ComboFix Log Code:
ComboFix 10-04-29.01 - ..... 29.04.2010 19:40:52.1.1 - x86
ausgeführt von:: c:\dokumente und einstellungen\.....\Desktop\cofi.exe
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\dokumente und einstellungen\.....\Anwendungsdaten\2D5C43747779ED51A3D56F4DF9DF64D5
c:\dokumente und einstellungen\.....\Anwendungsdaten\2D5C43747779ED51A3D56F4DF9DF64D5\enemies-names.txt
c:\programme\pdfforge Toolbar\SearchSettings.dll
Infizierte Kopie von c:\windows\system32\drivers\ssmdrv.sys wurde gefunden und desinfiziert
Kopie von - Kitty had a snack :p wurde wiederhergestellt
.
((((((((((((((((((((((( Dateien erstellt von 2010-03-28 bis 2010-04-29 ))))))))))))))))))))))))))))))
.
2010-04-24 21:58 . 2010-04-24 21:58 -------- d-----w- c:\programme\CCleaner
2010-04-24 21:41 . 2010-04-24 21:41 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\Malwarebytes
2010-04-24 21:41 . 2010-03-29 13:24 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-04-24 21:41 . 2010-04-24 21:41 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-04-24 21:41 . 2010-04-24 21:41 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2010-04-24 21:41 . 2010-03-29 13:24 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-04-11 16:24 . 2010-04-11 16:24 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\Search Settings
2010-04-11 16:24 . 2010-04-11 16:24 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\pdfforge
2010-04-11 10:46 . 2010-04-11 10:46 -------- d-----w- c:\programme\Application Updater
2010-04-11 10:46 . 2010-04-29 17:44 -------- d-----w- c:\programme\pdfforge Toolbar
2010-04-11 10:46 . 2001-10-28 14:42 116224 ----a-w- c:\windows\system32\pdfcmnnt.dll
2010-04-11 10:46 . 1998-07-06 15:56 125712 ----a-w- c:\windows\system32\VB6DE.DLL
2010-04-11 10:46 . 1998-07-06 15:55 158208 ----a-w- c:\windows\system32\MSCMCDE.DLL
2010-04-11 10:46 . 1998-07-06 15:55 64512 ----a-w- c:\windows\system32\MSCC2DE.DLL
2010-04-11 10:46 . 1998-07-05 22:00 23552 ----a-w- c:\windows\system32\MSMPIDE.DLL
2010-03-31 17:15 . 2010-03-31 17:15 -------- d-sh--w- c:\dokumente und einstellungen\.....\PrivacIE
2010-03-31 17:13 . 2010-03-31 17:13 -------- d-sh--w- c:\dokumente und einstellungen\.....\IETldCache
2010-03-31 17:11 . 2010-03-31 17:11 -------- dc-h--w- c:\windows\ie8
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-28 19:05 . 2004-12-31 22:29 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\BatMail
2010-04-26 17:50 . 2008-11-10 18:42 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\Corel
2010-04-26 17:45 . 2008-11-10 18:42 848 --sha-w- c:\windows\system32\KGyGaAvL.sys
2010-04-26 17:37 . 2008-12-08 19:04 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\ZoomBrowser EX
2010-04-26 17:36 . 2009-05-25 13:58 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ZoomBrowser
2010-03-28 17:44 . 2001-08-23 12:00 80290 ----a-w- c:\windows\system32\perfc007.dat
2010-03-28 17:44 . 2001-08-23 12:00 448726 ----a-w- c:\windows\system32\perfh007.dat
2010-03-20 10:06 . 2010-03-20 10:06 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\ASCOMP Software
2010-03-07 10:54 . 2010-03-07 10:54 -------- d-----w- c:\dokumente und einstellungen\.....\Anwendungsdaten\ImgBurn
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{B922D405-6D13-4A2B-AE89-08A030DA4402}"= "c:\programme\pdfforge Toolbar\IE\1.1.2\pdfforgeToolbarIE.dll" [2010-01-08 700416]
[HKEY_CLASSES_ROOT\clsid\{b922d405-6d13-4a2b-ae89-08a030da4402}]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2004-11-15 77824]
"WinampAgent"="p:\media\Winamp\winampa.exe" [2008-08-03 36352]
"QuickTime Task"="p:\media\QuickTime\QTTask.exe" [2008-09-06 413696]
"avgnt"="p:\tools\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-04-05 148888]
