Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc (https://www.trojaner-board.de/115575-microsoft-security-essentials-winnt-sirefef-j-win32-karagany-i-win32-small-tg-etc.html)

<-IceD@te-> 22.05.2012 10:30

Microsoft Security Essentials: WinNT/Sirefef.J, Win32/Karagany.I, Win32/Small.TG etc
 
Hallo und guten Tag.

Ich arbeite in der EDV-Abteilung eines mittelständischen Unternehmen mit und gestern kam ein Kollege zu mir, dass sein "Internet nicht geht".

Der PC hat MSE (Microsoft Security Essentials) seit Längerem installiert und hat regelmäßig Updates und vereinfachte Systemscans gefahren. Gestern nach Scan in der Mittagspause hat MSE dann mehrere Funde gemeldet, mein Kollege hat das nicht mitbekommen. Er merkte nur dass Outlook spinnt und keine Internetseiten aufgerufen werden können und kam dann zu mir.

Ich habe festgestellt dass C:\WINDOWS\system32\drivers\ipsec.sys von MSE in Quarantäne verschoben wurde und hatte somit die Erklärung für die genannten Fehlfunktionen.

Zusätzlich kann ich folgende Aussagen treffen:
- Der PC läuft mit Windows XP SP3 x86.
- Es wurden regelmäßig (automatisch) Windows Updates installiert
- Es ist eine sehr alte Java-Version installiert (! Version 6 Update 11 oder 12)
- Der Benutzer hat Administratorrechte

Ich habe dann einen vollständigen Systemscan mit MSE laufen lassen - hier die Ergebnisübersicht:

http://www.trojaner-board.de/attachm...1&d=1337673342

Das ist mir zuviel um es allein zu lösen. Das System sollte nicht neu aufgesetzt werden müssen. Auch wenn es etwas länger dauert, möchte ich versuchen das System zu reinigen.
Ich würde mir zB. zutrauen den TCP/IP-Dienst neu zu installieren wenn das System wieder sauber ist.

Ich habe nun defogger, dds und gmer laufen lassen. Die Logs (attach.txt und gmer_unpersonal.txt) befinden sich als *.ZIP im Anhang. Ich hoffe uns kann geholfen werden, hier der Inhalt der dds.txt (Alle Stellen mit "XXX" sind von mir unkenntlich gemacht):


Code:

