Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   IE öffnet irgendwelche seiten (https://www.trojaner-board.de/88224-ie-oeffnet-irgendwelche-seiten.html)

mike9677 15.07.2010 13:36

IE öffnet irgendwelche seiten
 
Hallo zusammen,

ich habe seit kurzem das Problem, dass der IE, wie auch Firefox, nach einer bestimmten Zeit, plötzlich eine andere Seite öffnet.

Hier ist mal das Log-File:

cosinus 15.07.2010 15:08

Hallo und :hallo:

bitte nen Vollscan mit malwarebytes machen und Log posten. Danach OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

markusg 15.07.2010 15:12

download malwarebytes:
Malwarebytes
instalieren, öffnen, registerkarte aktualisierung, programm updaten.schalte nun alles an laufenden programmen ab, trenne die internetverbindung, wähle scanner, komplett scan, funde löschen, log posten.
ootl:
Systemscan mit OTL
download otl:
http://filepony.de/download-otl/

Doppelklick auf die OTL.exe
(user von Windows 7 und Vista: Rechtsklick als Administrator ausführen)
1. Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
2. Hake an "scan all users"
3. Unter "Extra Registry wähle:
"Use Safelist" "LOP Check" "Purity Check"
4. Kopiere in die Textbox:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
logevent.dll
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
5. Klicke "Scan"
6. 2 reporte werden erstellt:
OTL.Txt
Extras.Txt
poste beide.

mike9677 16.07.2010 06:49

Hallo zusammen und vielen Dank,

hier zunächst aml das erste Log:

Malwarebytes' Anti-Malware 1.46
www.malwarebytes.org

Datenbank Version: 4316

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

16.07.2010 07:45:20
mbam-log-2010-07-16 (07-45-20).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 236783
Laufzeit: 1 Stunde(n), 3 Minute(n), 45 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\System Volume Information\_restore{02F74226-ADAD-4233-BA14-8748A46718E6}\RP25\A0012832.exe (Spyware.Zbot) -> No action taken.

mike9677 16.07.2010 07:00

Und hier die beiden anderen Log's.

Ich hab das Ganze jetzt mal nach der Anleitung von Arne gemacht !

mike9677 16.07.2010 08:04

Habe gerade noch festgestellt, dass ich keine Windows-Updates mehr machen kann.
Ein manuelle Suche zeigt im IE, dass er keine Verbindung herstellen kann.

cosinus 16.07.2010 09:15

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
PRC - C:\WINDOWS\Temp\XF4731.EXE ()
MOD - C:\WINDOWS\system32\ipcomem.dll ()
O36 - AppCertDlls: IMMCl386 - (C:\WINDOWS\system32\ipcomem.dll) - C:\WINDOWS\system32\ipcomem.dll ()
[2010.07.16 07:52:19 | 000,054,016 | ---- | M] () -- C:\WINDOWS\System32\drivers\uboqbcji.sys
[2010.07.15 16:21:48 | 000,589,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Henning.DUSSDOM\Anwendungsdaten\fin.zup
[2010.07.15 09:02:56 | 000,046,592 | -H-- | M] () -- C:\WINDOWS\System32\ipcomem.dll
[2010.07.13 11:47:07 | 000,565,280 | ---- | M] () -- C:\WINDOWS\System32\drivers\kgzdrnl.sys
[2010.07.13 11:47:04 | 000,756,224 | ---- | M] () -- C:\WINDOWS\System32\drivers\zmoxkjd.sys
[2010.07.13 10:53:38 | 000,000,024 | ---- | M] () -- C:\Dokumente und Einstellungen\Henning.DUSSDOM\Anwendungsdaten\hwzypv.dat
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann auf den Button Run Fixes!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

mike9677 16.07.2010 09:26

Hi Arne,

hier das Log

Code:

All processes killed
========== OTL ==========
No active process named XF4731.EXE was found!
Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls\\IMMCl386:C:\WINDOWS\system32\ipcomem.dll deleted successfully.
C:\WINDOWS\system32\ipcomem.dll moved successfully.
File C:\WINDOWS\System32\drivers\uboqbcji.sys not found.
C:\Dokumente und Einstellungen\Henning.DUSSDOM\Anwendungsdaten\fin.zup moved successfully.
File C:\WINDOWS\System32\ipcomem.dll not found.
C:\WINDOWS\system32\drivers\kgzdrnl.sys moved successfully.
C:\WINDOWS\system32\drivers\zmoxkjd.sys moved successfully.
C:\Dokumente und Einstellungen\Henning.DUSSDOM\Anwendungsdaten\hwzypv.dat moved successfully.
========== COMMANDS ==========
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 604744 bytes
->Temporary Internet Files folder emptied: 1010738 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 77953 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: Henning
->Temp folder emptied: 587193 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: Henning.DUSSDOM
->Temp folder emptied: 14929798 bytes
->Temporary Internet Files folder emptied: 17151871 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 0 bytes
->Apple Safari cache emptied: 38820307 bytes
->Flash cache emptied: 4050 bytes
 
User: HENNIN~1~DUS
 
User: LocalService
->Temp folder emptied: 96031 bytes
->Temporary Internet Files folder emptied: 15955935 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1781764 bytes
->Flash cache emptied: 773 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 19569 bytes
%systemroot%\System32 .tmp files removed: 2951 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 1601561677 bytes
RecycleBin emptied: 106219229 bytes
 
