mdraught | 19.01.2011 23:40 | Sodala ...
Malware: Nix gefunden
EScan: Nix gefunden
Hijack: keine Risiken gefunden
Norton: Nix gefunden
Oldtimer: durchgeführt
CC-Cleaner lief ohne Probleme. Hatte nach zwei Durchläufen 0 Fehler
... und der Combo lief auch recht flott:
Combofix Logfile: Code:
ComboFix 11-01-18.04 - Joke 19.01.2011 23:26:47.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3070.2510 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Joke\Desktop\cofi.exe
AV: Norton Internet Security *Disabled/Updated* {E10A9785-9598-4754-B552-92431C1C35F8}
FW: Norton Internet Security *Disabled* {7C21A4C9-F61F-4AC4-B722-A6E19C16F220}
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\programme\Internet Explorer\SET58C.tmp
c:\recycled\Recycled
c:\windows\regedit.com
c:\windows\system32\taskmgr.com
.
((((((((((((((((((((((( Dateien erstellt von 2010-12-19 bis 2011-01-19 ))))))))))))))))))))))))))))))
.
2011-01-16 15:54 . 2011-01-16 15:54 -------- d---a-w- c:\windows\rundll16.exe
2011-01-16 15:54 . 2011-01-16 15:54 -------- d---a-w- c:\windows\logo1_.exe
2011-01-13 17:41 . 2011-01-13 17:42 -------- d-----w- C:\Datenübertragung
2011-01-12 19:59 . 2011-01-12 20:01 -------- d-----w- C:\Schriften
2011-01-10 20:36 . 2011-01-10 20:36 -------- d-----w- C:\_OTL
2011-01-09 01:10 . 2011-01-09 01:10 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ATI
2011-01-08 23:59 . 2011-01-08 23:59 -------- d-----w- c:\programme\EIZO
2011-01-08 22:54 . 2011-01-08 22:54 0 ----a-w- c:\windows\ativpsrm.bin
2011-01-08 22:09 . 2011-01-08 22:09 311428 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\09\01\Intel32\setup.dll
2011-01-08 22:09 . 2011-01-08 22:09 188548 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\09\01\Intel32\iGdi.dll
2011-01-08 22:09 . 2003-11-10 17:14 729088 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\09\01\Intel32\iKernel.dll
2011-01-08 22:09 . 2003-11-10 17:13 69715 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\09\01\Intel32\ctor.dll
2011-01-08 22:09 . 2003-11-10 17:12 266240 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\09\01\Intel32\iscript.dll
2011-01-08 22:09 . 2003-11-10 17:12 192512 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\09\01\Intel32\iuser.dll
2011-01-08 22:09 . 2003-11-10 17:11 5632 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\Professional\RunTime\09\01\Intel32\DotNetInstaller.exe
2011-01-08 22:09 . 2010-02-10 20:20 593920 ------w- c:\windows\system32\ati2sgag.exe
2011-01-08 22:08 . 2011-01-08 22:08 -------- d-----w- C:\ATI
2011-01-08 16:57 . 2011-01-08 16:57 -------- d-----w- C:\CG222WINF
2011-01-07 16:51 . 2011-01-07 16:51 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\PC Tools
2011-01-07 16:03 . 2010-11-02 15:17 40960 ------w- c:\windows\system32\dllcache\ndproxy.sys
2011-01-07 16:02 . 2010-10-11 14:59 45568 ------w- c:\windows\system32\dllcache\wab.exe
2011-01-06 16:49 . 2011-01-06 16:49 -------- d-----w- c:\dokumente und einstellungen\Joke\Anwendungsdaten\Malwarebytes
2011-01-06 16:40 . 2011-01-06 16:40 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2011-01-06 16:40 . 2010-12-20 17:09 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-01-06 16:40 . 2011-01-06 16:40 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2011-01-06 16:40 . 2010-12-20 17:08 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2011-01-06 12:36 . 2011-01-06 12:36 -------- d-----w- c:\windows\system32\Color
2011-01-06 10:43 . 2011-01-06 10:43 -------- d---a-w- c:\windows\VDLL.DLL
2011-01-06 10:43 . 2011-01-06 10:43 -------- d---a-w- c:\windows\system32\runouce.exe
2011-01-06 10:43 . 2011-01-06 10:43 -------- d---a-w- c:\windows\RUNDL132.EXE
2011-01-06 10:43 . 2011-01-06 10:43 -------- d---a-w- c:\windows\logo_1.exe
2011-01-06 10:35 . 2011-01-06 10:35 632064 ----a-w- c:\windows\system32\msvcr80.dll
2011-01-06 10:35 . 2011-01-06 10:35 554240 ----a-w- c:\windows\system32\msvcp80.dll
2011-01-06 10:35 . 2011-01-06 10:35 34048 ----a-w- c:\windows\system32\eEmpty.exe
2011-01-06 10:35 . 2008-04-14 05:53 140800 ---ha-w- c:\windows\system32\T.COM
2011-01-06 10:35 . 2008-04-14 05:53 153600 ---ha-w- c:\windows\R.COM