DDS (Ver_2011-08-26.01) - NTFSx86
Internet Explorer: 8.0.6001.18702
Run by XXX at 10:20:02 on 2012-05-22
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3326.2737 [GMT 2:00]
.
AV: Microsoft Security Essentials *Disabled/Updated* {EDB4FA23-53B8-4AFA-8C5D-99752CCA7095}
.
============== Running Processes ===============
.
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\svchost -k DcomLaunch
svchost.exe
C:\Programme\Microsoft Security Client\MsMpEng.exe
C:\WINDOWS\System32\svchost.exe -k netsvcs
C:\WINDOWS\system32\svchost.exe -k WudfServiceGroup
svchost.exe
C:\WINDOWS\system32\spoolsv.exe
svchost.exe
C:\Programme\Canon\IJPLM\IJPLMSVC.EXE
C:\Programme\Google\Update\GoogleUpdate.exe
C:\Programme\CDBurnerXP\NMSAccessU.exe
C:\WINDOWS\system32\svchost.exe -k imgsvc
C:\WINDOWS\system32\SearchIndexer.exe
C:\Programme\Canon\CAL\CALMAIN.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\KEN!\kentbcli.exe
C:\Programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe
C:\Programme\ScanSoft\PaperPort\pptd40nt.exe
C:\Programme\Brother\Brmfcmon\BrMfcWnd.exe
C:\Programme\Brother\Brmfcmon\BrMfimon.exe
C:\Programme\Microsoft Security Client\msseces.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
C:\Corel\Graphics8\Programs\MFIndexer.exe
C:\Programme\Windows Desktop Search\WindowsSearch.exe
C:\Programme\WinZip\WZQKPICK.EXE
C:\WINDOWS\system32\mspaint.exe
.
============== Pseudo HJT Report ===============
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyServer = ftp=XXX:3128;http=XXX:3128;https=XXX:3128;socks=XXX:1080
uInternet Settings,ProxyOverride = <local>;*.local
BHO: Adobe PDF Reader: {06849e9f-c8d7-4d59-b87d-784b7d6be0b3} - c:\programme\gemeinsame dateien\adobe\acrobat\activex\AcroIEHelper.dll
BHO: Adobe PDF Link Helper: {18df081c-e8ad-4283-a596-fa578c2ebdc3} - c:\programme\gemeinsame dateien\adobe\acrobat\activex\AcroIEHelperShim.dll
BHO: Adobe PDF Conversion Toolbar Helper: {ae7cd045-e861-484f-8273-0445ee161910} - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll
BHO: Google Toolbar Notifier BHO: {af69de43-7d58-4638-b6fa-ce66b5ad205d} - c:\programme\google\googletoolbarnotifier\5.7.6406.1642\swg.dll
BHO: Java(tm) Plug-In 2 SSV Helper: {dbc80044-a445-435b-bc74-9c25c1c588a9} - c:\programme\java\jre6\bin\jp2ssv.dll
BHO: JQSIEStartDetectorImpl Class: {e7e6f031-17ce-4c07-bc86-eabfe594f69c} - c:\programme\java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
TB: Adobe PDF: {47833539-d0c5-4125-9fa8-0819e2eaac93} - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll
TB: {D4027C7F-154A-4066-A1AD-4243D8127440} - No File
TB: {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File
EB: Adobe PDF: {182ec0be-5110-49c8-a062-beb1d02a220b} - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll
uRun: [CTFMON.EXE] c:\windows\system32\ctfmon.exe
uRun: [swg] "c:\programme\google\googletoolbarnotifier\GoogleToolbarNotifier.exe"
uRun: [TomTomHOME.exe] "c:\programme\tomtom home 2\TomTomHOMERunner.exe" -s
uRun: [Ekocurq] "c:\dokumente und einstellungen\XXX\anwendungsdaten\iwos\piofl.exe"
mRun: [RTHDCPL] RTHDCPL.EXE
mRun: [nwiz] nwiz.exe /install
mRun: [NvMediaCenter] RUNDLL32.EXE c:\windows\system32\NvMcTray.dll,NvTaskbarInit
mRun: [NvCplDaemon] RUNDLL32.EXE c:\windows\system32\NvCpl.dll,NvStartup
mRun: [KEN Taskbar Client] "c:\programme\ken!\kentbcli.exe"
mRun: [Acrobat Assistant 7.0] "c:\programme\adobe\acrobat 7.0\distillr\Acrotray.exe"
mRun: [<NO NAME>]
mRun: [Google Updater] "c:\programme\google\google updater\GoogleUpdater.exe" -systray -startup
mRun: [SSBkgdUpdate] "c:\programme\gemeinsame dateien\scansoft shared\ssbkgdupdate\SSBkgdupdate.exe" -Embedding -boot
mRun: [PaperPort PTD] "c:\programme\scansoft\paperport\pptd40nt.exe"
mRun: [IndexSearch] "c:\programme\scansoft\paperport\IndexSearch.exe"
mRun: [PPort11reminder] "c:\programme\scansoft\paperport\ereg\ereg.exe" -r "c:\dokumente und einstellungen\all users\anwendungsdaten\scansoft\paperport\11\config\ereg\Ereg.ini"
mRun: [BrMfcWnd] c:\programme\brother\brmfcmon\BrMfcWnd.exe /AUTORUN
mRun: [ControlCenter3] c:\programme\brother\controlcenter3\brctrcen.exe /autorun
mRun: [NeroFilterCheck] c:\windows\system32\NeroCheck.exe
mRun: [Adobe Reader Speed Launcher] "c:\programme\adobe\reader 9.0\reader\Reader_sl.exe"
mRun: [Adobe ARM] "c:\programme\gemeinsame dateien\adobe\arm\1.0\AdobeARM.exe"
mRun: [MSC] "c:\programme\microsoft security client\msseces.exe" -hide -runkey
dRun: [CTFMON.EXE] c:\windows\system32\CTFMON.EXE
StartupFolder: c:\dokume~1\alluse~1\startm~1\progra~1\autost~1\adobea~1.lnk - c:\windows\installer\{ac76ba86-1033-f400-ba7e-000000000002}\SC_Acrobat.exe
StartupFolder: c:\dokume~1\alluse~1\startm~1\progra~1\autost~1\corelm~1.lnk - c:\corel\graphics8\programs\MFIndexer.exe
StartupFolder: c:\dokume~1\alluse~1\startm~1\progra~1\autost~1\micros~1.lnk - c:\programme\microsoft office\office\OSA9.EXE
StartupFolder: c:\dokume~1\alluse~1\startm~1\progra~1\autost~1\window~1.lnk - c:\programme\windows desktop search\WindowsSearch.exe
StartupFolder: c:\dokume~1\alluse~1\startm~1\progra~1\autost~1\winzip~1.lnk - c:\programme\winzip\WZQKPICK.EXE
dPolicies-explorer: NoDesktopCleanupWizard = 1 (0x1)
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Google Sidewiki... - c:\programme\google\google toolbar\component\GoogleToolbarDynamic_mui_en_43C348BC2E93EB2B.dll/cmsidewiki.html
IE: In Adobe PDF konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: In vorhandene PDF-Datei konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\programme\adobe\acrobat 7.0\acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: {e2e2dd38-d088-4134-82b7-f2ba38496583} - %windir%\Network Diagnostic\xpnetdiag.exe
LSP: mswsock.dll
DPF: Microsoft XML Parser for Java - file:///C:/WINDOWS/Java/classes/xmldso.cab
DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} - hxxp://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1259073134796
DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab
DPF: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab
DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} - hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_16-windows-i586.cab
DPF: {FC11A119-C2F7-46F4-9E32-937ABA26816E} - file:///E:/CDVIEWER/CdViewer.cab
TCP: Interfaces\{F39568A1-E1ED-41CB-80D8-5514023B806E} : NameServer = 172.16.10.23
SSODL: WPDShServiceObj - {AAA288BA-9A4C-45B0-95D7-94D524869DB5} - c:\windows\system32\WPDShServiceObj.dll
SEH: Windows Desktop Search Namespace Manager: {56f9679e-7826-4c84-81f3-532071a8bcc5} - c:\programme\windows desktop search\MSNLNamespaceMgr.dll
.
============= SERVICES / DRIVERS ===============
.
R0 hotcore;hotcore;c:\windows\system32\drivers\hotcore.sys [2009-11-24 18208]
R0 MpFilter;Microsoft Malware Protection Driver;c:\windows\system32\drivers\MpFilter.sys [2012-3-20 171064]
S1 gdbthsde;gdbthsde;\??\c:\windows\system32\drivers\gdbthsde.sys --> c:\windows\system32\drivers\gdbthsde.sys [?]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\microsoft.net\framework\v4.0.30319\mscorsvw.exe [2010-3-18 130384]
S2 gpiucvny;Shell Image;c:\windows\system32\svchost.exe -k netsvcs [2008-4-14 14336]
S2 gupdate;Google Update Service (gupdate);c:\programme\google\update\GoogleUpdate.exe [2011-7-6 136176]
S2 hlbsfmrjp;Windows Image;c:\windows\system32\svchost.exe -k netsvcs [2008-4-14 14336]
S2 KEN Client Service;AVM KEN Klient;c:\programme\ken!\kencli.exe [2009-11-25 167936]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [2009-11-24 1684736]
S3 Sony Ericsson PCCompanion;Sony Ericsson PCCompanion;c:\programme\sony ericsson\sony ericsson pc companion\PCCService.exe [2011-4-12 155344]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\microsoft.net\framework\v4.0.30319\wpf\WPFFontCache_v0400.exe [2010-3-18 753504]
.
=============== Created Last 30 ================
.
2012-05-22 07:13:20    --------    d-----w-    C:\EDV
2012-05-21 11:36:40    --------    d-----w-    c:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\PCHealth
2012-05-21 11:20:09    --------    d-----w-    C:\Halde
2012-05-21 05:41:17    6737808    ----a-w-    c:\dokumente und einstellungen\all users\anwendungsdaten\microsoft\microsoft antimalware\definition updates\{9e8e5cab-05d6-4010-9497-9ae2419822ca}\mpengine.dll
2012-05-14 12:05:17    6734704    ----a-w-    c:\dokumente und einstellungen\all users\anwendungsdaten\microsoft\microsoft antimalware\definition updates\backup\mpengine.dll
2012-05-14 12:05:17    237072    ------w-    c:\windows\system32\MpSigStub.exe
2012-05-14 12:03:20    --------    d-----w-    c:\programme\Microsoft Security Client
2012-05-14 11:51:53    --------    d-----w-    c:\windows\system32\MpEngineStore
2012-05-14 11:20:21    --------    d-----w-    c:\dokumente und einstellungen\XXX\anwendungsdaten\Ukxeuc
2012-05-14 11:20:21    --------    d-----w-    c:\dokumente und einstellungen\XXX\anwendungsdaten\Iwos
2012-05-14 11:20:21    --------    d-----w-    c:\dokumente und einstellungen\XXX\anwendungsdaten\Heisyq
2012-05-14 11:18:57    --------    d-----w-    c:\dokumente und einstellungen\all users\anwendungsdaten\F4D561EA000155CA000062EED151FC4E
2012-05-07 08:10:57    --------    d-----w-    c:\dokumente und einstellungen\all users\anwendungsdaten\Lexware
2012-05-07 08:10:27    1929216    ----a-w-    c:\windows\system32\cdintf250.dll
2012-05-07 08:03:55    --------    d-----w-    c:\programme\gemeinsame dateien\Lexware
2012-05-07 08:03:53    --------    d-----w-    c:\dokumente und einstellungen\XXX\lokale einstellungen\anwendungsdaten\Lexware
.
==================== Find3M  ====================
.
2012-05-11 08:29:37    2581    ----a-w-    c:\windows\panose.bin
2012-05-10 05:27:40    419488    ----a-w-    c:\windows\system32\FlashPlayerApp.exe
2012-05-10 05:27:39    70304    ----a-w-    c:\windows\system32\FlashPlayerCPLApp.cpl
2012-03-20 18:44:12    171064    ----a-w-    c:\windows\system32\drivers\MpFilter.sys
2003-06-19 10:05:04    431888    --s-a-w-    c:\programme\gemeinsame dateien\riched20.dll
.
============= FINISH: 10:20:24,53 ===============

--- --- ---
Sehr ärgerlich das Alles, wo ich doch gerade dabei bin Avira Endpoint Security in der gesamten Firma zu installieren (inklusive vollständige Aktualisierung, Reinigung etc. aller PCs)... Der betroffene PC wäre ab heut' dran gewesen mit der Auffrischung. :headbang:

Beste Grüße
Robert

Psychotic 22.05.2012 11:02

:hallo:

Mein Name ist Marius und ich werde dir bei deinem Problem helfen.

Eines vorneweg:

Hinweis: Wir können hier nie dafür garantieren, dass wir sämtliche Reste von Schadsoftware gefunden haben. Eine Formatierung ist meist der schnellere und immer der sicherste Weg.

Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass du clean bist.

Eine Bereinigung ist mitunter mit viel Arbeit für dich verbunden.
  • Bitte arbeite alle Schritte der Reihe nach ab.
  • Lese die Anleitungen sorgfältig. Solltest du irgendwo nicht weiterkommen, stoppe an diesem Punkt und beschreibe dein Problem hier!
  • Nur Scans durchführen, zu denen du von einem Helfer aufgefordert wirst.
  • Bitte kein Crossposting ( posten in mehreren Foren) - wenn du die anweisungen mehrere Helfer ausführst, kann das schwere Probleme nach sich ziehen!.
  • Installiere oder Deinstalliere während der Bereinigung keine Software (ausser, du wurdest dazu aufgefordert).
  • Wenn etwas unklar ist: Frage, bevor du etwas "blind" machst!
  • Poste die Logfiles direkt in deinen Thread. Nicht anhängen, außer, ich fordere dich dazu auf. Erschwert mir nämlich das Auswerten.