Total Files Cleaned = 1.716,00 mb
 
 
OTL by OldTimer - Version 3.2.9.0 log created on 07162010_102044

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...


cosinus 16.07.2010 09:44

Ok, weiter mit CF:


ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

mike9677 16.07.2010 10:27

hier das LOG

Code:

ComboFix 10-07-15.03 - Henning 16.07.2010  11:11:34.1.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.2038.1488 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Henning.DUSSDOM\Eigene Dateien\cofi.exe
AV: Trend Micro Client/Server Security Agent Virenschutz *On-access scanning disabled* (Outdated) {145BD98F-4403-4944-A7FA-5F3B4D89F867}
FW: Trend Micro Client-Server Security Agent Firewall *disabled* {145BD98F-4403-4944-A7FA-5F3B4D89F867}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\setup.ini
c:\windows\system32\test
c:\windows\winhelp.ini

.
(((((((((((((((((((((((  Dateien erstellt von 2010-06-16 bis 2010-07-16  ))))))))))))))))))))))))))))))
.

2010-07-16 08:20 . 2010-07-16 08:20        --------        d-----w-        C:\_OTL
2010-07-16 08:00 . 2010-07-16 08:00        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\Foxit
2010-07-16 08:00 . 2010-07-16 08:00        --------        d-----w-        c:\programme\Foxit Software
2010-07-16 07:28 . 2010-07-16 07:28        61440        ----a-w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\50\5535ab32-1ab8c7a0-n\decora-sse.dll
2010-07-16 07:28 . 2010-07-16 07:28        503808        ----a-w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-5cb373f9-n\msvcp71.dll
2010-07-16 07:28 . 2010-07-16 07:28        499712        ----a-w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-5cb373f9-n\jmc.dll
2010-07-16 07:28 . 2010-07-16 07:28        348160        ----a-w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\f84c6ae-5cb373f9-n\msvcr71.dll
2010-07-16 07:28 . 2010-07-16 07:28        12800        ----a-w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\50\5535ab32-1ab8c7a0-n\decora-d3d.dll
2010-07-16 07:28 . 2010-04-12 15:29        411368        ----a-w-        c:\windows\system32\deployJava1.dll
2010-07-14 12:57 . 2010-07-14 12:57        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\Malwarebytes
2010-07-14 12:57 . 2010-04-29 13:39        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-07-14 12:57 . 2010-07-14 12:57        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2010-07-14 12:57 . 2010-07-14 12:57        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-07-14 12:57 . 2010-04-29 13:39        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-07-14 09:27 . 2010-07-14 09:27        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\TeamViewer
2010-07-13 10:31 . 2009-06-30 07:37        28552        ----a-w-        c:\windows\system32\drivers\pavboot.sys
2010-07-13 09:46 . 2010-07-13 09:46        --------        d-----w-        c:\windows\system32\wbem\Repository
2010-07-13 09:43 . 2010-07-13 09:43        --------        d-sh--w-        c:\dokumente und einstellungen\NetworkService\IETldCache
2010-07-13 09:09 . 2010-07-13 09:09        --------        d-----w-        c:\programme\Enigma Software Group
2010-07-09 12:58 . 2010-07-09 12:58        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\.xmldog
2010-07-09 12:56 . 2010-07-09 12:58        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\.easyxmleditor
2010-07-08 14:22 . 2010-07-08 14:22        --------        d-----w-        C:\d88386b99d9f6d79fa
2010-06-30 14:25 . 2010-06-30 14:25        --------        d-----w-        C:\f584006b693bee37946e9d1ac23a
2010-06-29 10:31 . 2010-06-29 10:41        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\vlc
2010-06-28 07:19 . 2010-06-28 08:28        --------        d-----w-        c:\programme\Microsoft SQL Server
2010-06-28 06:53 . 2010-06-28 06:53        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Shared Documents
2010-06-28 06:47 . 2010-06-28 06:47        --------        d-----w-        c:\programme\MySQL
2010-06-28 06:47 . 2010-06-28 06:47        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\MySQL
2010-06-25 11:53 . 2010-06-25 11:53        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Lokale Einstellungen\Anwendungsdaten\assembly
2010-06-22 12:59 . 2010-06-22 13:01        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Lokale Einstellungen\Anwendungsdaten\MarkAble
2010-06-22 12:59 . 2010-06-22 12:59        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Lokale Einstellungen\Anwendungsdaten\Rightword_Enterprises
2010-06-22 12:58 . 2010-06-22 12:58        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Lokale Einstellungen\Anwendungsdaten\{49CAE968-747F-460e-8581-5135D9AC7963}
2010-06-22 12:56 . 2009-05-18 11:17        26600        ----a-w-        c:\windows\system32\drivers\GEARAspiWDM.sys
2010-06-22 12:56 . 2008-04-17 10:12        107368        ----a-w-        c:\windows\system32\GEARAspi.dll
2010-06-22 12:56 . 2010-06-22 12:56        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\{429CAD59-35B1-4DBC-BB6D-1DB246563521}
2010-06-22 12:40 . 2010-06-23 13:02        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\WindSolutions
2010-06-22 12:40 . 2010-06-22 12:41        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\WindSolutions
2010-06-18 06:47 . 2010-07-13 09:40        --------        d-----w-        c:\programme\Panda Security
2010-06-17 05:53 . 2010-06-17 05:53        --------        d-sh--w-        c:\dokumente und einstellungen\Henning\IETldCache
2010-06-16 14:35 . 2010-06-17 08:11        --------        d-----w-        c:\windows\system32\NtmsData