2011-01-06 10:35 . 2011-01-06 10:35 -------- d-----w- c:\programme\Gemeinsame Dateien\MicroWorld
2011-01-06 10:33 . 2011-01-06 10:35 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\MicroWorld
2011-01-06 10:22 . 2011-01-06 10:22 -------- d-----w- C:\!KillBox
2010-12-27 22:17 . 2010-12-27 22:17 -------- d-----w- c:\dokumente und einstellungen\Joke\Anwendungsdaten\The Creative Assembly
2010-12-27 19:01 . 2010-12-27 19:01 -------- d-----w- c:\windows\Logs
2010-12-25 11:34 . 2010-12-25 11:34 -------- d-----w- c:\programme\Gemeinsame Dateien\Java
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-01-16 15:55 . 2011-01-16 15:54 7096955 ----a-w- c:\windows\REGBK00.ZIP
2010-11-18 18:12 . 2004-08-13 12:53 86016 ---ha-w- c:\windows\system32\isign32.dll
2010-11-12 17:53 . 2010-05-14 15:24 472808 ----a-w- c:\windows\system32\deployJava1.dll
2010-11-12 15:34 . 2007-04-29 08:19 73728 ----a-w- c:\windows\system32\javacpl.cpl
2010-11-09 14:51 . 2004-08-13 12:40 249856 ---ha-w- c:\windows\system32\odbc32.dll
2010-11-06 00:21 . 2004-08-13 12:40 916480 ----a-w- c:\windows\system32\wininet.dll
2010-11-06 00:21 . 2004-08-13 12:40 43520 ---ha-w- c:\windows\system32\licmgr10.dll
2010-11-06 00:21 . 2004-08-13 12:40 1469440 ------w- c:\windows\system32\inetcpl.cpl
2010-11-03 12:25 . 2004-08-13 12:40 385024 ---ha-w- c:\windows\system32\html.iec
2010-11-02 15:17 . 2009-08-10 17:11 40960 ----a-w- c:\windows\system32\drivers\ndproxy.sys
2010-10-28 13:12 . 2004-08-13 12:40 290048 ---ha-w- c:\windows\system32\atmfd.dll
2010-10-26 14:05 . 2009-08-10 17:11 1853440 ----a-w- c:\windows\system32\win32k.sys
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NortonUpdateAgent"="c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\NUA.exe" [2010-10-12 2601840]
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Suitcase Startup.lnk - c:\programme\Extensis\Suitcase 9.2\Suitcase.exe [2006-12-27 3379200]
[HKEY_CURRENT_USER\software\microsoft\internet explorer\desktop\components\1]
Source= c:\eigene dateien\Projekte & Kunden\Desktop\web-content\index.html
FriendlyName=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Adobe\\Adobe GoLive CS2\\GoLive.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\SmartFTP\\SmartFTP.exe"=
"c:\\Programme\\gamigo\\levelr\\LevelR\\LevelR.bin"=
"c:\\Programme\\Gemeinsame Dateien\\Adobe\\CS4ServiceManager\\CS4ServiceManager.exe"=
"c:\\WINDOWS\\system32\\PnkBstrA.exe"=
"c:\\WINDOWS\\system32\\PnkBstrB.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5353:TCP"= 5353:TCP:Adobe CSI CS4
R0 SymDS;Symantec Data Store;c:\windows\system32\drivers\NIS\1108000.005\symds.sys [26.09.2010 17:19 328752]
R0 SymEFA;Symantec Extended File Attributes;c:\windows\system32\drivers\NIS\1108000.005\symefa.sys [26.09.2010 17:19 173104]
R1 BHDrvx86;BHDrvx86;c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_17.0.0.136\Definitions\BASHDefs\20110114.001\BHDrvx86.sys [19.01.2011 20:07 691248]
R1 ccHP;Symantec Hash Provider;c:\windows\system32\drivers\NIS\1108000.005\cchpx86.sys [26.09.2010 17:19 501888]
R1 SymIRON;Symantec Iron Driver;c:\windows\system32\drivers\NIS\1108000.005\ironx86.sys [26.09.2010 17:19 116784]
R1 uigxrdr;uigxrdr;c:\windows\system32\drivers\uigxrdr.SYS [07.06.2008 15:00 148864]
R2 NIS;Norton Internet Security;c:\programme\Norton Internet Security\Engine\17.8.0.5\ccsvchst.exe [26.09.2010 17:19 126392]
R3 EraserUtilRebootDrv;EraserUtilRebootDrv;c:\programme\Gemeinsame Dateien\Symantec Shared\EENGINE\EraserUtilRebootDrv.sys [27.05.2010 17:17 102448]
R3 IDSxpx86;IDSxpx86;c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_17.0.0.136\Definitions\IPSDefs\20110117.001\IDSXpx86.sys [18.01.2011 20:08 341944]
R3 X-Rite;X-Rite USB Service;c:\windows\system32\drivers\XrUsb.sys [29.05.2009 17:11 18168]
S2 TF0801;WIRELESS USB Filter Driver;c:\windows\system32\drivers\TF0801.sys [21.09.2009 19:34 4352]
S3 avmeject;AVM Eject;c:\windows\system32\drivers\avmeject.sys [22.10.2007 12:35 4352]
S3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\drivers\fwlanusb.sys [22.10.2007 12:34 265088]
S3 npggsvc;nProtect GameGuard Service;c:\windows\system32\GameMon.des -service --> c:\windows\system32\GameMon.des -service [?]