Vista und Win7 User
Alle Tools mit Rechtsklick "als Administrator ausführen" starten.


Da hat sich der Herr Kollege einen der garstigsten Schädlinge überhaupt eingefangen - und die Standardantwort auf den befalnnen IPSEC-Treiber durch MSE war (wie immer) löschen.

Das wieder gradezubiegen, wird nervig!

Bitte zunächst ein Fullbackup des Systems ziehen (per Live CD, ich empfehle hier Acronis TrueImage), falls alle Stricke reißen sollten.

Dann geht es hier weiter:

Schritt 1: Combofix

Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.

Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.
  • Combofix wird überprüfen, ob die Microsoft Windows Wiederherstellungskonsole installiert ist.
    Ist diese nicht installiert, erlaube Combofix diese herunter zu laden und zu installieren. Folge dazu einfach den Anweisungen und aktzeptiere die End Nutzer Lizenz.
    Bei heutiger Malware ist dies sehr empfehlenswert, da diese uns eine Möglichkeit bietet, dein System zu reparieren, falls was schief geht.
    Bestätige die Information, dass die Wiederherstellungskonsole installiert wurde mit Ja.
Hinweis: Ist diese bereits installiert, wird Combofix mit der Malwareentfernung fortfahren.


Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.



Schritt 2: MBAM


Downloade Dir bitte Malwarebytes
  • Installiere das Programm in den vorgegebenen Pfad.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Starte Malwarebytes, klicke auf Aktualisierung --> Suche nach Aktualisierung
  • Wenn das Update beendet wurde, aktiviere Vollständigen Scan durchführen und drücke auf Scannen.(Hinweis: Alle Festplatten anhaken!
  • Wenn der Scan beendet ist, klicke auf Ergebnisse anzeigen.
  • Versichere Dich, dass alle Funde markiert sind und drücke Entferne Auswahl.
  • Poste das Logfile, welches sich in Notepad öffnet, hier in den Thread.
  • Nachträglich kannst du den Bericht unter "Log Dateien" finden.


Schritt 3: FSS


Downloade dir bitte Farbar's Service Scanner
  • Starte das Tool mit Doppelklick auf die FSS.exe
  • Gehe sicher, dass folgende Optionen angehakt sind.
    • Internet Services
    • Windows Firewall
    • System Restore
  • Klicke auf Scan.
  • Wenn das Tool fertig ist, wird es eine FSS.txt in dem Verzeichnis erstellen, wo das Tool gelaufen ist.
Poste bitte den Inhalt hier.

<-IceD@te-> 22.05.2012 11:54

Hallo Marius.

Vielen Dank für die schnelle Rückmeldung. Ich mache mich jetzt an die Sicherung per Acronis.

Die HDD hat eine zweite Partition auf der noch fast 90GB frei sind - kann die Sicherung dort hin oder sollte ich besser nach extern sichern?

Kann ich den PC wieder ans LAN anbinden oder besteht Verbreitungsgefahr der Schädlinge? Meine Überlegung geht dahin, dass ich ja nun gar keine Internetverbindung habe, um die Schritte 1 bis 3 durchzuführen...

Psychotic 22.05.2012 12:26

Nein, sichere nach extern, sofern möglich!

Du kannst den Rechner ans LAN anbinden!

<-IceD@te-> 22.05.2012 14:56

So, nachdem ich endlich eine Möglichkeit gefunden haben die 70GB große Sicherung extern abzulegen, ist nun erstmal Feierabend.

Morgen früh um 7 Uhr starte ich Sicherung und wenn Alles klappt poste ich morgen gegen Mittag die nächsten Logs.

Sollten noch Probleme auftauchen, melde ich mich vorher nochmal.

Beste Grüße
Robert

Kurzes Update: Die Validierung des Backups dauert noch ca. 26000 Tage, laut Anzeige... :pfui:

Ich werde die Validierung laufen lassen und wenn dann endlich klar ist dass das Backup erfolgreich war, werde ich morgen früh die weiteren Scans starten!

Beste Grüße
Robert

<-IceD@te-> 24.05.2012 07:42

So, das Backup ist gültig - nun kanns los gehen! Kann ich mit USB-Stick arbeiten? Das Netzwerk / Internet funktioniert ja wegen fehlender ipsec.sys nicht...

... im Moment schiebe ich die Programme mit einer Multisession-CD-R rüber.

Psychotic 24.05.2012 07:47

Ja, du kannst mit Stick arbeiten! :)
Hatte mich schon gewundert, dass das via LAN funktioniert! :D

<-IceD@te-> 24.05.2012 10:03

Neuester Stand:

Ich habe ComboFix von Mirror2 auf CD gebrannt, auf den Desktop kopiert und gestartet... Nichts ist passiert. :dummguck:

Dann hab' ich ComboFix nochmal von Mirror1 geholt (die Datei ist etwas größer und hat ein Symbol - der erste Download war wohl fehlerhaft :killpc:) und per USB-Stick auf den Desktop kopiert und gestartet...

Meldung sinngemäß: "Keine Wiederherstellungskonsole gefunden - Downloaden und installieren?". Habe "nein" gewählt.

Den gestarteten Scan habe ich dann sofort per [X] abgebrochen und erstmal von der XP-CD die Konsole nachinstalliert per <CD-Laufwerksbuchstabe>:\i386\winnt32.exe /cmdcons

Dann habe ich ComboFix gestartet.

Nach einer Weile wurde die Meldung "ComboFix hat die Anwesenheit von Rootkitaktivitaeten festgestellt und muss nun den PC neustarten:" angezeigt.

Nach Drücken auf "OK" wurde der Neustart ausgeführt und ComboFix wieder gestartet.

Irgendwann hat der PC dann von allein einen 2. Neustart gemacht und nach Anmeldung waren plötzlich alle netzwerkabhängigen Anwendungen wieder aktiv. :applaus:

Hier nun die ComboFix-Logfiles:

ComboFix-quarantined-files_impersonal.txt (impersonal bedeutet dass ich Benutzernamen mit XXX unkenntlich gemacht habe :cool:)
Code:

2012-05-24 08:12:21 . 2012-05-24 08:12:21              486 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\AddRemove-EAGLE 4.16.reg.dat
2012-05-24 08:12:21 . 2012-05-24 08:12:21              632 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\AddRemove-AVM KEN!.reg.dat
2012-05-24 08:12:21 . 2012-05-24 08:12:21              662 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\AddRemove-Adobe Type Manager 4.1.reg.dat
2012-05-24 08:12:21 . 2012-05-24 08:12:21            1,746 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\AddRemove-Adobe PageMaker 7.0.reg.dat
2012-05-24 08:12:15 . 2012-05-24 08:12:15              534 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\SafeBoot-WudfRd.reg.dat
2012-05-24 08:12:15 . 2012-05-24 08:12:15              534 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\SafeBoot-WudfPf.reg.dat
2012-05-24 08:12:07 . 2012-05-24 08:12:07              169 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\HKCU-Run-Ekocurq.reg.dat
2012-05-24 08:12:07 . 2012-05-24 08:12:07              157 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\HKCU-Run-TomTomHOME.exe.reg.dat
2012-05-24 08:12:07 . 2012-05-24 08:12:07              171 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440}.reg.dat
2012-05-24 08:03:08 . 2012-05-24 08:03:08              218 ----a-w-  C:\Qoobox\Quarantine\C\WINDOWS\$NtUninstallKB45765$\_314316591_.zip
2012-05-24 08:02:16 . 2012-05-24 08:02:16            7,427 ----a-w-  C:\Qoobox\Quarantine\Registry_backups\tcpip.reg
2012-05-24 07:16:59 . 2012-05-24 08:03:33              819 ----a-w-  C:\Qoobox\Quarantine\catchme.log
2012-05-14 11:19:07 . 2012-05-14 11:19:07            2,048 -c--a-w-  C:\Qoobox\Quarantine\C\WINDOWS\$NtUninstallKB45765$\2662870141\@.vir
2012-05-14 11:19:07 . 2012-05-14 11:19:07              26 -c--a-w-  C:\Qoobox\Quarantine\C\WINDOWS\$NtUninstallKB45765$\2662870141\cfg.ini.vir
2012-05-14 11:19:07 . 2012-05-21 05:35:11            4,608 -c--a-w-  C:\Qoobox\Quarantine\C\WINDOWS\$NtUninstallKB45765$\2662870141\Desktop.ini.vir
2012-05-14 11:19:07 . 2012-05-14 11:19:07          75,264 -c--a-w-  C:\Qoobox\Quarantine\C\WINDOWS\$NtUninstallKB45765$\2662870141\L\egqqvfdc.vir
2011-03-16 13:13:31 . 2011-03-16 13:13:31            7,168 ----a-w-  C:\Qoobox\Quarantine\C\WINDOWS\system32\Thumbs.db.vir
2011-03-09 13:00:01 . 2011-03-09 13:00:01                0 ----a-w-  C:\Qoobox\Quarantine\C\Dokumente und Einstellungen\XXX\Anwendungsdaten\Heisyq\exqim.cea.vir
2010-09-13 07:58:13 . 2011-10-04 08:16:46          14,848 ----a-w-  C:\Qoobox\Quarantine\C\Thumbs.db.vir
2009-12-22 15:35:47 . 2009-12-22 15:35:48              739 ----a-w-  C:\Qoobox\Quarantine\C\ipconfig.txt.vir
2009-12-04 10:09:19 . 2000-05-24 14:02:40          299,008 ----a-w-  C:\Qoobox\Quarantine\C\WINDOWS\unin0407.exe.vir
2009-11-25 13:20:14 . 1998-11-17 10:44:44          328,704 ----a-w-  C:\Qoobox\Quarantine\C\WINDOWS\IsUn0407.exe.vir
2002-10-22 13:22:14 . 2002-10-22 13:22:14          226,304 ----a-w-  C:\Qoobox\Quarantine\C\WINDOWS\system32\dbcdbf32.dll.vir
2002-08-20 10:02:14 . 2002-08-20 10:02:14          133,120 ----a-w-  C:\Qoobox\Quarantine\C\WINDOWS\system32\zip32.dll.vir

ComboFix_log_impersonal.txt
Code:

ComboFix 12-05-23.06 - XXX 24.05.2012  9:58.1.2 - x86
ausgeführt von:: c:\dokumente und einstellungen\XXX\Desktop\ComboFix.exe
AV: Microsoft Security Essentials *Disabled/Updated* {EDB4FA23-53B8-4AFA-8C5D-99752CCA7095}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Heisyq
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Heisyq\exqim.cea
c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\assembly\tmp
c:\dokumente und einstellungen\XXX\WINDOWS
C:\ipconfig.txt
C:\Thumbs.db
c:\windows\$NtUninstallKB45765$
c:\windows\$NtUninstallKB45765$\2662870141\@
c:\windows\$NtUninstallKB45765$\2662870141\cfg.ini
c:\windows\$NtUninstallKB45765$\2662870141\Desktop.ini
c:\windows\$NtUninstallKB45765$\2662870141\L\egqqvfdc
c:\windows\$NtUninstallKB45765$\314316591
c:\windows\IsUn0407.exe
c:\windows\system32\dbcdbf32.dll
c:\windows\system32\Thumbs.db
c:\windows\system32\zip32.dll
c:\windows\unin0407.exe
.
c:\windows\system32\drivers\ipsec.sys fehlte
Kopie von - c:\windows\system32\dllcache\ipsec.sys wurde wiederhergestellt
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-04-24 bis 2012-05-24  ))))))))))))))))))))))))))))))
.
.
2012-05-24 08:03 . 2008-04-13 22:49        75264        -c--a-w-        c:\windows\system32\dllcache\ipsec.sys
2012-05-24 08:03 . 2008-04-13 22:49        75264        ----a-w-        c:\windows\system32\drivers\ipsec.sys
2012-05-22 09:48 . 2012-05-08 16:40        6737808        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition Updates\{C13A79DC-A9B8-479A-B30A-8A78E9F6F521}\mpengine.dll
2012-05-22 07:13 . 2012-05-22 07:13        --------        d-----w-        C:\EDV
2012-05-21 11:36 . 2012-05-21 11:36        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\PCHealth
2012-05-21 11:20 . 2012-05-21 11:20        --------        d-----w-        C:\Halde
2012-05-14 12:05 . 2012-04-18 01:06        6734704        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll
2012-05-14 12:05 . 2012-02-23 08:18        237072        ------w-        c:\windows\system32\MpSigStub.exe
2012-05-14 12:03 . 2012-05-22 09:50        --------        d-----w-        c:\programme\Microsoft Security Client
2012-05-14 11:51 . 2012-05-14 11:52        --------        d-----w-        c:\windows\system32\MpEngineStore
2012-05-14 11:20 . 2012-05-14 11:53        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos
2012-05-14 11:20 . 2012-05-14 11:39        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Ukxeuc
2012-05-14 11:18 . 2012-05-14 11:31        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E
2012-05-07 08:10 . 2012-05-14 11:34        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lexware
2012-05-07 08:10 . 2006-06-26 13:58        1929216        ----a-w-        c:\windows\system32\cdintf250.dll
2012-05-07 08:08 . 2012-05-07 08:08        --------        d-----w-        c:\programme\Microsoft.NET
2012-05-07 08:03 . 2012-05-14 11:34        --------        d-----w-        c:\programme\Gemeinsame Dateien\Lexware
2012-05-07 08:03 . 2012-05-07 08:12        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Lexware
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-05-10 05:27 . 2012-04-05 05:14        419488        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-05-10 05:27 . 2011-06-08 05:49        70304        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-03-20 18:44 . 2012-03-20 18:44        171064        ----a-w-        c:\windows\system32\drivers\MpFilter.sys
2003-06-19 10:05 . 2003-06-19 10:05        431888        --s-a-w-        c:\programme\Gemeinsame Dateien\riched20.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-01-22 39408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2009-05-21 17881600]
"nwiz"="nwiz.exe" [2009-04-30 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-04-30 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-04-30 13750272]
"KEN Taskbar Client"="c:\programme\KEN!\kentbcli.exe" [2007-02-07 262144]
"Acrobat Assistant 7.0"="c:\programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328]
"Google Updater"="c:\programme\Google\Google Updater\GoogleUpdater.exe" [2010-01-22 160752]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2007-10-11 29984]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2007-10-11 46368]
"PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-08-31 328992]
"BrMfcWnd"="c:\programme\Brother\Brmfcmon\BrMfcWnd.exe" [2008-04-11 1085440]
"ControlCenter3"="c:\programme\Brother\ControlCenter3\brctrcen.exe" [2007-12-21 86016]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-03-27 37296]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-02 843712]
"MSC"="c:\programme\Microsoft Security Client\msseces.exe" [2012-03-26 931200]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Adobe Acrobat - Schnellstart.lnk - c:\windows\Installer\{AC76BA86-1033-F400-BA7E-000000000002}\SC_Acrobat.exe [2009-12-2 25214]
Corel MEDIA FOLDERS INDEXER 8.LNK - c:\corel\Graphics8\Programs\MFIndexer.exe [2009-12-2 82944]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [2000-1-21 65588]
Windows Search.lnk - c:\programme\Windows Desktop Search\WindowsSearch.exe [2008-5-26 123904]
WinZip Quick Pick.lnk - c:\programme\WinZip\WZQKPICK.EXE [2011-8-30 106561]
.
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\programme\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-24 304128]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Brother\\Brmfl08d\\FAXRX.exe"=
"c:\\Programme\\Google\\Google Earth\\client\\googleearth.exe"=
"c:\\Programme\\Google\\Google Earth\\plugin\\geplugin.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"139:TCP"= 139:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22004
"445:TCP"= 445:TCP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22005
"137:UDP"= 137:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22001
"138:UDP"= 138:UDP:172.16.10.0/255.255.255.0,172.16.30.0/255.255.255.0:Enabled:@xpsp2res.dll,-22002
"54925:UDP"= 54925:UDP:BrotherNetwork Scanner
"5220:TCP"= 5220:TCP:paadshg
"4430:TCP"= 4430:TCP:eumex401
.
R0 hotcore;hotcore;c:\windows\system32\drivers\hotcore.sys [24.11.2009 18:39 18208]
R2 KEN Client Service;AVM KEN Klient;c:\programme\KEN!\kencli.exe [25.11.2009 15:20 167936]
S1 gdbthsde;gdbthsde;\??\c:\windows\system32\drivers\gdbthsde.sys --> c:\windows\system32\drivers\gdbthsde.sys [?]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384]
S2 gpiucvny;Shell Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [06.07.2011 08:16 136176]
S2 hlbsfmrjp;Windows Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [24.11.2009 15:23 1684736]
S3 Sony Ericsson PCCompanion;Sony Ericsson PCCompanion;c:\programme\Sony Ericsson\Sony Ericsson PC Companion\PCCService.exe [12.04.2011 07:52 155344]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16 753504]
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
hlbsfmrjp
.
Inhalt des "geplante Tasks" Ordners
.
2012-05-24 c:\windows\Tasks\Google Software Updater.job
- c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-01-22 07:32]
.
2012-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
2012-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyServer = ftp=172.16.10.18:3128;http=172.16.10.18:3128;https=172.16.10.18:3128;socks=172.16.10.18:1080
uInternet Settings,ProxyOverride = *.local;<local>
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_43C348BC2E93EB2B.dll/cmsidewiki.html
IE: In Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: In vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
TCP: Interfaces\{F39568A1-E1ED-41CB-80D8-5514023B806E}: NameServer = 172.16.10.23
DPF: Microsoft XML Parser for Java - file:///C:/WINDOWS/Java/classes/xmldso.cab
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
HKCU-Run-TomTomHOME.exe - c:\programme\TomTom HOME 2\TomTomHOMERunner.exe
HKCU-Run-Ekocurq - c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos\piofl.exe
SafeBoot-WudfPf
SafeBoot-WudfRd
AddRemove-Adobe PageMaker 7.0 - c:\windows\ISUN0407.EXE
AddRemove-Adobe Type Manager 4.1 - c:\windows\unin0407.exe
AddRemove-AVM KEN! - c:\windows\ISUN0407.EXE
AddRemove-EAGLE 4.16 - c:\windows\unin0407.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-05-24 10:09
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(652)
c:\programme\Windows Desktop Search\deskbar.dll
c:\programme\Windows Desktop Search\de-de\dbres.dll.mui
c:\programme\Windows Desktop Search\dbres.dll
c:\programme\Windows Desktop Search\wordwheel.dll
c:\programme\Windows Desktop Search\de-de\msnlExtRes.dll.mui
c:\programme\Windows Desktop Search\msnlExtRes.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\corel\Graphics8\programs\CMFFld80.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\nvsvc32.exe
c:\programme\Microsoft Security Client\MsMpEng.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Canon\IJPLM\IJPLMSVC.EXE
c:\programme\CDBurnerXP\NMSAccessU.exe
c:\windows\system32\SearchIndexer.exe
c:\programme\Canon\CAL\CALMAIN.exe
c:\windows\system32\SearchProtocolHost.exe
c:\windows\RTHDCPL.EXE
c:\windows\system32\RUNDLL32.EXE
c:\programme\Brother\ControlCenter3\brccMCtl.exe
c:\programme\Brother\Brmfcmon\BrMfimon.exe
c:\programme\Adobe\Acrobat 7.0\Acrobat\Acrobat_sl.exe
c:\progra~1\GEMEIN~1\MICROS~1\DW\DW20.EXE
c:\windows\system32\SearchFilterHost.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-05-24  10:12:59 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2012-05-24 08:12
.
Vor Suchlauf: 35 Verzeichnis(se), 10.845.577.216 Bytes frei
Nach Suchlauf: 36 Verzeichnis(se), 12.101.001.216 Bytes frei
.
- - End Of File - - CB4697F26EDE870C64A011C3A816791C