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-07-16 08:00 . 2008-04-09 11:25        --------        d-----w-        c:\programme\Gemeinsame Dateien\Adobe
2010-07-16 07:28 . 2008-04-21 09:40        --------        d-----w-        c:\programme\Gemeinsame Dateien\Java
2010-07-16 07:28 . 2008-04-21 09:40        --------        d-----w-        c:\programme\Java
2010-07-16 07:28 . 2007-07-24 16:46        84722        ----a-w-        c:\windows\system32\perfc007.dat
2010-07-16 07:28 . 2007-07-24 16:46        459396        ----a-w-        c:\windows\system32\perfh007.dat
2010-07-15 12:17 . 2008-04-09 10:04        --------        d-----w-        c:\programme\Trend Micro
2010-07-13 12:16 . 2008-06-17 10:59        --------        d-----w-        c:\programme\CCleaner
2010-07-13 09:02 . 2010-07-13 09:02        24        ----a-w-        c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\hwzypv.dat
2010-07-09 09:59 . 2008-04-11 07:11        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lexware
2010-07-09 07:18 . 2008-04-09 08:09        --------        d--h--w-        c:\programme\InstallShield Installation Information
2010-07-08 08:35 . 2009-12-17 14:15        5740        ----a-w-        c:\windows\system32\d3d9caps.dat
2010-06-24 08:14 . 2008-10-31 06:54        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple
2010-06-23 14:22 . 2009-10-16 15:41        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS
2010-06-23 07:07 . 2009-10-16 15:42        2568656        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\NOS\Adobe_Downloads\install_flash_player.exe
2010-06-18 11:30 . 2010-01-15 08:18        142        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Haufe\iDeskService\conf\config.bat
2010-06-09 12:01 . 2010-06-09 12:01        697328        ----a-w-        c:\windows\system32\drivers\sptd.sys
2010-05-21 12:02 . 2010-05-21 11:36        --------        d-----w-        c:\dokumente und einstellungen\Henning.DUSSDOM\Anwendungsdaten\TeraCopy
2010-05-18 10:07 . 2010-05-18 08:08        29480        ----a-w-        c:\windows\system32\msxml3a.dll
2010-05-18 08:09 . 2010-05-18 08:09        --------        d-----w-        c:\programme\Gemeinsame Dateien\CyberLink
2010-05-06 10:31 . 2007-07-24 16:46        916480        ----a-w-        c:\windows\system32\wininet.dll
2010-05-02 08:05 . 2007-07-24 16:46        1851392        ----a-w-        c:\windows\system32\win32k.sys
2010-04-20 05:29 . 2007-07-24 16:45        285696        ----a-w-        c:\windows\system32\atmfd.dll
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ccleaner"="c:\programme\CCleaner\CCleaner.exe" [2010-06-23 1699128]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2007-06-01 162584]
"Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2008-02-29 76304]
"SfWinStartInfo"="q:\sfirm32\sfWinStartupInfo.exe" [2010-02-05 161152]
"Persistence"="c:\windows\system32\igfxpers.exe" [2007-06-01 138008]
"OfficeScanNT Monitor"="c:\programme\Trend Micro\OfficeScan Client\pccntmon.exe" [2007-04-27 399048]
"LexwareInfoService"="c:\programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe" [2008-11-03 339240]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\Henning\Startmen\Programme\Autostart\
laxeym.exe [2010-7-15 126024]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Logitech SetPoint.lnk - c:\programme\Logitech\SetPoint\SetPoint.exe [2008-9-15 805392]
Microsoft Outlook.lnk - c:\windows\Installer\{00000407-78E1-11D2-B60F-006097C998E7}\outicon.exe [2008-4-9 104960]
SFirm32 Automat.lnk - q:\sfirm32\SFAutomat.exe [2010-2-5 300416]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"disablecad"= 1 (0x1)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\LBTWlgn]
2008-05-02 00:42        72208        ----a-w-        c:\programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTWLgn.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
2005-05-03 16:43        69632        ----a-w-        c:\windows\Alcmtr.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IgfxTray]
2007-06-01 13:13        142104        ----a-w-        c:\windows\system32\igfxtray.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PrnStatusMX]
2007-08-29 15:06        1077248        ----a-w-        c:\programme\Hewlett-Packard\PrnStatusMX\PrnStatusMX.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
2008-05-28 12:52        16862720        ----a-w-        c:\windows\RTHDCPL.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SynTPEnh]
2007-05-10 17:22        864256        ----a-w-        c:\programme\Synaptics\SynTP\SynTPEnh.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TouchPadHotKey]
2007-06-26 11:58        360448        ----a-w-        c:\programme\FSC\TouchPad HotKey Utility\TouchPad_HotKey.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\TrendAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\TrendFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

