hier bitte sehr Code:
ComboFix 10-02-21.02 - Copy 21.02.2010 22:22:27.1.2 - x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2046.1598 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\**\Desktop\cofi.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.
((((((((((((((((((((((( Dateien erstellt von 2010-01-21 bis 2010-02-21 ))))))))))))))))))))))))))))))
.
2010-02-19 19:36 . 2008-04-14 06:52 81920 ------w- c:\windows\system32\ieencode.dll
2010-02-19 19:29 . 2010-02-19 19:29 388096 ----a-r- c:\dokumente und einstellungen\**\Anwendungsdaten\Microsoft\Installer\{0761C9A8-8F3A-4216-B4A7-B7AFBF24A24A}\HiJackThis.exe
2010-02-19 19:29 . 2010-02-19 19:29 -------- d-----w- c:\programme\TrendMicro
2010-02-19 18:21 . 2010-02-19 18:21 -------- d-----w- c:\dokumente und einstellungen\**\Anwendungsdaten\Malwarebytes
2010-02-19 18:21 . 2010-01-07 15:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-02-19 18:21 . 2010-02-19 18:21 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-02-19 18:21 . 2010-01-07 15:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-02-19 18:21 . 2010-02-19 18:21 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2010-02-17 08:10 . 2010-02-17 08:12 -------- dc-h--w- c:\windows\ie8
2010-02-17 07:49 . 2010-02-17 08:43 -------- d-----w- c:\programme\Opera
2010-01-25 20:42 . 2010-02-17 08:14 1 ----a-w- c:\dokumente und einstellungen\**\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-01-25 20:42 . 2010-01-25 20:42 -------- d-----w- c:\dokumente und einstellungen\**\Anwendungsdaten\OpenOffice.org
2010-01-25 20:35 . 2010-01-25 20:35 -------- d-----w- c:\programme\JRE
2010-01-25 20:34 . 2010-01-25 20:34 -------- d-----w- c:\programme\OpenOffice.org 3
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-21 21:18 . 2009-06-24 18:39 -------- d-----w- c:\dokumente und einstellungen\**\Anwendungsdaten\Skype
2010-02-21 21:10 . 2009-01-22 20:29 -------- d-----w- c:\dokumente und einstellungen\**\Anwendungsdaten\ICQ
2010-02-21 16:28 . 2010-02-21 16:28 48 ---ha-w- c:\windows\system32\ezsidmv.dat
2010-02-21 16:28 . 2010-02-21 16:28 -------- d-----w- c:\dokumente und einstellungen\**\Anwendungsdaten\skypePM
2010-02-21 16:27 . 2010-02-21 16:27 -------- d-----r- c:\programme\Skype
2010-02-21 16:27 . 2010-02-21 16:27 -------- d-----w- c:\programme\Gemeinsame Dateien\Skype
2010-02-21 16:27 . 2009-06-24 18:38 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Skype
2010-02-19 21:16 . 2010-02-19 21:12 -------- d-----w- c:\programme\trend micro
2010-02-19 21:11 . 2010-02-19 21:11 -------- d-----w- c:\programme\CCleaner
2010-02-19 20:17 . 2003-04-02 12:00 79910 ----a-w- c:\windows\system32\perfc007.dat
2010-02-19 20:17 . 2003-04-02 12:00 448470 ----a-w- c:\windows\system32\perfh007.dat
2010-02-19 18:51 . 2009-10-06 20:56 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2010-02-19 18:51 . 2009-10-06 20:56 -------- d-----w- c:\programme\Microsoft Visual Studio 9.0
2010-02-19 18:32 . 2009-01-19 10:27 -------- d--h--w- c:\programme\InstallShield Installation Information
2010-01-25 21:20 . 2009-08-27 22:40 18048 ----a-w- c:\windows\system32\GDIPFONTCACHEV1.DAT
2010-01-23 10:11 . 2009-01-26 22:09 -------- d-----w- c:\programme\Streamripper
2010-01-11 20:18 . 2009-01-26 15:59 -------- d-----w- c:\dokumente und einstellungen\**\Anwendungsdaten\AdobeUM
2010-01-04 09:30 . 2009-09-21 21:34 -------- d-----w- c:\dokumente und einstellungen\**\Anwendungsdaten\Winamp
2010-01-03 11:34 . 2010-01-03 11:34 -------- d-----w- c:\programme\Ashampoo
2009-12-31 16:50 . 2003-04-02 12:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-30 16:56 . 2009-01-19 22:04 -------- d-----w- c:\programme\Avira
2009-12-30 14:36 . 2009-12-30 14:34 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2009-12-30 14:34 . 2009-12-30 14:34 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2009-12-30 14:28 . 2009-01-22 20:28 -------- d-----w- c:\programme\ICQ6.5
2009-12-21 19:05 . 2003-04-02 12:00 916480 ----a-w- c:\windows\system32\wininet.dll
2009-12-17 07:40 . 2009-01-17 16:45 346624 ----a-w- c:\windows\system32\mspaint.exe
2009-12-14 07:08 . 2003-04-02 12:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-09 10:05 . 2003-04-02 12:00 2147840 ----a-w- c:\windows\system32\ntoskrnl.exe
2009-12-09 10:05 . 2002-08-29 03:41 2026496 ----a-w- c:\windows\system32\ntkrnlpa.exe
2009-12-07 21:51 . 2009-12-07 21:51 152576 ----a-w- c:\dokumente und einstellungen\**\Anwendungsdaten\Sun\Java\jre1.6.0_17\lzma.dll
