Das mit den andren Konten versuch ich nun mal

cosinus 20.09.2009 15:14

Irgendwas muss ich da noch übersehen, oder es versteckt sich hartnäckig :(
Da sind immer noch solche laufenden Prozesse:

Code:

C:\DOKUME~1\xxx\LOKALE~1\Temp\rhlja.exe
C:\DOKUME~1\xxx\LOKALE~1\Temp\winkqtk.exe

Hat das mit den Konten geklappt? Mach doch auch mal mit einem anderen Tool noch Logfiles, es nennt sich OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

Assetmoc 20.09.2009 18:15

EXTRAS
2shared - download Extras.Txt

OTL
http://www.2shared.com/file/7930789/3aaa0e98/OTL.html

Auf dem Admin Konto hab ich immernoch die Meldung "keine adminstratorrechte" :/

cosinus 21.09.2009 09:11

Bitte mal den Avenger anwenden

Vorbereitungen:
a) Deaktiviere den Hintergrundwächter vom Virenscanner.
b) Stöpsele alle externen Datenträger vom Rechner ab.


Danach:

1.) Lade Dir von hier Avenger:
Swandog46's Public Anti-Malware Tools (Download, linksseitig)

2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus. Die Haken unten wie abgebildet setzen:

http://mitglied.lycos.de/efunction/tb123/avenger.png

3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld:
Code:


files to delete:
C:\WINDOWS\PEV.exe
C:\WINDOWS\SWXCACLS.exe
C:\WINDOWS\SWREG.exe
C:\WINDOWS\SWSC.exe
C:\WINDOWS\sed.exe
C:\WINDOWS\grep.exe
C:\WINDOWS\System32\CmdLineExt03.dll
C:\Dokumente und Einstellungen\Iliri\Desktop\golden-keylogger.zip
C:\WINDOWS\snpstd.ini
C:\WINDOWS\snpstd.src
C:\WINDOWS\System32\csnpstd.dll
C:\DOKUME~1\SHEFKI~1.ILI\LOKALE~1\Temp\winfelx.exe
C:\DOKUME~1\SHEFKI~1.ILI\LOKALE~1\Temp\jeof.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winmeayoa.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\dxond.exe

4.) Geh in "The Avenger" nun oben auf "Load Script", dort auf "Paste from Clipboard".

5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein.

6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso.

7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier.

Assetmoc 21.09.2009 17:39

Code:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform:  Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

File "C:\WINDOWS\PEV.exe" deleted successfully.
File "C:\WINDOWS\SWXCACLS.exe" deleted successfully.
File "C:\WINDOWS\SWREG.exe" deleted successfully.
File "C:\WINDOWS\SWSC.exe" deleted successfully.
File "C:\WINDOWS\sed.exe" deleted successfully.
File "C:\WINDOWS\grep.exe" deleted successfully.
File "C:\WINDOWS\System32\CmdLineExt03.dll" deleted successfully.
File "C:\Dokumente und Einstellungen\Iliri\Desktop\golden-keylogger.zip" deleted successfully.
File "C:\WINDOWS\snpstd.ini" deleted successfully.
File "C:\WINDOWS\snpstd.src" deleted successfully.
File "C:\WINDOWS\System32\csnpstd.dll" deleted successfully.

Error:  file "C:\DOKUME~1\SHEFKI~1.ILI\LOKALE~1\Temp\winfelx.exe" not found!
Deletion of file "C:\DOKUME~1\SHEFKI~1.ILI\LOKALE~1\Temp\winfelx.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\SHEFKI~1.ILI\LOKALE~1\Temp\jeof.exe" not found!
Deletion of file "C:\DOKUME~1\SHEFKI~1.ILI\LOKALE~1\Temp\jeof.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winmeayoa.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\winmeayoa.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Error:  file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\dxond.exe" not found!
Deletion of file "C:\DOKUME~1\Iliri\LOKALE~1\Temp\dxond.exe" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
  --> the object does not exist


Completed script processing.

*******************

Finished!  Terminate.


cosinus 21.09.2009 17:59

Und wieder ein frisches RSIT Log bitte.