R0 pavboot;pavboot;c:\windows\system32\drivers\pavboot.sys [13.07.2010 12:31 28552]
R1 hwinterface;hwinterface;c:\windows\system32\drivers\hwinterface.sys [06.06.2008 09:51 3026]
R2 HRService;Haufe iDesk-Service in c:\programme\Haufe\iDesk\iDeskService\Zope;c:\programme\Haufe\iDesk\iDeskService\ideskservice.exe [01.12.2009 09:23 70336]
R2 TmFilter;Trend Micro Filter;c:\programme\Trend Micro\OfficeScan Client\tmxpflt.sys [09.04.2008 12:04 230928]
R2 TmPreFilter;Trend Micro PreFilter;c:\programme\Trend Micro\OfficeScan Client\tmpreflt.sys [09.04.2008 12:04 36368]
R3 X10Hid;X10 Hid Device;c:\windows\system32\drivers\x10hid.sys [12.01.2010 13:46 7040]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [09.06.2010 14:01 697328]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\Office\Office12\EXCEL.EXE/3000
DPF: {EF34051A-402A-4ABE-AA20-04E1B4422BD9} - hxxp://www.lottohd.dynalias.net/DxClient_NetViewer.cab
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

MSConfigStartUp-Adobe ARM - c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
MSConfigStartUp-Adobe Reader Speed Launcher - c:\programme\Adobe\Reader 8.0\Reader\Reader_sl.exe
MSConfigStartUp-ClipIncSrvTray - c:\programme\Tobit ClipInc\Player\ClipIncTray.exe
MSConfigStartUp-DAEMON Tools Pro Agent - c:\programme\DAEMON Tools Pro\DTAgent.exe
MSConfigStartUp-iTunesHelper - c:\programme\iTunes\iTunesHelper.exe
MSConfigStartUp-QuickTime Task - c:\programme\QuickTime\qttask.exe
MSConfigStartUp-SSBkgdUpdate - c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe
MSConfigStartUp-SunJavaUpdateSched - c:\programme\Java\jre6\bin\jusched.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-07-16 11:21
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer, hxxp://www.gmer.net

device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe catchme.sys CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x89A23EC5]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xba0ecf28
\Driver\ACPI -> ACPI.sys @ 0xb9f7ecb8
\Driver\atapi -> atapi.sys @ 0xb9ef2852
\Driver\iaStor -> iaStor.sys @ 0xb9e5f918
IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
 ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x805836a8
 ParseProcedure -> ntkrnlpa.exe @ 0x805827e8
user & kernel MBR OK

**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(732)
c:\programme\gemeinsame dateien\logishrd\bluetooth\LBTWlgn.dll
c:\programme\gemeinsame dateien\logishrd\bluetooth\LBTServ.dll
c:\windows\system32\igfxdev.dll
.
Zeit der Fertigstellung: 2010-07-16  11:25:25
ComboFix-quarantined-files.txt  2010-07-16 09:25

Vor Suchlauf: 11 Verzeichnis(se), 91.715.215.360 Bytes frei
Nach Suchlauf: 13 Verzeichnis(se), 91.691.270.144 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn

- - End Of File - - E76E50201DB1F7B1952CD5B4C1B28488


cosinus 16.07.2010 11:38

Sagmal, ist das ein Bürorechner?

mike9677 16.07.2010 11:38

Ja, ist das ein Problem ?

cosinus 16.07.2010 11:41

Für Bürorechner ist Euer Admin bzw. Eure EDV-Abteilung zuständig!

mike9677 16.07.2010 11:42

das versuche ich selbst zu machen (1-Mann)

cosinus 16.07.2010 12:24

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus

mike9677 16.07.2010 12:33

Hi Arne, vielen Dank, dass es weiter geht und du dir die Mühe machst !!!!

Anbei das LOG von OSAM.
GMER hatte ich mir in Vorraussicht schon mal geladen, hat aber nicht funktioniert !

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 13:30:23 on 16.07.2010

OS: Windows XP Professional Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.6

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"adu7yw1n" (adu7yw1n) - ? - C:\WINDOWS\system32\drivers\adu7yw1n.sys  (Hidden registry entry, rootkit activity | File not found)
"Apple Mobile USB Driver" (USBAAPL) - ? - C:\WINDOWS\System32\Drivers\usbaapl.sys  (File not found)
"Bluetooth Audio" (TosRfSnd) - ? - C:\WINDOWS\System32\drivers\tosrfsnd.sys  (File not found)
"Bluetooth COM Port" (tosporte) - ? - C:\WINDOWS\System32\DRIVERS\tosporte.sys  (File not found)
"Bluetooth Personal Area Network" (tosrfnds) - ? - C:\WINDOWS\System32\DRIVERS\tosrfnds.sys  (File not found)
"Bluetooth RFBNEP" (tosrfbnp) - ? - C:\WINDOWS\System32\Drivers\tosrfbnp.sys  (File not found)
"Bluetooth RFBUS" (tosrfbd) - ? - C:\WINDOWS\System32\DRIVERS\tosrfbd.sys  (File not found)
"Bluetooth RFCOMM" (Tosrfcom) - ? - C:\WINDOWS\System32\Drivers\tosrfcom.sys  (File not found)
"Bluetooth RFHID" (Tosrfhid) - ? - C:\WINDOWS\System32\DRIVERS\Tosrfhid.sys  (File not found)
"Bluetooth USB Controller" (tosrfusb) - ? - C:\WINDOWS\System32\DRIVERS\tosrfusb.sys  (File not found)
"catchme" (catchme) - ? - C:\DOKUME~1\HENNIN~1.DUS\LOKALE~1\Temp\catchme.sys  (File not found)
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"Common Firewall Driver" (TM_CFW) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\tm_cfw.sys
"hwinterface" (hwinterface) - "Logix4u" - C:\WINDOWS\System32\Drivers\hwinterface.sys
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"NTPort Library Driver" (zntport) - ? - C:\WINDOWS\system32\drivers\zntport.sys  (File not found)
"pavboot" (pavboot) - "Panda Security, S.L." - C:\WINDOWS\System32\drivers\pavboot.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"Serenum-Filtertreiber" (Serenum) - ? - C:\WINDOWS\System32\DRIVERS\serenum.sys  (Data mismatch, rootkit activity)
"sptd" (sptd) - "Duplex Secure Ltd." - C:\WINDOWS\System32\Drivers\sptd.sys  (File is exclusively opened, access blocked)
"tmcomm" (tmcomm) - "Trend Micro Inc." - C:\WINDOWS\system32\drivers\tmcomm.sys
"Trend Micro Filter" (TmFilter) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\TmXPFlt.sys
"Trend Micro PreFilter" (TmPreFilter) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\TmPreFlt.sys
"Trend Micro VSAPI NT" (VSApiNt) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\VSApiNt.sys
"upperdev" (upperdev) - ? - C:\WINDOWS\System32\DRIVERS\usbser_lowerflt.sys  (File not found)
"USB RNDIS Adapter" (usb_rndisx) - "Microsoft Corporation" - C:\WINDOWS\System32\DRIVERS\usb8023x.sys
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)