Für mich sieht es aus, als wären da auch ein paar Sachen entfernt worden, die in Ordnung sind... kann das sein?

Soll ich nun mit MBAM fortfahren?

Beste Grüße
Robert

Psychotic 24.05.2012 10:17

Zitat:

Für mich sieht es aus, als wären da auch ein paar Sachen entfernt worden, die in Ordnung sind... kann das sein?
Das sieht in der Tat so aus - tatsächlich ist es aber das Werk dieses hinterhältigen Schädlings. Auch für versierte User sieht es aus, als handele es sich um Systemdateien... :applaus:


----

weiter mit den anderen Schritten!

<-IceD@te-> 24.05.2012 10:57

So, MBAM ist aktualisiert und läuft...

Wegen eventuell ungerechtfertigten Löschungen / Quarantäne durch ComboFix:

zB. sieht 2012-05-24 08:02:16 . 2012-05-24 08:02:16 7,427 ----a-w- C:\Qoobox\Quarantine\Registry_backups\tcpip.reg ganz stark nach einer Sicherung von Registrydaten von meinem EDV-Kollegen aus. So eine Sicherung macht man ja nicht ohne Grund, daher würde ich die Datei gern behalten.
Oder ist es möglich dass ein Schadprogramm irgendwann mal einen Reg-Eintrag verändert hat, der "schlechte" Eintrag wurde von meinem Kollegen gesichert und ausgebessert und nun merkt ComboFix, dass da was Schlechtes in der Sicherung steht?
Ist "Registry_backups" eigentlich ein Systemordner?

Psychotic 24.05.2012 11:04

Nein!

Registry_backups ist ein Ordner, in dem combofix alles hinterlegt, was es in der Registry als schädlich erkannt und deshalb entfernt hat. Ich würde dir empfehlen, vom Backup eines verseuchten registry-Eintrags tunlichst die finger zu lassen! :rolleyes:

<-IceD@te-> 24.05.2012 11:15

Liste der Anhänge anzeigen (Anzahl: 1)
Gut, Danke für die Info! :pfeiff:

Ich habe gerade gesehen, dann in meinem Eröffnungspost das Bild mit den MSE-Ergebnissen nicht angezeigt wird:

http://www.trojaner-board.de/attachm...7&d=1337854296

Da müssen wir noch schauen, ob da etwas zu Unrecht kaltgestellt wurde, wie zB. Win32/RealVNC - das ist doch einfach nur unser Remotezugriff... oder kann das auch verseucht sein?

Beste Grüße
Robert

<-IceD@te-> 24.05.2012 12:31

Finished the three Steps:

mbam-log-2012-05-24 (11-44-32)_impersonal.txt
Code:

Malwarebytes Anti-Malware (Test) 1.61.0.1400
www.malwarebytes.org

Datenbank Version: v2012.05.24.01

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
Xxx :: XXX [Administrator]

Schutz: Aktiviert

24.05.2012 11:44:32
mbam-log-2012-05-24 (11-44-32).txt

Art des Suchlaufs: Vollständiger Suchlauf
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM | P2P
Deaktivierte Suchlaufeinstellungen:
Durchsuchte Objekte: 535045
Laufzeit: 1 Stunde(n), 16 Minute(n),

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

FSS_Impersonal.txt
Code:

Farbar Service Scanner Version: 17-05-2012
Ran by XXX (administrator) on 24-05-2012 at 13:19:57
Running from "C:\Dokumente und Einstellungen\XXX\Desktop"
Microsoft Windows XP Professional Service Pack 3 (X86)
Boot Mode: Normal
****************************************************************

Internet Services:
============

Connection Status:
==============
Localhost is accessible.
LAN connected.
Attempt to access Google IP returned error: Google IP is unreachable
Attempt to access Yahoo IP returned error: Yahoo IP is offline


Windows Firewall:
=============

Firewall Disabled Policy:
==================


System Restore:
============

System Restore Disabled Policy:
========================


File Check:
========
C:\WINDOWS\system32\dhcpcsvc.dll
[2008-04-14 07:52] - [2008-04-14 07:52] - 0127488 ____A (Microsoft Corporation) C29A1C9B75BA38FA37F8C44405DEC360