Assetmoc 21.09.2009 19:34

File-Upload.net - log.txt

cosinus 21.09.2009 21:05

Code:

C:\DOKUME~1\Iliri\LOKALE~1\Temp\lpwcx.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\wineart.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winlmajs.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\xjxk.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winbmdf.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\xlqwb.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winrmfyib.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winxqeuhb.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winmlyhmv.exe

Du hast ständig solche aktiven Prozesse drin, obwohl ich mit "herkömmlichen" Methoden keine verantwortlichen Einträge ausfindig machen kann.

ich vermute daher ein aktives Rootkit bei Dir auf dem Rechner. Wenn Du weiter machen willst, dann befolge die Anleitung zu GMER, ansonsten kannst Du auch einfach und effektiv dem Spuk ein Ende bereiten: Formatieren und Neuaufsetzen.

Edit: Schau auch mal bitte nach, ob Du eine der Dateien bei Virustotal auswerten lassen kannst. Falls keine mehr da ist mit den Dateinamen: Das scheinen zufällig generierte Dateinamen im Temppfad zu sein, werte dann eine aus, die in etwa das gleiche Dateinamensmuster haben.

Assetmoc 21.09.2009 22:17

Ah..ich wollte von anfang an genau dieses neu aufsetzen verhindern aber mir war klar dass es letzten endes die bessere wahl ist ..

Vielen Dank für deine bisherige Hilfe ^^ Kannst du mir viellt Tipps geben worauf ich achten muss damit sowas nicht wieder passiert?


Mhh..nun müsste ich schaun wo ich diese verflixte CD gelassen hab .. :kloppen:

edit: diese verflixte virustotal seite lässt sich nicht öffnen :/ sonst würde ich gerne was posten

cosinus 22.09.2009 07:36

Mich würde bevor Du neu aufsetzt, aber das Ergebnis von GMER interessieren.
Lt. MalwareBytes war/ist da ein Bifrost-Backdoor aktiv :eek:

Assetmoc 22.09.2009 15:12

Code:

GMER 1.0.15.15087 - http://www.gmer.net
Rootkit scan 2009-09-22 16:11:18
Windows 5.1.2600 Service Pack 2
Running: kc3kuqv4.exe; Driver: C:\DOKUME~1\Iliri\LOKALE~1\Temp\pgtdrpob.sys


---- System - GMER 1.0.15 ----

SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwCreateKey [0xF7730D72]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwCreateProcess [0xF77119A6]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwCreateProcessEx [0xF7711B98]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwDeleteKey [0xF7731568]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwDeleteValueKey [0xF7731820]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwOpenKey [0xF772FA80]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwRenameKey [0xF7731C8A]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwSetValueKey [0xF7731036]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)                                                                    ZwTerminateProcess [0xF7711656]

---- Kernel code sections - GMER 1.0.15 ----

?              C:\WINDOWS\system32\drivers\mgnrql.sys                                                                            Das System kann die angegebene Datei nicht finden. !

---- User IAT/EAT - GMER 1.0.15 ----

IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!LoadLibraryExW]    [6113A40D] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!LoadLibraryA]      [6113A33F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!GetProcAddress]    [61139C3F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\GDI32.dll [KERNEL32.dll!LoadLibraryW]      [6113A37F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\USER32.dll [GDI32.dll!GetStockObject]      [6113909F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!LoadLibraryExW]  [6113A40D] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!LoadLibraryA]    [6113A33F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!GetProcAddress]  [61139C3F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\USER32.dll [KERNEL32.dll!LoadLibraryW]    [6113A37F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [GDI32.dll!GetStockObject]    [6113909F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!LoadLibraryExA]  [6113A3BF] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!LoadLibraryExW]  [6113A40D] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!LoadLibraryW]    [6113A37F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!LoadLibraryA]    [6113A33F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress]  [61139C3F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!DefWindowProcA]    [61139856] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!DefWindowProcW]    [61139856] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!GetSysColor]      [61138FE2] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!TrackPopupMenu]    [61138F66] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHLWAPI.dll [USER32.dll!TrackPopupMenuEx]  [61138FA4] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [GDI32.dll!GetStockObject]    [6113909F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!LoadLibraryA]    [6113A33F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!LoadLibraryW]    [6113A37F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!GetProcAddress]  [61139C3F] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!LoadLibraryExW]  [6113A40D] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [KERNEL32.dll!LoadLibraryExA]  [6113A3BF] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [USER32.dll!AnimateWindow]    [611390DD] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [USER32.dll!TrackPopupMenuEx]  [61138FA4] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [USER32.dll!DefWindowProcA]    [61139856] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [USER32.dll!GetSysColor]      [61138FE2] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [USER32.dll!DefWindowProcW]    [61139856] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [USER32.dll!GetSysColorBrush]  [611390A5] C:\Programme\Yahoo!\Messenger\yui.dll
IAT            C:\Programme\Yahoo!\Messenger\ymsgr_tray.exe[912] @ C:\WINDOWS\system32\SHELL32.dll [USER32.dll!TrackPopupMenu]    [61138F66] C:\Programme\Yahoo!\Messenger\yui.dll