.
Inhalt des "geplante Tasks" Ordners
2011-01-06 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]
2011-01-19 c:\windows\Tasks\User_Feed_Synchronization-{6F7ED68C-DA1C-4AAC-82FE-B56772D5C1CB}.job
- c:\windows\system32\msfeedssync.exe [2009-03-08 02:31]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://securityresponse.symantec.com/avcenter/fix_homepage
mStart Page = hxxp://securityresponse.symantec.com/avcenter/fix_homepage
mSearch Bar = hxxp://www.google.com/ie
IE: An vorhandene PDF-Datei anfügen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
IE: In Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
IE: Linkziel an vorhandene PDF-Datei anhängen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Linkziel in Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
Trusted Zone: facebook.com\www
Trusted Zone: microsoft.com\update
DPF: {27FA5271-12D2-43E3-9424-365A43236EE7} - hxxp://www.bilderservice.de/direkt/static/download/iedropupload.cab
DPF: {784797A8-342D-4072-9486-03C8D0F2F0A1} - hxxps://www.battlefieldheroes.com/static/updater/BFHUpdater_4.0.27.0.cab
DPF: {BA83FD38-CE14-4DA3-BEF5-96050D55F78A} - hxxp://www.flipviewer.com/exe/fv410dep.cab
FF - ProfilePath - c:\dokumente und einstellungen\Joke\Anwendungsdaten\Mozilla\Firefox\Profiles\h24l38w9.default\
FF - prefs.js: browser.search.defaulturl - hxxp://flvdirect.iamwired.net/websearch.php?src=tops&search=
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/
FF - prefs.js: keyword.URL - hxxp://flvdirect.iamwired.net/websearch.php?src=tops&search=
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}
FF - Ext: Link Alert: linkalert.conlan@addons.mozilla.com - %profile%\extensions\linkalert.conlan@addons.mozilla.com
FF - Ext: Move Media Player: moveplayer@movenetworks.com - %profile%\extensions\moveplayer@movenetworks.com
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b}
FF - Ext: BlockSite: {dd3d7613-0246-469d-bc65-2a3cc1668adc} - %profile%\extensions\{dd3d7613-0246-469d-bc65-2a3cc1668adc}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: Norton IPS: {BBDA0591-3099-440a-AA10-41764D9DB4DB} - c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_17.0.0.136\IPSFFPlgn
FF - Ext: Norton Toolbar: {2D3F3651-74B9-4795-BDEC-6DA2F431CB62} - c:\dokumente und einstellungen\All Users\Anwendungsdaten\Norton\{0C55C096-0F1D-4F28-AAA2-85EF591126E7}\NIS_17.0.0.136\coFFPlgn
FF - Ext: Java Quick Starter: jqs@sun.com - c:\programme\Java\jre6\lib\deploy\jqs\ff
FF - user.js: dom.disable_open_during_load - false // Popupblocker control handled by McAfee Privacy Service
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
HKCU-Run-AdobeBridge - (no file)
SafeBoot-mcmscsvc
SafeBoot-MCODS
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-01-19 23:30
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\NIS]
"ImagePath"="\"c:\programme\Norton Internet Security\Engine\17.8.0.5\ccSvcHst.exe\" /s \"NIS\" /m \"c:\programme\Norton Internet Security\Engine\17.8.0.5\diMaster.dll\" /prefetch:1"
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\npggsvc]
"ImagePath"="c:\windows\system32\GameMon.des -service"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-2430639836-1943963972-1326900109-1005\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"??"=hex:4b,a6,5a,b9,45,23,bc,4f,6d,26,1c,99,9f,4b,de,9b,c4,31,12,46,41,3e,35,
bc,e4,4f,c3,5c,38,71,bb,6a,e5,78,f3,df,1e,1d,e1,b2,71,6a,cf,cc,fb,a7,0c,03,\
"??"=hex:5d,2e,bc,00,9b,07,bc,9c,34,34,87,88,c9,ab,ca,0d
.
Zeit der Fertigstellung: 2011-01-19 23:31:52
ComboFix-quarantined-files.txt 2011-01-19 22:31
Vor Suchlauf: 24 Verzeichnis(se), 132.962.500.608 Bytes frei
Nach Suchlauf: 27 Verzeichnis(se), 132.977.377.280 Bytes frei
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
- - End Of File - - 2A661948AF591F8EF79C0022C6C58268 --- --- --- |