"LexwareInfoService"="c:\programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe" [2008-09-11 339240]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-20 12669544]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-11-20 110184]
"SearchSettings"="c:\programme\pdfforge Toolbar\SearchSettings.exe" [2010-01-07 974848]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
BackUp Maker.lnk - p:\sicherheit\BackUp Maker\bkmaker.exe [2010-3-20 5958432]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLinkedConnections"= 1 (0x1)
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
2009-03-16 17:47 24095528 ----a-r- c:\programme\Skype\Phone\Skype.exe
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"p:\\inet\\WS_FTP\\ftp95pro.exe"=
"s:\\World_of_Warcraft\\Launcher.exe"=
"s:\\World_of_Warcraft\\WoW-3.1.1.9835-to-3.1.2.9901-deDE-downloader.exe"=
"s:\\World_of_Warcraft\\WoW-3.1.3.9947-to-3.2.0.10192-deDE-downloader.exe"=
"s:\\World_of_Warcraft\\WoW-3.2.0.10192-to-3.2.0.10314-deDE-downloader.exe"=
"s:\\Sacred 2 - Fallen Angel\\system\\s2gs.exe"=
"s:\\Sacred 2 - Fallen Angel\\system\\sacred2.exe"=
"s:\\World_of_Warcraft\\WoW-3.2.0.10314-to-3.2.2.10482-deDE-downloader.exe"=
"s:\\World_of_Warcraft\\WoW-3.2.2.10482-to-3.2.2.10505-deDE-downloader.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
R2 AAV UpdateService;AAV UpdateService;c:\programme\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [24.10.2008 16:35 128296]
R2 AntiVirSchedulerService;Avira AntiVir Planer;p:\tools\Avira\AntiVir Desktop\sched.exe [22.03.2009 11:43 108289]
R2 Application Updater;Application Updater;c:\programme\Application Updater\ApplicationUpdater.exe [08.01.2010 00:51 380928]
S0 djpwsmps;djpwsmps; [x]
S3 DSSUSBF;DSSUSBF Device;c:\windows\system32\drivers\DSSUSBF.sys [08.11.2008 19:31 25381]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\.....\Anwendungsdaten\Mozilla\Firefox\Profiles\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - component: c:\programme\pdfforge Toolbar\SSFF\components\SearchSettingsFF.dll
FF - plugin: p:\graphik\Picasa3\npPicasa3.dll
FF - plugin: p:\media\QuickTime\Plugins\npqtplugin.dll
FF - plugin: p:\media\QuickTime\Plugins\npqtplugin2.dll
FF - plugin: p:\media\QuickTime\Plugins\npqtplugin3.dll
FF - plugin: p:\media\QuickTime\Plugins\npqtplugin4.dll
FF - plugin: p:\media\QuickTime\Plugins\npqtplugin5.dll
FF - plugin: p:\media\QuickTime\Plugins\npqtplugin6.dll
FF - plugin: p:\media\QuickTime\Plugins\npqtplugin7.dll
---- FIREFOX Richtlinien ----
p:\inet\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
p:\inet\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
p:\inet\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
p:\inet\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
p:\inet\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
p:\inet\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
p:\inet\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
p:\inet\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "h..p://www.firefox.com");
p:\inet\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
p:\inet\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
HKLM-Run-nwiz - nwiz.exe
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h..p://www.gmer.net
Rootkit scan 2010-04-29 19:44
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-1454471165-1220945662-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:ba,6d,53,cf,0b,8e,8a,77,be,64,db,d8,d1,6b,5b,59,cd,63,e8,f4,a5,
0a,79,b6,90,5a,1e,91,1d,3d,42,c3,9c,ee,32,04,4a,f3,1e,85,fd,06,a3,14,e5,fc,\
"rkeysecu"=hex:82,03,83,ac,20,29,56,a8,15,d4,f0,41,52,46,60,de
.
Zeit der Fertigstellung: 2010-04-29 19:46:10
ComboFix-quarantined-files.txt 2010-04-29 17:45
Vor Suchlauf: 8 Verzeichnis(se), 17.469.652.992 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 17.533.218.816 Bytes frei
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn
- - End Of File - - ABAAFC29C193DD0A1D02363FD5B91E59 |