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Fastfat \Fat                                                                                          fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- EOF - GMER 1.0.15 ----

Mehr ging nicht,muss jezz los und der Rechner kann nich an bleiben

cosinus 22.09.2009 19:16

Ok, letzter Versuch (nein ich gebe nicht auf :kaffee:)

A. das "alte" Combofix deinstallieren über Start, Ausführen combofix /U eintippen und mit Ok bestätigen

B. Combofix erneut herunterladen, wieder in die smss.exe schon beim Downloaden umbenennen

C. Scripten mit Combofix:

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. VORSICHT lange Liste!!
Code:

KILLALL::

Rootkit::
C:\WINDOWS\system32\drivers\mgnrql.sys
C:\DOKUME~1\Iliri\LOKALE~1\Temp\lpwcx.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\wineart.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winlmajs.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\xjxk.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winbmdf.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\xlqwb.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winrmfyib.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winxqeuhb.exe
C:\DOKUME~1\Iliri\LOKALE~1\Temp\winmlyhmv.exe

Registry::
[HKEY_LOCAL_MACHINE\system\currentcontrolset\services\sharedaccess\parameters\firewallpolicy\standardprofile\authorizedapplications\list]
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\lpwcx.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\wineart.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winlmajs.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\xjxk.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winbmdf.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\xlqwb.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winrmfyib.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winxqeuhb.exe"=-
"C:\DOKUME~1\Iliri\LOKALE~1\Temp\winmlyhmv.exe"=-

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die umbenannte combofix.exe (smss.exe in Deinem Fall), so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Assetmoc 22.09.2009 20:16

Wie gesagt,ist nicht die komplette Liste gewesen,hab unterbrochen bzw gestoppt

soll ich das neue nun machen oder erstmal das komplette GMER posten ?

cosinus 22.09.2009 21:00

Das mit Combofix haste noch nicht gemacht? mach ruhig mal. :)

Assetmoc 22.09.2009 22:26

Nene ich meinte das GMER das ich machen sollte woraufhin du meintest ich solle combofix laufen lassen^^

das war nicht komplett weil ich weg musste , soll ich das erstmal komplett laufen lassen oder reicht dir etwa das bisschen ;D

cosinus 22.09.2009 22:34

Achso, das meintest Du.
nein, mach mal ruhig erst das mit Combofix - danach dann den kompletten Lauf mit GMER. :party:

Assetmoc 29.09.2009 12:13

GMER
Code:

GMER 1.0.15.15087 - http://www.gmer.net
Rootkit scan 2009-09-29 12:41:59
Windows 5.1.2600 Service Pack 2
Running: wwsoerib.exe; Driver: C:\DOKUME~1\Iliri\LOKALE~1\Temp\pgtdrpob.sys


---- System - GMER 1.0.15 ----

SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwCreateKey [0xF7730D72]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwCreateProcess [0xF77119A6]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwCreateProcessEx [0xF7711B98]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwDeleteKey [0xF7731568]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwDeleteValueKey [0xF7731820]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwOpenKey [0xF772FA80]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwRenameKey [0xF7731C8A]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwSetValueKey [0xF7731036]
SSDT            PCTCore.sys (PC Tools KDS Core Driver/PC Tools)  ZwTerminateProcess [0xF7711656]

---- Kernel code sections - GMER 1.0.15 ----

?              C:\WINDOWS\system32\drivers\mgnrql.sys          Das System kann die angegebene Datei nicht finden. !

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Fastfat \Fat                        fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

---- EOF - GMER 1.0.15 ----

combofix hatte nach dem neustart ne fehlermeldung , etwas konnte nicht entpackt werden


sorry dass ich mich erst so spät melde aber hatte einiges zu tun

cosinus 29.09.2009 15:38

Zitat:

combofix hatte nach dem neustart ne fehlermeldung , etwas konnte nicht entpackt werden
Schön, dass Du Dir die Meldung genau notiert und gepostet hast :(

Was ist mit der Auswertung der Dateien? In Posting #21 hab ich das hier geschrieben:

Zitat:

Zitat von cosinus
Edit: Schau auch mal bitte nach, ob Du eine der Dateien bei Virustotal auswerten lassen kannst. Falls keine mehr da ist mit den Dateinamen: Das scheinen zufällig generierte Dateinamen im Temppfad zu sein, werte dann eine aus, die in etwa das gleiche Dateinamensmuster haben.