[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{BDEADF00-C265-11d0-BCED-00A0C90AB50F} "Web Folders" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - c:\WINDOWS\system32\Rundll32.exe c:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{7D4D6379-F301-4311-BEBA-E26EB0561882} "{7D4D6379-F301-4311-BEBA-E26EB0561882}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - c:\WINDOWS\system32\mscoree.dll
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? -  (File not found | COM-object registry key not found)
{DC70C4A5-2044-4c59-B806-DEFB9AE0DF7C} "KbLogiExt Class" - "Logitech, Inc." - C:\Programme\Logitech\SetPoint\kbcplext.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{B9B9F083-2B04-452A-8691-83694AC1037B} "LogiExt Class" - "Logitech, Inc." - C:\Programme\Logitech\SetPoint\mcplext.dll
{59850401-6664-101B-B21C-00AA004BA90B} "Microsoft Office Binder Unbind" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office\1031\UNBIND.DLL
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{B327765E-D724-4347-8B16-78AE18552FC3} "NeroDigitalIconHandler" - ? -  (File not found | COM-object registry key not found)
{7F1CF152-04F8-453A-B34C-E609530A9DC8} "NeroDigitalPropSheetHandler" - ? -  (File not found | COM-object registry key not found)
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office\OLKFSTUB.DLL
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - ? -  (File not found | COM-object registry key not found)
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{A7005AF0-D6E8-48AF-8DFA-023B1CF660A7} "TeraCopy" - ? -  (File not found | COM-object registry key not found)
{A8005AF0-D6E8-48AF-8DFA-023B1CF660A7} "TeraCopy" - ? -  (File not found | COM-object registry key not found)
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Web Folders" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL
{E0D79304-84BE-11CE-9641-444553540000} "WinZip" - "WinZip Computing, Inc." - C:\PROGRA~1\WinZip\WZSHLSTB.DLL
{E0D79305-84BE-11CE-9641-444553540000} "WinZip" - "WinZip Computing, Inc." - C:\PROGRA~1\WinZip\WZSHLSTB.DLL
{E0D79306-84BE-11CE-9641-444553540000} "WinZip" - "WinZip Computing, Inc." - C:\PROGRA~1\WinZip\WZSHLSTB.DLL

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{EF34051A-402A-4ABE-AA20-04E1B4422BD9} "DxClient_NetViewer Control" - ? - C:\WINDOWS\system32\DXCLIE~1.OCX / hxxp://www.lottohd.dynalias.net/DxClient_NetViewer.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{00134F72-5284-44F7-95A8-52A619F70751} "ObjWinNTCheck Class" - "Trend Micro Inc." - C:\WINDOWS\Downloaded Program Files\WinNTChk.dll / hxxp://192.168.7.3/officescan/console/ClientInstall/WinNTChk.cab
{08D75BC1-D2B5-11D1-88FC-0080C859833B} "OfficeScan Corp Edition Web-Deployment SetupCtrl Class" - "Trend Micro Inc." - C:\WINDOWS\Downloaded Program Files\OfficeScanSetup.dll / hxxp://192.168.7.3/officescan/console/ClientInstall/setup.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - C:\WINDOWS\system32\Macromed\Flash\Flash9f.ocx / hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
{8FFBE65D-2C9C-4669-84BD-5829DC0B603C} "{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}" - ? -  (File not found | COM-object registry key not found) / hxxp://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab
{CAFEEFAC-0014-0002-0013-ABCDEFFEDCBA} "{CAFEEFAC-0014-0002-0013-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab
{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} "{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab
{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} "{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"SFirm32 Automat.lnk" - "BIVG Hannover" - Q:\sfirm32\SFAutomat.exe  (Shortcut exists | File exists)
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
"Logitech SetPoint.lnk" - "Logitech, Inc." - C:\Programme\Logitech\SetPoint\SetPoint.exe  (Shortcut exists | File exists)
"Microsoft Outlook.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office\OUTLOOK.EXE  (Shortcut exists | File exists)
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Henning.DUSSDOM\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"ccleaner" - "Piriform Ltd" - "C:\Programme\CCleaner\CCleaner.exe" /AUTO
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"LexwareInfoService" - "Lexware GmbH & Co. KG" - C:\Programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe /autostart
"OfficeScanNT Monitor" - "Trend Micro Inc." - "C:\Programme\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow
"SfWinStartInfo" - "BIVG Hannover" - "Q:\sfirm32\sfWinStartupInfo.exe"
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"KM Language Monitor" - "KYOCERA MITA Corporation" - C:\WINDOWS\system32\KMPJLMN.DLL
"PDFCreator" - ? - C:\WINDOWS\system32\pdfcmnnt.dll  (File found, but it contains no detailed information)