2009-12-07 21:51 . 2009-12-07 21:51 79488 ----a-w- c:\dokumente und einstellungen\**\Anwendungsdaten\Sun\Java\jre1.6.0_17\gtapi.dll
2009-12-04 18:22 . 2003-04-02 12:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2009-11-27 17:11 . 2009-01-19 10:36 17920 ----a-w- c:\windows\system32\msyuv.dll
2009-11-27 17:11 . 2009-01-19 10:36 1297408 ----a-w- c:\windows\system32\quartz.dll
2009-11-27 16:08 . 2003-04-02 12:00 85504 ----a-w- c:\windows\system32\avifil32.dll
2009-11-27 16:08 . 2003-04-02 12:00 28672 ----a-w- c:\windows\system32\msvidc32.dll
2009-11-27 16:08 . 2003-04-02 12:00 11264 ----a-w- c:\windows\system32\msrle32.dll
2009-11-27 16:08 . 2001-08-18 04:54 8704 ----a-w- c:\windows\system32\tsbyuv.dll
2009-11-27 16:08 . 2001-08-18 04:53 48128 ----a-w- c:\windows\system32\iyuv_32.dll
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" [2009-11-16 172792]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2009-10-09 25623336]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2008-07-03 16876032]
"SoundMan"="SOUNDMAN.EXE" [2008-06-18 77824]
"AlcWzrd"="ALCWZRD.EXE" [2008-06-19 2808832]
"StartCCC"="c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2008-08-29 61440]
"ToADiMon.exe"="c:\programme\T-Online\T-Online_Software_6\Basis-Software\Basis1\ToADiMon.exe" [2007-02-15 282624]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Ashampoo FireWall"="c:\programme\Ashampoo\Ashampoo FireWall\FireWall.exe" [2007-04-05 3251800]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
"InfoCockpit"="c:\programme\T-Online\T-Online_Software_6\Info-Cockpit\IC_START.EXE" [2009-04-29 268800]
c:\dokumente und einstellungen\**\Startmen\Programme\Autostart\
OpenOffice.org 3.1.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2009-8-18 384000]
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
R2 AntiVirSchedulerService;Avira AntiVir Scheduler;c:\programme\Avira\AntiVir Desktop\sched.exe [30.12.2009 15:34 108289]
R2 MZCCntrl;T-Online WLAN Adapter Steuerungsdienst;c:\programme\Gemeinsame Dateien\Marmiko Shared\MZCCntrl.exe [19.01.2009 12:43 61440]
R3 MTOnlPktAlyX;MTOnlPktAlyX NDIS Protocol Driver;c:\progra~1\T-Online\T-ONLI~1\BASIS-~1\Basis1\MTOnlPktAlyX.SYS [19.01.2009 12:43 17536]
S2 dfpgzc;Monitor Microsoft;c:\windows\system32\svchost.exe -k netsvcs [02.04.2003 13:00 14336]
S3 MACNDIS5;MACNDIS5 NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MACNDIS5.SYS [19.01.2009 12:43 17280]
S3 MIINPazX;MIINPazX NDIS Protocol Driver;c:\progra~1\GEMEIN~1\MARMIK~1\MInfraIS\MIINPazX.SYS [19.01.2009 12:43 17152]
S3 npggsvc;nProtect GameGuard Service;c:\windows\system32\GameMon.des -service --> c:\windows\system32\GameMon.des -service [?]
S3 XDva289;XDva289;\??\c:\windows\system32\XDva289.sys --> c:\windows\system32\XDva289.sys [?]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
dfpgzc
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.web.de/
LSP: c:\programme\Ashampoo\Ashampoo FireWall\spi.dll
FF - ProfilePath - c:\dokumente und einstellungen\**\Anwendungsdaten\Mozilla\Firefox\Profiles\4jts2ac1.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.web.de
FF - component: c:\programme\Mozilla Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "h**p://www.firefox.com");
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2010-02-21 22:24
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\ASFWHide]
"ImagePath"="\??\c:\dokume~1\Copy\LOKALE~1\Temp\ASFWHide"
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\npggsvc]
"ImagePath"="c:\windows\system32\GameMon.des -service"
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\dfpgzc]
"ServiceDll"="c:\windows\System32\imeyvh.dll"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Reinstall\:ôwjY*]
"DisplayName"="??b\17?\11\09"
"DeviceDesc"="??b\17?\11\09"
"ProviderName"="???\11?\16?\11??"
"MFG"="???????"
"ReinstallString"=".10.1000.7"
"DeviceInstanceIds"=multi:"d:\\chipset\\rd790\\xp2k\\sbdrv\\smbus\\smbusati.inf\00"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
- - - - - - - > 'winlogon.exe'(800)
c:\windows\system32\Ati2evxx.dll
- - - - - - - > 'lsass.exe'(856)
c:\programme\Ashampoo\Ashampoo FireWall\spi.dll
- - - - - - - > 'explorer.exe'(328)
c:\windows\system32\webcheck.dll
c:\programme\Ashampoo\Ashampoo FireWall\spi.dll
.
Zeit der Fertigstellung: 2010-02-21 22:25:39
ComboFix-quarantined-files.txt 2010-02-21 21:25
Vor Suchlauf: 8 Verzeichnis(se), 471.516.041.216 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 471.521.746.944 Bytes frei
Current=1 Default=1 Failed=0 LastKnownGood=5 Sets=1,2,3,4,5
- - End Of File - - 6704891E6F717369725A98070D67B234 |