Die Dateien die ich meine liegen in einem Temppfad:

C:\Dokumente und Einstellungen\Iliri\Lokale Einstellungen\Temp\xlqwb.exe

Das fett gedruckte xlqwb.exe ist nur ein Beispiel, die Dateinamen sind anscheinend bei jedem Windowsstart anders. Achte auf ähnlich zufällige Dateinamen in diesem Pfad und werte die bei Virustotal aus. Alle Ergebnisse posten auch die Prüfsummen und Dateigrößen!!


BTW: Ich weiß, ich hab hier auch zeitraubende Anleitungen gegeben, aber schon mal überlegt wie oft Du in der jetzigen Zwischenzeit schon formatieren und neuaufsetzen hättest können? :D

Assetmoc 01.10.2009 06:50

wie schon mehrmals gesagt: das geht nicht,virustotal wird einfach nicht geöffnert (sprich,die seite virustotal.com) ^^*

Jaaa mir ist klar wie oft ich das hätte tun können :rolleyes:
aber da war ein gewisser arne der noch weitermachen wollte ;D und nun möcht ich auch weitermachen hiermit :D

Achja : Mein eigentliches Problem ist gelöst ^^ Sprich die Sache mit dem Internet, bleibt noch das mit dem Task Manager ;D
(Ist allerdings ein neues Problem hinzugekommen aber dazu mach ich eventuell n neuen thread irgendwann mal ^^)

cosinus 01.10.2009 09:07

Probier mal statt Virustotal diese beiden Alternativen:

http://www.viruschief.com/
Jottis Malwarescanner

cosinus 01.10.2009 09:42

---
bitte ignorieren, Beitrag doppelt

Assetmoc 01.10.2009 14:20

Der Pfad in dem die Dateien sein sollen :
Imageshack - trov

Die Fehlermeldung,kommt jedesmal wenn ich den Rechner starte
Imageshack - fehlerg

von den beiden seiten die du angegeben hast klappt nur die eine, nämlich viruschief

allerdings kann ich die dateien nicht auswählen da ich wenn ich die ordneroptionen so einstelle dass alle dateien angezeigt werden die einstellungen sobald ich den ordner verlasse wieder zurückstellen :x

cosinus 01.10.2009 15:41

Drei Dateien sind in dem Beispiel:

aehf.exe
boqglt.exe
ntlcce.exe

(Wenn ich das richtig entziffert habe)

Diese drei Dateien mal bei file-upload.net hochladen und hier verlinken.

Assetmoc 02.10.2009 15:04

mh die sind nichtmehr da, dafür hab ich nun 6 neue da,könnten die das problem verursachen ?

http://img96.imageshack.us/img96/9289/troo.png

cosinus 02.10.2009 15:11

Ja, genau darum geht es, die heißen immer anders. Schnapp Dir diese Dateien und lad sie bei file-upload.net hoch. Am besten vorher die Dateien zippen und mit dem Standardpasswort infected versehen.

Assetmoc 02.10.2009 17:38

File-Upload.net - Verd-chtig.rar

allerdings ohne passwort, wusste nich wie das geht ^^*

john.doe 02.10.2009 17:56

*kurz einspringe*

ThreatExpert Report: Trojan-Downloader.Win32.Agent.bqbt, Backdoor.Trojan, Generic Proxy..

Das ist der Hauptgewinn.

Code:

Datei windctj.exe empfangen 2009.09.20 21:36:13 (UTC)
Status: Beendet
Ergebnis: 41/41 (100.00%)
 Filter
Drucken der Ergebnisse  Antivirus        Version        letzte aktualisierung        Ergebnis
a-squared        4.5.0.24        2009.09.20        Virus.Win32.Sality!IK
AhnLab-V3        5.0.0.2        2009.09.19        Win-Trojan/Agent.11264.JZ
AntiVir        7.9.1.19        2009.09.18        BDS/Backdoor.Gen
Antiy-AVL        2.0.3.7        2009.09.18        Trojan/Win32.Agent.gen
Authentium        5.1.2.4        2009.09.20        W32/Trojan3.ATP
Avast        4.8.1351.0        2009.09.20        Win32:Trojan-gen {Other}
AVG        8.5.0.412        2009.09.20        Agent2.MAN
BitDefender        7.2        2009.09.20        Backdoor.Agent.AAFO
CAT-QuickHeal        10.00        2009.09.19        Trojan.Agent.ATV
ClamAV        0.94.1        2009.09.19        Trojan.Downloader-69585
Comodo        2384        2009.09.20        TrojWare.Win32.Trojan.Agent.~EZH
DrWeb        5.0.0.12182        2009.09.20        Trojan.MailSpam.41
eSafe        7.0.17.0        2009.09.17        Win32.BDSBackdoor
eTrust-Vet        31.6.6746        2009.09.18        Win32/Maazben.O
F-Prot        4.5.1.85        2009.09.20        W32/Trojan3.ATP
F-Secure        8.0.14470.0        2009.09.20        Trojan-Downloader.Win32.Agent.bqbt
Fortinet        3.120.0.0        2009.09.19        W32/Agent.BQBT!tr.dldr
GData        19        2009.09.20        Backdoor.Agent.AAFO
Ikarus        T3.1.1.72.0        2009.09.20        Virus.Win32.Sality
Jiangmin        11.0.800        2009.09.20        TrojanDownloader.Agent.bppg
K7AntiVirus        7.10.849        2009.09.19        Trojan.Win32.Malware.1
Kaspersky        7.0.0.125        2009.09.20        Trojan-Downloader.Win32.Agent.bqbt
McAfee        5747        2009.09.20        Generic Proxy
McAfee+Artemis        5747        2009.09.20        Generic Proxy
McAfee-GW-Edition        6.8.5        2009.09.20        Trojan.Backdoor.Backdoor.Gen
Microsoft        1.5005        2009.09.20        TrojanProxy:Win32/Pramro.C
NOD32        4441        2009.09.19        Win32/Agent.HLU
Norman        6.01.09        2009.09.18        W32/Horst.gen33
nProtect        2009.1.8.0        2009.09.20        Trojan/W32.Agent.11264.CL
Panda        10.0.2.2        2009.09.20        Trj/Spammer.AND
PCTools        4.4.2.0        2009.09.20        Trojan-Downloader.Agent!sd6
Prevx        3.0        2009.09.20        High Risk Cloaked Malware
Rising        21.47.62.00        2009.09.20        Trojan.Win32.Nodef.hik
Sophos        4.45.0        2009.09.20        Mal/TinyDL-T
Sunbelt        3.2.1858.2        2009.09.20        Trojan.Win32.Generic!BT
Symantec        1.4.4.12        2009.09.20        Backdoor.Trojan
TheHacker        6.5.0.2.012        2009.09.18        Trojan/Downloader.Agent.bqbt
TrendMicro        8.950.0.1094        2009.09.20        TROJ_HORST.II
VBA32        3.12.10.10        2009.09.20        Trojan-Downloader.Win32.Agent.bqbt
ViRobot        2009.9.18.1943        2009.09.18        Trojan.Win32.Downloader.11264.IW
VirusBuster        4.6.5.0        2009.09.20        Trojan.DL.Agent.JFCI
weitere Informationen
File size: 11264 bytes
MD5  : 4a719b328bfbca567f29f49784f6159d
SHA1  : 29161890fe4ddab8e2c75885ed3daf337d138b71
SHA256: 2b1e0b9a7e306ea5ed059c770742bddc7ec21fb63756376c7f6277b1a1f5f2b6
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0xA350
timedatestamp.....: 0x49D0A5B9 (Mon Mar 30 12:58:01 2009)
machinetype.......: 0x14C (Intel I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
UPX0 0x1000 0x7000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
UPX1 0x8000 0x3000 0x2600 7.79 c6cfbf0931625bd8501144864b987b38
UPX2 0xB000 0x1000 0x200 3.04 2cc9ccfb43a446574fbf453585e246cd

( 6 imports )

> advapi32.dll: RegCloseKey
> kernel32.dll: LoadLibraryA, GetProcAddress, VirtualProtect, ExitProcess
> msvcrt.dll: atoi
> user32.dll: wsprintfA
> wininet.dll: InternetOpenA
> ws2_32.dll: -