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Haufe iDesk-Service in C:\Programme\Haufe\iDesk\iDeskService\Zope" (HRService) - ? - C:\Programme\Haufe\iDesk\iDeskService\iDeskService.exe  (File found, but it contains no detailed information)
"HID Input Service" (HidServ) - ? -  C:\WINDOWS\System32\hidserv.dll  (File not found)
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"Logitech Bluetooth Service" (LBTServ) - "Logitech, Inc." - C:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe
"Trend Micro Client/Server Security Agent Echtzeitsuche" (ntrtscan) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\ntrtscan.exe
"Trend Micro Client/Server Security Agent Listener" (tmlisten) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\tmlisten.exe
"Trend Micro Client/Server Security Agent Personal Firewall" (OfcPfwSvc) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
"X10 Device Network Service" (x10nets) - ? - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe  (File not found)

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"LBTWlgn" - "Logitech, Inc." - c:\programme\gemeinsame dateien\logishrd\bluetooth\LBTWlgn.dll
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru


cosinus 16.07.2010 12:54

Zitat:

"adu7yw1n" (adu7yw1n) - ? - C:\WINDOWS\system32\drivers\adu7yw1n.sys (Hidden registry entry, rootkit activity | File not found)
Bitte mit OSAM deaktivieren + löschen

mike9677 16.07.2010 13:09

Hier nun das neue Log-File:

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 14:08:41 on 16.07.2010

OS: Windows XP Professional Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 3.6.6

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Sun Microsystems, Inc." - C:\WINDOWS\system32\javacpl.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Apple Mobile USB Driver" (USBAAPL) - ? - C:\WINDOWS\System32\Drivers\usbaapl.sys  (File not found)
"axi4wt58" (axi4wt58) - ? - C:\WINDOWS\system32\drivers\axi4wt58.sys  (Hidden registry entry, rootkit activity | File not found)
"Bluetooth Audio" (TosRfSnd) - ? - C:\WINDOWS\System32\drivers\tosrfsnd.sys  (File not found)
"Bluetooth COM Port" (tosporte) - ? - C:\WINDOWS\System32\DRIVERS\tosporte.sys  (File not found)
"Bluetooth Personal Area Network" (tosrfnds) - ? - C:\WINDOWS\System32\DRIVERS\tosrfnds.sys  (File not found)
"Bluetooth RFBNEP" (tosrfbnp) - ? - C:\WINDOWS\System32\Drivers\tosrfbnp.sys  (File not found)
"Bluetooth RFBUS" (tosrfbd) - ? - C:\WINDOWS\System32\DRIVERS\tosrfbd.sys  (File not found)
"Bluetooth RFCOMM" (Tosrfcom) - ? - C:\WINDOWS\System32\Drivers\tosrfcom.sys  (File not found)
"Bluetooth RFHID" (Tosrfhid) - ? - C:\WINDOWS\System32\DRIVERS\Tosrfhid.sys  (File not found)
"Bluetooth USB Controller" (tosrfusb) - ? - C:\WINDOWS\System32\DRIVERS\tosrfusb.sys  (File not found)
"catchme" (catchme) - ? - C:\DOKUME~1\HENNIN~1.DUS\LOKALE~1\Temp\catchme.sys  (File not found)
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"Common Firewall Driver" (TM_CFW) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\tm_cfw.sys
"hwinterface" (hwinterface) - "Logix4u" - C:\WINDOWS\System32\Drivers\hwinterface.sys
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"NTPort Library Driver" (zntport) - ? - C:\WINDOWS\system32\drivers\zntport.sys  (File not found)
"pavboot" (pavboot) - "Panda Security, S.L." - C:\WINDOWS\System32\drivers\pavboot.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"Serenum-Filtertreiber" (Serenum) - ? - C:\WINDOWS\System32\DRIVERS\serenum.sys  (Data mismatch, rootkit activity)
"sptd" (sptd) - "Duplex Secure Ltd." - C:\WINDOWS\System32\Drivers\sptd.sys  (File is exclusively opened, access blocked)
"tmcomm" (tmcomm) - "Trend Micro Inc." - C:\WINDOWS\system32\drivers\tmcomm.sys
"Trend Micro Filter" (TmFilter) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\TmXPFlt.sys
"Trend Micro PreFilter" (TmPreFilter) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\TmPreFlt.sys
"Trend Micro VSAPI NT" (VSApiNt) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\VSApiNt.sys
"upperdev" (upperdev) - ? - C:\WINDOWS\System32\DRIVERS\usbser_lowerflt.sys  (File not found)
"USB RNDIS Adapter" (usb_rndisx) - "Microsoft Corporation" - C:\WINDOWS\System32\DRIVERS\usb8023x.sys
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)