( 0 exports )
TrID  : File type identification
UPX compressed Win32 Executable (39.5%)
Win32 EXE Yoda's Crypter (34.3%)
Win32 Executable Generic (11.0%)
Win32 Dynamic Link Library (generic) (9.8%)
Generic Win/DOS Executable (2.5%)
ThreatExpert: http://www.threatexpert.com/report.aspx?md5=4a719b328bfbca567f29f49784f6159d
ssdeep: 192:fYu0yLpECClBGYh0LEZrN8VkNLeegkCLnXbAu0oimUMIiZ2g:fYudLplC2Yh04ZrN8VkNKeHCLLAZoxX
Prevx Info: http://info.prevx.com/aboutprogramtext.asp?PX5=15BE0E3000D5BB912C0B00D1FB29A6002C9104B5
PEiD  : UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser
packers (Kaspersky): PE_Patch.UPX, UPX
packers (F-Prot): UPX
CWSandbox: http://research.sunbelt-software.com/partnerresource/MD5.aspx?md5=4a719b328bfbca567f29f49784f6159d
packers (Authentium): UPX
RDS  : NSRL Reference Data Set

Code:

Datei winfevv.exe empfangen 2009.09.25 13:26:40 (UTC)
Status: Beendet
Ergebnis: 29/41 (70.73%)
 Filter
Drucken der Ergebnisse  Antivirus        Version        letzte aktualisierung        Ergebnis
a-squared        4.5.0.24        2009.09.25        Virus.Win32.Sality!IK
AhnLab-V3        5.0.0.2        2009.09.24        -
AntiVir        7.9.1.25        2009.09.25        TR/Downloader.Gen
Antiy-AVL        2.0.3.7        2009.09.25        -
Authentium        5.1.2.4        2009.09.25        W32/Keatep.B.gen!Eldorado
Avast        4.8.1351.0        2009.09.24        Win32:Crypt-DMJ
AVG        8.5.0.412        2009.09.25        SpamTool.EII
BitDefender        7.2        2009.09.25        Trojan.Generic.2467116
CAT-QuickHeal        10.00        2009.09.25        -
ClamAV        0.94.1        2009.09.25        -
Comodo        2432        2009.09.25        Heur.Suspicious
DrWeb        5.0.0.12182        2009.09.25        Trojan.PWS.Sector.5
eSafe        7.0.17.0        2009.09.24        Suspicious File
eTrust-Vet        31.6.6760        2009.09.25        Win32/Maazben!generic
F-Prot        4.5.1.85        2009.09.24        W32/Keatep.B.gen!Eldorado
F-Secure        8.0.14470.0        2009.09.25        -
Fortinet        3.120.0.0        2009.09.25        W32/Spam_Mailbot!tr
GData        19        2009.09.25        Trojan.Generic.2467116
Ikarus        T3.1.1.72.0        2009.09.25        Virus.Win32.Sality
Jiangmin        11.0.800        2009.09.25        Trojan/PSW.Agent.iei
K7AntiVirus        7.10.853        2009.09.24        Trojan.Win32.Malware.1
Kaspersky        7.0.0.125        2009.09.25        -
McAfee        5751        2009.09.24        Spam-Mailbot
McAfee+Artemis        5751        2009.09.24        Spam-Mailbot
McAfee-GW-Edition        6.8.5        2009.09.25        Trojan.Downloader.Gen
Microsoft        1.5005        2009.09.23        TrojanSpy:Win32/Keatep.B
NOD32        4457        2009.09.25        probably a variant of Win32/TrojanDownloader.Sality.G
Norman        6.01.09        2009.09.24        W32/Malware
nProtect        2009.1.8.0        2009.09.25        -
Panda        10.0.2.2        2009.09.24        Generic Trojan
PCTools        4.4.2.0        2009.09.25        -
Prevx        3.0        2009.09.25        Email High Risk Cloaked Malware
Rising        21.48.44.00        2009.09.25        Backdoor.Win32.PcClient.wao
Sophos        4.45.0        2009.09.25        Mal/Keatep-A
Sunbelt        3.2.1858.2        2009.09.24        Trojan.Win32.Generic!BT
Symantec        1.4.4.12        2009.09.25        Hacktool.Spammer
TheHacker        6.5.0.2.017        2009.09.24        -
TrendMicro        8.950.0.1094        2009.09.25        PAK_Generic.001
VBA32        3.12.10.11        2009.09.25        -
ViRobot        2009.9.25.1956        2009.09.25        -
VirusBuster        4.6.5.0        2009.09.24        -
weitere Informationen
File size: 16384 bytes
MD5  : b75f33928dbb1dbbb5953a0eea0dfe1e
SHA1  : d575d9b0e8c7c89f8b13e33822dad9fd25ab24f5
SHA256: 05cf910d953426bf379bc33b8d0c0a154564f53a2a4bf2116d14e07715f0a95b
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x3E7B0
timedatestamp.....: 0x4AB77BCA (Mon Sep 21 15:12:42 2009)
machinetype.......: 0x14C (Intel I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
UPX0 0x1000 0x3A000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
UPX1 0x3B000 0x4000 0x3A00 7.86 bb793c8647900154d2ffcb9c419c42f4
UPX2 0x3F000 0x1000 0x200 4.07 838654dfdb5c145efc0a3f9504076c30