[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{BDEADF00-C265-11d0-BCED-00A0C90AB50F} "Web Folders" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - c:\WINDOWS\system32\Rundll32.exe c:\WINDOWS\system32\mscories.dll,Install
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{7D4D6379-F301-4311-BEBA-E26EB0561882} "{7D4D6379-F301-4311-BEBA-E26EB0561882}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" - ? - deskpan.dll  (File not found)
{1D2680C9-0E2A-469d-B787-065558BC7D43} "Fusion Cache" - "Microsoft Corporation" - c:\WINDOWS\system32\mscoree.dll
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? -  (File not found | COM-object registry key not found)
{DC70C4A5-2044-4c59-B806-DEFB9AE0DF7C} "KbLogiExt Class" - "Logitech, Inc." - C:\Programme\Logitech\SetPoint\kbcplext.dll
{853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" - ? -  (File not found | COM-object registry key not found)
{B9B9F083-2B04-452A-8691-83694AC1037B} "LogiExt Class" - "Logitech, Inc." - C:\Programme\Logitech\SetPoint\mcplext.dll
{59850401-6664-101B-B21C-00AA004BA90B} "Microsoft Office Binder Unbind" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office\1031\UNBIND.DLL
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{B327765E-D724-4347-8B16-78AE18552FC3} "NeroDigitalIconHandler" - ? -  (File not found | COM-object registry key not found)
{7F1CF152-04F8-453A-B34C-E609530A9DC8} "NeroDigitalPropSheetHandler" - ? -  (File not found | COM-object registry key not found)
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office\OLKFSTUB.DLL
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - ? -  (File not found | COM-object registry key not found)
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" - ? -  (File not found | COM-object registry key not found)
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - c:\WINDOWS\system32\dfshim.dll
{A7005AF0-D6E8-48AF-8DFA-023B1CF660A7} "TeraCopy" - ? -  (File not found | COM-object registry key not found)
{A8005AF0-D6E8-48AF-8DFA-023B1CF660A7} "TeraCopy" - ? -  (File not found | COM-object registry key not found)
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Web Folders" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL
{E0D79304-84BE-11CE-9641-444553540000} "WinZip" - "WinZip Computing, Inc." - C:\PROGRA~1\WinZip\WZSHLSTB.DLL
{E0D79305-84BE-11CE-9641-444553540000} "WinZip" - "WinZip Computing, Inc." - C:\PROGRA~1\WinZip\WZSHLSTB.DLL
{E0D79306-84BE-11CE-9641-444553540000} "WinZip" - "WinZip Computing, Inc." - C:\PROGRA~1\WinZip\WZSHLSTB.DLL

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBarLayout" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{EF34051A-402A-4ABE-AA20-04E1B4422BD9} "DxClient_NetViewer Control" - ? - C:\WINDOWS\system32\DXCLIE~1.OCX / hxxp://www.lottohd.dynalias.net/DxClient_NetViewer.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_20" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\npjpi160_20.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab
{00134F72-5284-44F7-95A8-52A619F70751} "ObjWinNTCheck Class" - "Trend Micro Inc." - C:\WINDOWS\Downloaded Program Files\WinNTChk.dll / hxxp://192.168.7.3/officescan/console/ClientInstall/WinNTChk.cab
{08D75BC1-D2B5-11D1-88FC-0080C859833B} "OfficeScan Corp Edition Web-Deployment SetupCtrl Class" - "Trend Micro Inc." - C:\WINDOWS\Downloaded Program Files\OfficeScanSetup.dll / hxxp://192.168.7.3/officescan/console/ClientInstall/setup.cab
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - C:\WINDOWS\system32\Macromed\Flash\Flash9f.ocx / hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
{8FFBE65D-2C9C-4669-84BD-5829DC0B603C} "{8FFBE65D-2C9C-4669-84BD-5829DC0B603C}" - ? -  (File not found | COM-object registry key not found) / hxxp://fpdownload.macromedia.com/get/flashplayer/current/ultrashim.cab
{CAFEEFAC-0014-0002-0013-ABCDEFFEDCBA} "{CAFEEFAC-0014-0002-0013-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab
{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} "{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_05-windows-i586.cab
{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} "{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}" - ? -  (File not found | COM-object registry key not found) / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jp2ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"SFirm32 Automat.lnk" - "BIVG Hannover" - Q:\sfirm32\SFAutomat.exe  (Shortcut exists | File exists)
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
"Logitech SetPoint.lnk" - "Logitech, Inc." - C:\Programme\Logitech\SetPoint\SetPoint.exe  (Shortcut exists | File exists)
"Microsoft Outlook.lnk" - "Microsoft Corporation" - C:\Programme\Microsoft Office\Office\OUTLOOK.EXE  (Shortcut exists | File exists)
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\Henning.DUSSDOM\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"ccleaner" - "Piriform Ltd" - "C:\Programme\CCleaner\CCleaner.exe" /AUTO
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"LexwareInfoService" - "Lexware GmbH & Co. KG" - C:\Programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe /autostart
"OfficeScanNT Monitor" - "Trend Micro Inc." - "C:\Programme\Trend Micro\OfficeScan Client\pccntmon.exe" -HideWindow
"SfWinStartInfo" - "BIVG Hannover" - "Q:\sfirm32\sfWinStartupInfo.exe"
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"KM Language Monitor" - "KYOCERA MITA Corporation" - C:\WINDOWS\system32\KMPJLMN.DLL
"PDFCreator" - ? - C:\WINDOWS\system32\pdfcmnnt.dll  (File found, but it contains no detailed information)

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Haufe iDesk-Service in C:\Programme\Haufe\iDesk\iDeskService\Zope" (HRService) - ? - C:\Programme\Haufe\iDesk\iDeskService\iDeskService.exe  (File found, but it contains no detailed information)
"HID Input Service" (HidServ) - ? -  C:\WINDOWS\System32\hidserv.dll  (File not found)
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - C:\Programme\Gemeinsame Dateien\InstallShield\Driver\1050\Intel 32\IDriverT.exe
"Java Quick Starter" (JavaQuickStarterService) - "Sun Microsystems, Inc." - C:\Programme\Java\jre6\bin\jqs.exe
"Logitech Bluetooth Service" (LBTServ) - "Logitech, Inc." - C:\Programme\Gemeinsame Dateien\Logishrd\Bluetooth\LBTServ.exe
"Trend Micro Client/Server Security Agent Echtzeitsuche" (ntrtscan) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\ntrtscan.exe
"Trend Micro Client/Server Security Agent Listener" (tmlisten) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\tmlisten.exe
"Trend Micro Client/Server Security Agent Personal Firewall" (OfcPfwSvc) - "Trend Micro Inc." - C:\Programme\Trend Micro\OfficeScan Client\OfcPfwSvc.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
"X10 Device Network Service" (x10nets) - ? - C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe  (File not found)

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"LBTWlgn" - "Logitech, Inc." - c:\programme\gemeinsame dateien\logishrd\bluetooth\LBTWlgn.dll
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru


mike9677 16.07.2010 13:22

Irgendwie bekomme ich jetzt immer einen neuen Eintrag angezeigt, der als Rootkit-Activity eingestuft wird.
Und der Eintrag "Delete from Storage" ist nicht auswählbar.

mike

und irgendwie löscht er die markierten Werte nach dem Reboot nicht

cosinus 16.07.2010 13:42

Dann erstmal nur deaktivieren.

mike9677 16.07.2010 14:02

Liste der Anhänge anzeigen (Anzahl: 1)
Ich bekomme aber nach jedem Haken entfernen und drücken von Apply folgende Meldung: siehe Bild

mike9677 16.07.2010 14:28

So, ich hab' jetzt ca. 20 Mal eine Datei deaktiviert und den Reboot ausgelöst. Es kommt immer wieder eine neue verdächtige Datei in diesem Pfad, immer mit etwas anderer Bezeichung.

Soll ich weitermachen ??

mike

cosinus 16.07.2010 14:53

Ich merk gerade der kommt von den Daemon-Tools, also braucht der nicht deaktiviert zu werden :)

Bitte den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus.

Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen

Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen.

Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt.

mike9677 16.07.2010 15:09

Liste der Anhänge anzeigen (Anzahl: 1)
Ich bekomme diese Meldung, wenn ich das Programm ausführe

cosinus 16.07.2010 17:08

Hast Du eine Windows-CD parat?

mike9677 16.07.2010 19:06

Nur so ne Recovery-CD

cosinus 17.07.2010 16:43

Ne Recovery-CD ist blöd, man bräuchte ne "echt" Windows-Installations-CD, mit der man über die Reparaturkonsole über fixmbr den MBR neu schreiben kann. Frag doch mal in Deiner Bekanntschaft, ob Du Dir so eine CD leihen kannst.

Wir können aber auch erstmal noch dieses Tool hier probieren => http://ad13.geekstogo.com/MBRCheck.exe

mike9677 19.07.2010 06:53

Hi Arne,

hab' jetzt mal MBRCheck ausgeführt und gab' folgendes Log

Code:

MBRCheck, version 1.1.1

(c) 2010, AD



\\.\C: --> \\.\PhysicalDrive0



      Size  Device Name          MBR Status

  --------------------------------------------

    111 GB  \\.\PhysicalDrive0  Windows XP MBR code detected





Done!  Press ENTER to exit...

Heute Abend kann ich auch eine echte Windows-Installation's bekommen, sofern das noch gebraucht wird.

mike

cosinus 19.07.2010 21:31

Wenn ich dem Programm Glauben schenken kann, ist der MBR ok. :rolleyes:
Mach bitte mal zur Kontrolle neue Logfiles mit OTL:

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

mike9677 20.07.2010 06:13

Hi Arne, hier also die neuen Log's :


Gruß
mike

cosinus 21.07.2010 17:12

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
O32 - AutoRun File - [2010.06.17 07:46:25 | 000,000,354 | RHS- | M] () - X:\autorun.inf -- [ NTFS ]
O33 - MountPoints2\##Duss-s05#Allgemein\Shell - "" = AutoRun
O33 - MountPoints2\##Duss-s05#Allgemein\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\##Duss-s05#Allgemein\Shell\Open\command - "" = RECYCLER\S-1-5-21-1482476501-3352491937-682996330-1013\csrss.exe
O36 - AppCertDlls: ipcoabel - (C:\WINDOWS\system32\ipsegpwd.dll) - C:\WINDOWS\system32\ipsegpwd.dll ()
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann auf den Button Run Fixes!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

mike9677 23.07.2010 14:33

Hi Arne,

nach dem ich jetzt auch noch hin und wieder ein paar Bluescreens hatte, habe ich jetzt echt die Lust verloren.

Ich habe den Rechner platt gemacht und alles neu installiert.

Trotzdem vielen, vielen Dank für die super Unterstützung und die Geduld :D

mike


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:09 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19