( 8 imports )

> advapi32.dll: RegCloseKey
> iphlpapi.dll: GetAdaptersInfo
> kernel32.dll: LoadLibraryA, GetProcAddress, VirtualProtect, ExitProcess
> msvcrt.dll: memcpy
> shell32.dll: SHGetPathFromIDListA
> user32.dll: wsprintfA
> wininet.dll: FtpOpenFileA
> ws2_32.dll: -

( 0 exports )
TrID  : File type identification
UPX compressed Win32 Executable (39.5%)
Win32 EXE Yoda's Crypter (34.3%)
Win32 Executable Generic (11.0%)
Win32 Dynamic Link Library (generic) (9.8%)
Generic Win/DOS Executable (2.5%)
ssdeep: 384:7nP0RPOiW3/MwisVuKzlVDy0RuCQJjp4G+I//V33cE:78RPa/Mwic34C8p4G+ql3c
Prevx Info: http://info.prevx.com/aboutprogramtext.asp?PX5=345E840F0089053D40B600A28EBDD90020A41D45
PEiD  : -
packers (Kaspersky): PE_Patch.UPX, UPX
packers (F-Prot): UPX
packers (Authentium): UPX
RDS  : NSRL Reference Data Set

Code:

Datei 4b8bfb86 empfangen 2009.10.01 23:20:25 (UTC)
Status: Beendet
Ergebnis: 40/41 (97.56%)
 Filter
Drucken der Ergebnisse  Antivirus        Version        letzte aktualisierung        Ergebnis
a-squared        4.5.0.24        2009.10.01        Virus.Win32.Sality!IK
AhnLab-V3        5.0.0.2        2009.10.01        Win-Trojan/Agent.7680.JQ
AntiVir        7.9.1.27        2009.10.01        TR/Spy.Gen
Antiy-AVL        2.0.3.7        2009.10.01        Trojan/Win32.Agent.gen
Authentium        5.1.2.4        2009.10.01        W32/Trojan-Sml-IWW!Eldorado
Avast        4.8.1351.0        2009.10.02        Win32:Neptunia-ADC
AVG        8.5.0.412        2009.10.01        DNSChanger.AG
BitDefender        7.2        2009.10.02        Trojan.Generic.2044615
CAT-QuickHeal        10.00        2009.10.01        Trojan.Agent.ATV
ClamAV        0.94.1        2009.10.01        Trojan.Agent-119577
Comodo        2487        2009.10.02        Heur.Suspicious
DrWeb        5.0.0.12182        2009.10.01        Trojan.Spambot.3378
eSafe        7.0.17.0        2009.10.01        Win32.TRSpy
eTrust-Vet        31.6.6772        2009.10.01        Win32/Maazben!generic
F-Prot        4.5.1.85        2009.10.01        W32/Trojan-Sml-IWW!Eldorado
F-Secure        8.0.14470.0        2009.10.01        Trojan.Win32.Agent.cogy
Fortinet        3.120.0.0        2009.10.01        W32/PWS.F!tr
GData        19        2009.10.02        Trojan.Generic.2044615
Ikarus        T3.1.1.72.0        2009.10.01        Virus.Win32.Sality
Jiangmin        11.0.800        2009.09.27        Trojan/Agent.cdgx
K7AntiVirus        7.10.858        2009.10.01        Trojan.Win32.Agent.cogy
Kaspersky        7.0.0.125        2009.10.02        Trojan.Win32.Agent.cogy
McAfee        5758        2009.10.01        Generic PWS.f
McAfee+Artemis        5758        2009.10.01        Suspect-29!B08785EB60CD
McAfee-GW-Edition        6.8.5        2009.10.02        Heuristic.BehavesLike.Win32.Downloader.H
Microsoft        1.5101        2009.10.01        TrojanProxy:Win32/Pramro.B
NOD32        4474        2009.10.01        a variant of Win32/SpamTool.Agent.NAR
Norman        6.01.09        2009.10.01        W32/Horst.gen33
nProtect        2009.1.8.0        2009.10.01        Trojan/W32.Agent.7680.DD
Panda        10.0.2.2        2009.10.01        Trj/Downloader.MDW
PCTools        4.4.2.0        2009.10.01        -
Prevx        3.0        2009.10.02        High Risk Cloaked Malware
Rising        21.49.22.00        2009.09.30        Trojan.Win32.Small.zzd
Sophos        4.45.0        2009.10.02        Mal/TinyDL-T
Sunbelt        3.2.1858.2        2009.10.01        Trojan.Win32.Generic!BT
Symantec        1.4.4.12        2009.10.02        Trojan Horse
TheHacker        6.5.0.2.026        2009.10.02        Trojan/Agent.clss
TrendMicro        8.950.0.1094        2009.10.01        TROJ_AGENT.AUOF
VBA32        3.12.10.11        2009.09.30        Trojan.Win32.Agent.clss
ViRobot        2009.10.1.1967        2009.10.01        Trojan.Win32.Agent.7680.Z
VirusBuster        4.6.5.0        2009.10.01        Trojan.Agent.MNZU
weitere Informationen
File size: 7680 bytes
MD5  : b08785eb60cd951a5a2b546522ecc72a
SHA1  : 470ff50abc7d7239de388ebbe2b7163a57cb64f8
SHA256: d61a22b69e5083fc025600c604d406bc3ea5883a6dc9682b1c4cd9a51d6d4b9d
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x17640
timedatestamp.....: 0x4A2ECCF5 (Tue Jun 9 22:58:29 2009)
machinetype.......: 0x14C (Intel I386)

( 3 sections )
name viradd virsiz rawdsiz ntrpy md5
UPX0 0x1000 0x15000 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
UPX1 0x16000 0x2000 0x1800 7.81 1183dea84dddc3086614efdc5dd22eaf
UPX2 0x18000 0x1000 0x200 2.95 a75fbe41ee8d2b18a100892f2125a480

( 5 imports )

> advapi32.dll: RegOpenKeyA
> kernel32.dll: LoadLibraryA, GetProcAddress, VirtualProtect, ExitProcess
> user32.dll: wsprintfA
> wininet.dll: InternetOpenA
> ws2_32.dll: -

( 0 exports )
TrID  : File type identification
UPX compressed Win32 Executable (39.5%)
Win32 EXE Yoda's Crypter (34.3%)
Win32 Executable Generic (11.0%)
Win32 Dynamic Link Library (generic) (9.8%)
Generic Win/DOS Executable (2.5%)
ThreatExpert: http://www.threatexpert.com/report.aspx?md5=b08785eb60cd951a5a2b546522ecc72a
ssdeep: -
Prevx Info: http://info.prevx.com/aboutprogramtext.asp?PX5=87EE0BBE00AB4A931E240050C9A26F004B8FD45B
PEiD  : UPX 2.90 [LZMA] -> Markus Oberhumer, Laszlo Molnar & John Reiser
packers (Kaspersky): PE_Patch.UPX, UPX
packers (F-Prot): UPX
packers (Authentium): UPX
RDS  : NSRL Reference Data Set

ciao, andreas

cosinus 03.10.2009 11:14

Tja, wir hätten eher abbrechen sollen, wär ich mal eher auf die Idee gekommen, die Dateien bei file-upload.net hochladen zu lassen :kaffee:

Du solltest bei dieser Lage den Rechner neu aufsetzen => http://www.trojaner-board.de/51262-a...sicherung.html

Du bist entlassen :kloppen:

Assetmoc 04.10.2009 18:04

wieso plötzlich diese entscheidung? ^^

achja : hab von der telecom nen brief bekommen .
ich habe scheinbar spam nachrichten ohne ende verschickt , sprich werbung etc. :D toller virus :D

john.doe 04.10.2009 18:13

Weil du gleich mehrere Spambots auf deinem Rechner hattest bzw. noch hast. Ich meinte, dass wäre eindeutig im Threatexpert-Link zu erkennen. Die Emails gingen aber alle nach Italien. :D

Jetzt nimm die verseuchte Kiste endlich vom Netz, bevor dir dein Provider den Internetzugang sperrt.

ciao, andreas

cosinus 04.10.2009 19:42

Wie ich schon sagte, wir hätten eher die Dateien bei file-upload.net hochladen sollen, dann hätte ich Dir auch eher sagen können, dass Du plattmachen und neuaufsetzen solltest.

Assetmoc 04.10.2009 20:37

mööp :D
ok dann danke für deine hilfe bisher cosinus ^^

ich mach des dann morgen ;D


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131