C:\WINDOWS\system32\Drivers\afd.sys
[2008-04-14 00:49] - [2008-10-16 16:43] - 0138496 ____A (Microsoft Corporation) 7618D5218F2A614672EC61A80D854A37

C:\WINDOWS\system32\Drivers\netbt.sys => MD5 is legit
C:\WINDOWS\system32\Drivers\tcpip.sys => MD5 is legit
C:\WINDOWS\system32\Drivers\ipsec.sys => MD5 is legit
C:\WINDOWS\system32\dnsrslvr.dll
[2008-04-14 07:52] - [2009-04-20 19:17] - 0045568 ____A (Microsoft Corporation) 407F3227AC618FD1CA54B335B083DE07

C:\WINDOWS\system32\ipnathlp.dll
[2008-04-14 07:52] - [2008-04-21 20:44] - 0333824 ____A (Microsoft Corporation) F96D196D81A92A6C55178F3F49B227A1

C:\WINDOWS\system32\netman.dll
[2008-04-14 07:52] - [2008-04-14 07:52] - 0198144 ____A (Microsoft Corporation) E6D88F1F6745BF00B57E7855A2AB696C

C:\WINDOWS\system32\wbem\WMIsvc.dll
[2009-11-24 15:06] - [2008-04-14 07:52] - 0145408 ____A (Microsoft Corporation) 6F3F3973D97714CC5F906A19FE883729

C:\WINDOWS\system32\srsvc.dll
[2009-11-24 15:08] - [2008-04-14 07:52] - 0171520 ____A (Microsoft Corporation) FE77A85495065F3AD59C5C65B6C54182

C:\WINDOWS\system32\Drivers\sr.sys
[2009-11-24 15:08] - [2008-04-14 07:32] - 0073472 ____A (Microsoft Corporation) 50FA898F8C032796D3B1B9951BB5A90F

C:\WINDOWS\system32\svchost.exe
[2008-04-14 07:53] - [2008-04-14 07:53] - 0014336 ____A (Microsoft Corporation) 4FBC75B74479C7A6F829E0CA19DF3366

C:\WINDOWS\system32\rpcss.dll
[2008-04-14 07:52] - [2009-02-09 12:54] - 0401408 ____A (Microsoft Corporation) D3D765E8455A961AE567B408F767D4F9

C:\WINDOWS\system32\services.exe
[2008-04-14 07:53] - [2009-02-09 13:14] - 0111104 ____A (Microsoft Corporation) F0A7D59AF279326528715B206669B86C


Extra List:
=======
Gpc(3) IPSec(5) NetBT(6) PSched(7) Tcpip(4)
0x0700000005000000010000000200000003000000040000000600000007000000
IpSec Tag value is correct.

**** End of log ****

Sieht doch ganz gut aus oder? Wie gehts jetzt weiter? :zzwhip:

Psychotic 24.05.2012 12:39

Sagen dir die beiden, in der Firewall geöffneten ports etwas?

Zitat:

"5220:TCP"= 5220:TCP:paadshg
"4430:TCP"= 4430:TCP:eumex401
Der untere deutet auf eine Eumex 401 telefonanlage hin, habt ihr eine solche?

Bitte Klärung herbeiführen, sonst töten wir die beiden Einträge!

<-IceD@te-> 24.05.2012 13:01

Beide Einträge sind unbekannter Herkunft und werden von uns nicht benötigt!

Psychotic 24.05.2012 13:11

CF-Script


Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter:
BleepingComputer.com - ForoSpyware.com
und speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!

Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK

Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
Code:

DIRLOOK::
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Ukxeuc
c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E
REGISTRY::
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"5220:TCP"=-
"4430:TCP"=-

Speichere dies als CFScript.txt auf Deinem Desktop.

Wichtig:
  • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
    Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann.
  • Mache nichts am PC solange ComboFix läuft.
http://i266.photobucket.com/albums/i.../CFScriptB.gif
  • In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe
  • Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt. Bitte füge es hier als Antwort ein.
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen.

<-IceD@te-> 24.05.2012 13:56

Here it is:

CFSCript_log_impersonal.txt
Code:

ComboFix 12-05-24.01 - XXX 24.05.2012  14:37:35.2.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3326.2415 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\XXX\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\XXX\Desktop\CFScript.txt
AV: Microsoft Security Essentials *Disabled/Updated* {EDB4FA23-53B8-4AFA-8C5D-99752CCA7095}
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-04-24 bis 2012-05-24  ))))))))))))))))))))))))))))))
.
.
2012-05-24 09:41 . 2012-05-24 09:41        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Malwarebytes
2012-05-24 09:40 . 2012-05-24 09:40        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-05-24 09:40 . 2012-05-24 09:40        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2012-05-24 09:40 . 2012-04-04 13:56        22344        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-05-24 08:03 . 2008-04-13 22:49        75264        -c--a-w-        c:\windows\system32\dllcache\ipsec.sys
2012-05-24 08:03 . 2008-04-13 22:49        75264        ----a-w-        c:\windows\system32\drivers\ipsec.sys
2012-05-22 09:48 . 2012-05-08 16:40        6737808        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition Updates\{C13A79DC-A9B8-479A-B30A-8A78E9F6F521}\mpengine.dll
2012-05-22 07:13 . 2012-05-22 07:13        --------        d-----w-        C:\EDV
2012-05-21 11:36 . 2012-05-21 11:36        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\PCHealth
2012-05-21 11:20 . 2012-05-21 11:20        --------        d-----w-        C:\Halde
2012-05-14 12:05 . 2012-04-18 01:06        6734704        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll
2012-05-14 12:05 . 2012-02-23 08:18        237072        ------w-        c:\windows\system32\MpSigStub.exe
2012-05-14 12:03 . 2012-05-22 09:50        --------        d-----w-        c:\programme\Microsoft Security Client
2012-05-14 11:51 . 2012-05-14 11:52        --------        d-----w-        c:\windows\system32\MpEngineStore
2012-05-14 11:20 . 2012-05-14 11:53        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos
2012-05-14 11:20 . 2012-05-14 11:39        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Ukxeuc
2012-05-14 11:18 . 2012-05-14 11:31        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E
2012-05-07 08:10 . 2012-05-14 11:34        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lexware
2012-05-07 08:10 . 2006-06-26 13:58        1929216        ----a-w-        c:\windows\system32\cdintf250.dll
2012-05-07 08:08 . 2012-05-07 08:08        --------        d-----w-        c:\programme\Microsoft.NET
2012-05-07 08:03 . 2012-05-14 11:34        --------        d-----w-        c:\programme\Gemeinsame Dateien\Lexware
2012-05-07 08:03 . 2012-05-07 08:12        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Lexware
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-05-10 05:27 . 2012-04-05 05:14        419488        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-05-10 05:27 . 2011-06-08 05:49        70304        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-03-20 18:44 . 2012-03-20 18:44        171064        ----a-w-        c:\windows\system32\drivers\MpFilter.sys
2003-06-19 10:05 . 2003-06-19 10:05        431888        --s-a-w-        c:\programme\Gemeinsame Dateien\riched20.dll
.
.
((((((((((((((((((((((((((((((((((((((((((((  Look  )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
---- Directory of c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E ----
.
2012-05-14 11:18 . 2012-05-14 11:22        328        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E\F4D561EA000155CA000062EED151FC4E
.
---- Directory of c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos ----
.
.
---- Directory of c:\dokumente und einstellungen\XXX\Anwendungsdaten\Ukxeuc ----
.
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-01-22 39408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2009-05-21 17881600]
"nwiz"="nwiz.exe" [2009-04-30 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-04-30 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-04-30 13750272]
"KEN Taskbar Client"="c:\programme\KEN!\kentbcli.exe" [2007-02-07 262144]
"Acrobat Assistant 7.0"="c:\programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328]
"Google Updater"="c:\programme\Google\Google Updater\GoogleUpdater.exe" [2010-01-22 160752]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2007-10-11 29984]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2007-10-11 46368]
"PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-08-31 328992]
"BrMfcWnd"="c:\programme\Brother\Brmfcmon\BrMfcWnd.exe" [2008-04-11 1085440]
"ControlCenter3"="c:\programme\Brother\ControlCenter3\brctrcen.exe" [2007-12-21 86016]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-03-27 37296]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-02 843712]
"MSC"="c:\programme\Microsoft Security Client\msseces.exe" [2012-03-26 931200]
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-04-04 462408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Malwarebytes Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-04-04 462408]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Adobe Acrobat - Schnellstart.lnk - c:\windows\Installer\{AC76BA86-1033-F400-BA7E-000000000002}\SC_Acrobat.exe [2009-12-2 25214]
Corel MEDIA FOLDERS INDEXER 8.LNK - c:\corel\Graphics8\Programs\MFIndexer.exe [2009-12-2 82944]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [2000-1-21 65588]
Windows Search.lnk - c:\programme\Windows Desktop Search\WindowsSearch.exe [2008-5-26 123904]
WinZip Quick Pick.lnk - c:\programme\WinZip\WZQKPICK.EXE [2011-8-30 106561]
.
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\programme\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-24 304128]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Brother\\Brmfl08d\\FAXRX.exe"=
"c:\\Programme\\Google\\Google Earth\\client\\googleearth.exe"=
"c:\\Programme\\Google\\Google Earth\\plugin\\geplugin.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"139:TCP"= 139:TCP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22004
"445:TCP"= 445:TCP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22005
"137:UDP"= 137:UDP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22001
"138:UDP"= 138:UDP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22002
"54925:UDP"= 54925:UDP:BrotherNetwork Scanner
.
R0 hotcore;hotcore;c:\windows\system32\drivers\hotcore.sys [24.11.2009 18:39 18208]
R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [24.05.2012 11:40 654408]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [24.05.2012 11:40 22344]
S1 gdbthsde;gdbthsde;\??\c:\windows\system32\drivers\gdbthsde.sys --> c:\windows\system32\drivers\gdbthsde.sys [?]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384]
S2 gpiucvny;Shell Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [06.07.2011 08:16 136176]
S2 hlbsfmrjp;Windows Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S2 KEN Client Service;AVM KEN Klient;c:\programme\KEN!\kencli.exe [25.11.2009 15:20 167936]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [24.11.2009 15:23 1684736]
S3 Sony Ericsson PCCompanion;Sony Ericsson PCCompanion;c:\programme\Sony Ericsson\Sony Ericsson PC Companion\PCCService.exe [12.04.2011 07:52 155344]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16 753504]
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - IPFILTERDRIVER
*NewlyCreated* - MBAMPROTECTOR
*NewlyCreated* - MBAMSERVICE
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
hlbsfmrjp
.
Inhalt des "geplante Tasks" Ordners
.
2012-05-24 c:\windows\Tasks\Google Software Updater.job
- c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-01-22 07:32]
.
2012-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
2012-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyServer = ftp=XXX:3128;http=XXX:3128;https=XXX:3128;socks=XXX:1080
uInternet Settings,ProxyOverride = *.local;<local>
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_43C348BC2E93EB2B.dll/cmsidewiki.html
IE: In Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: In vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
TCP: Interfaces\{F39568A1-E1ED-41CB-80D8-5514023B806E}: NameServer = XXX
DPF: Microsoft XML Parser for Java - file:///C:/WINDOWS/Java/classes/xmldso.cab
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-05-24 14:40
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(2712)
c:\programme\Windows Desktop Search\deskbar.dll
c:\programme\Windows Desktop Search\de-de\dbres.dll.mui
c:\programme\Windows Desktop Search\dbres.dll
c:\programme\Windows Desktop Search\wordwheel.dll
c:\programme\Windows Desktop Search\de-de\msnlExtRes.dll.mui
c:\programme\Windows Desktop Search\msnlExtRes.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Zeit der Fertigstellung: 2012-05-24  14:42:14
ComboFix-quarantined-files.txt  2012-05-24 12:42
ComboFix2.txt  2012-05-24 08:13
.
Vor Suchlauf: 35 Verzeichnis(se), 12.159.053.824 Bytes frei
Nach Suchlauf: 36 Verzeichnis(se), 12.136.009.728 Bytes frei
.
- - End Of File - - E7574F4253401ABED44AEA90DD7CA364

Und weiter kann's gehen!

Psychotic 24.05.2012 14:03

CF-Script

Hinweis für Mitleser:
Folgendes ComboFix Skript ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!

Lösche die vorhandene Combofix.exe von deinem Desktop und lade das Programm von einem der folgenden Download-Spiegel neu herunter:
BleepingComputer.com - ForoSpyware.com
und speichere es erneut auf dem Desktop (nicht woanders hin, das ist wichtig)!

Drücke die Windows + R Taste --> Notepad (hinein schreiben) --> OK

Kopiere nun den Text aus der folgenden Codebox komplett in das leere Textdokument.
Code:

FOLDER::
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Ukxeuc
c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E

Speichere dies als CFScript.txt auf Deinem Desktop.

Wichtig:
  • Stelle deine Anti Viren Software temprär ab. Dies kann ComboFix nämlich bei der Arbeit behindern.
    Danach wieder anstellen nicht vergessen!
  • Bewege nicht die Maus über das ComboFix-Fenster oder klicke in dieses hinein.
    Dies kann dazu führen, dass ComboFix sich aufhängt.
  • Schließe alle laufenden Programme. Gehe sicher das ComboFix ungehindert arbeiten kann.
  • Mache nichts am PC solange ComboFix läuft.
http://i266.photobucket.com/albums/i.../CFScriptB.gif
  • In Bezug auf obiges Bild, ziehe CFScript.txt in die ComboFix.exe
  • Wenn ComboFix fertig ist, wird es ein Log erstellen, C:\ComboFix.txt. Bitte füge es hier als Antwort ein.
Falls im Skript die Anweisung Suspect:: oder Collect:: enthalten ist, wird eine Message-Box erscheinen, nachdem Combofix fertig ist. Klicke OK und folge den Aufforderungen/Anweisungen, um die Dateien hochzuladen.



Schritt 2: Onlinescan zur Kontrolle



ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset




Macht der Rechner noch Probleme?

<-IceD@te-> 24.05.2012 14:33

Und da ist das Logfile:

CFSCript2_log.txt
Code:

ComboFix 12-05-24.02 - XXX 24.05.2012  15:19:34.3.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3326.2369 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\XXX\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\XXX\Desktop\CFScript.txt
AV: Microsoft Security Essentials *Disabled/Updated* {EDB4FA23-53B8-4AFA-8C5D-99752CCA7095}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E
c:\dokumente und einstellungen\All Users\Anwendungsdaten\F4D561EA000155CA000062EED151FC4E\F4D561EA000155CA000062EED151FC4E
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-04-24 bis 2012-05-24  ))))))))))))))))))))))))))))))
.
.
2012-05-24 13:18 . 2012-05-24 13:19        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Temp
2012-05-24 09:41 . 2012-05-24 09:41        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Malwarebytes
2012-05-24 09:40 . 2012-05-24 09:40        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-05-24 09:40 . 2012-05-24 09:40        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2012-05-24 09:40 . 2012-04-04 13:56        22344        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-05-24 08:03 . 2008-04-13 22:49        75264        -c--a-w-        c:\windows\system32\dllcache\ipsec.sys
2012-05-24 08:03 . 2008-04-13 22:49        75264        ----a-w-        c:\windows\system32\drivers\ipsec.sys
2012-05-22 09:48 . 2012-05-08 16:40        6737808        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition

Updates\{C13A79DC-A9B8-479A-B30A-8A78E9F6F521}\mpengine.dll
2012-05-22 07:13 . 2012-05-22 07:13        --------        d-----w-        C:\EDV
2012-05-21 11:36 . 2012-05-21 11:36        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\PCHealth
2012-05-21 11:20 . 2012-05-21 11:20        --------        d-----w-        C:\Halde
2012-05-14 12:05 . 2012-04-18 01:06        6734704        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition

Updates\Backup\mpengine.dll
2012-05-14 12:05 . 2012-02-23 08:18        237072        ------w-        c:\windows\system32\MpSigStub.exe
2012-05-14 12:03 . 2012-05-22 09:50        --------        d-----w-        c:\programme\Microsoft Security Client
2012-05-14 11:51 . 2012-05-14 11:52        --------        d-----w-        c:\windows\system32\MpEngineStore
2012-05-14 11:20 . 2012-05-14 11:53        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos
2012-05-14 11:20 . 2012-05-14 11:39        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Ukxeuc
2012-05-07 08:10 . 2012-05-14 11:34        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lexware
2012-05-07 08:10 . 2006-06-26 13:58        1929216        ----a-w-        c:\windows\system32\cdintf250.dll
2012-05-07 08:08 . 2012-05-07 08:08        --------        d-----w-        c:\programme\Microsoft.NET
2012-05-07 08:03 . 2012-05-14 11:34        --------        d-----w-        c:\programme\Gemeinsame Dateien\Lexware
2012-05-07 08:03 . 2012-05-07 08:12        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Lexware
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-05-10 05:27 . 2012-04-05 05:14        419488        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-05-10 05:27 . 2011-06-08 05:49        70304        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-03-20 18:44 . 2012-03-20 18:44        171064        ----a-w-        c:\windows\system32\drivers\MpFilter.sys
2003-06-19 10:05 . 2003-06-19 10:05        431888        --s-a-w-        c:\programme\Gemeinsame Dateien\riched20.dll
.
.
(((((((((((((((((((((((((((((  SnapShot@2012-05-24_08.09.02  )))))))))))))))))))))))))))))))))))))))))
.
+ 2012-05-24 13:19 . 2012-05-24 13:19        22016              c:\windows\Installer\11fe291.msi
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-01-22 39408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2009-05-21 17881600]
"nwiz"="nwiz.exe" [2009-04-30 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-04-30 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-04-30 13750272]
"KEN Taskbar Client"="c:\programme\KEN!\kentbcli.exe" [2007-02-07 262144]
"Acrobat Assistant 7.0"="c:\programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328]
"Google Updater"="c:\programme\Google\Google Updater\GoogleUpdater.exe" [2010-01-22 160752]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2007-10-11 29984]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2007-10-11 46368]
"PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-08-31 328992]
"BrMfcWnd"="c:\programme\Brother\Brmfcmon\BrMfcWnd.exe" [2008-04-11 1085440]
"ControlCenter3"="c:\programme\Brother\ControlCenter3\brctrcen.exe" [2007-12-21 86016]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-03-27 37296]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-02 843712]
"MSC"="c:\programme\Microsoft Security Client\msseces.exe" [2012-03-26 931200]
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-04-04 462408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Malwarebytes Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-04-04 462408]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Adobe Acrobat - Schnellstart.lnk - c:\windows\Installer\{AC76BA86-1033-F400-BA7E-000000000002}\SC_Acrobat.exe [2009-12-2 25214]
Corel MEDIA FOLDERS INDEXER 8.LNK - c:\corel\Graphics8\Programs\MFIndexer.exe [2009-12-2 82944]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [2000-1-21 65588]
Windows Search.lnk - c:\programme\Windows Desktop Search\WindowsSearch.exe [2008-5-26 123904]
WinZip Quick Pick.lnk - c:\programme\WinZip\WZQKPICK.EXE [2011-8-30 106561]
.
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\programme\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-24 304128]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Brother\\Brmfl08d\\FAXRX.exe"=
"c:\\Programme\\Google\\Google Earth\\client\\googleearth.exe"=
"c:\\Programme\\Google\\Google Earth\\plugin\\geplugin.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"139:TCP"= 139:TCP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22004
"445:TCP"= 445:TCP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22005
"137:UDP"= 137:UDP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22001
"138:UDP"= 138:UDP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22002
"54925:UDP"= 54925:UDP:BrotherNetwork Scanner
.
R0 hotcore;hotcore;c:\windows\system32\drivers\hotcore.sys [24.11.2009 18:39 18208]
R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [24.05.2012 11:40 654408]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [24.05.2012 11:40 22344]
S1 gdbthsde;gdbthsde;\??\c:\windows\system32\drivers\gdbthsde.sys --> c:\windows\system32\drivers\gdbthsde.sys [?]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384]
S2 gpiucvny;Shell Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [06.07.2011 08:16 136176]
S2 hlbsfmrjp;Windows Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S2 KEN Client Service;AVM KEN Klient;c:\programme\KEN!\kencli.exe [25.11.2009 15:20 167936]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [24.11.2009 15:23 1684736]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [06.07.2011 08:16 136176]
S3 Sony Ericsson PCCompanion;Sony Ericsson PCCompanion;c:\programme\Sony Ericsson\Sony Ericsson PC Companion\PCCService.exe [12.04.2011 07:52 155344]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16

753504]
.
--- Andere Dienste/Treiber im Speicher ---
.
*NewlyCreated* - IPFILTERDRIVER
*NewlyCreated* - MBAMPROTECTOR
*NewlyCreated* - MBAMSERVICE
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
hlbsfmrjp
.
Inhalt des "geplante Tasks" Ordners
.
2012-05-24 c:\windows\Tasks\Google Software Updater.job
- c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-01-22 07:32]
.
2012-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineCore1cd39afced80adc.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
2012-05-24 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyServer = ftp=XXX:3128;http=XXX:3128;https=XXX:3128;socks=XXX:1080
uInternet Settings,ProxyOverride = *.local;<local>
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_43C348BC2E93EB2B.dll/cmsidewiki.html
IE: In Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: In vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
TCP: Interfaces\{F39568A1-E1ED-41CB-80D8-5514023B806E}: NameServer = XXX
DPF: Microsoft XML Parser for Java - file:///C:/WINDOWS/Java/classes/xmldso.cab
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-05-24 15:21
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-05-24  15:22:47
ComboFix-quarantined-files.txt  2012-05-24 13:22
ComboFix2.txt  2012-05-24 12:42
ComboFix3.txt  2012-05-24 08:13
.
Vor Suchlauf: 35 Verzeichnis(se), 12.150.063.104 Bytes frei
Nach Suchlauf: 36 Verzeichnis(se), 12.120.027.136 Bytes frei
.
- - End Of File - - FC4C898A835C4BB9C79D7C63392EE64F

Der Feierabend rückt in greifbare Nähe - den OnlineScan werde ich dann morgen früh gegen 7 starten.

Bisher läuft der PC unauffällig.

Beste Grüße
Robert

Psychotic 24.05.2012 14:36

Du hättest die verfremdeten Userdaten XXX in meiner Anweisung wieder ändern müssen - hole das nach und fixe erneut wie beschrieben!

<-IceD@te-> 24.05.2012 14:48

Ach ja ... Zeit für Feierabend... :pfeiff:

Da war die Konzentration hinüber - Ich mach's morgen früh nochmal inklusive Online-Scan.

Bis morgen

Beste Grüße
Robert

<-IceD@te-> 25.05.2012 07:43

Guten Morgen,

hier die Ergebnisse von ComboFix-Script Nr.2:
CFSCript3_log_impersonal.txt
Code:

ComboFix 12-05-25.01 - XXX 25.05.2012  7:39.4.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3326.2553 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\XXX\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\XXX\Desktop\CFScript.txt
AV: Microsoft Security Essentials *Disabled/Updated* {EDB4FA23-53B8-4AFA-8C5D-99752CCA7095}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Iwos
c:\dokumente und einstellungen\XXX\Anwendungsdaten\Ukxeuc
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-04-25 bis 2012-05-25  ))))))))))))))))))))))))))))))
.
.
2012-05-24 13:18 . 2012-05-24 13:19        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Temp
2012-05-24 09:41 . 2012-05-24 09:41        --------        d-----w-        c:\dokumente und einstellungen\XXX\Anwendungsdaten\Malwarebytes
2012-05-24 09:40 . 2012-05-24 09:40        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-05-24 09:40 . 2012-05-24 09:40        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2012-05-24 09:40 . 2012-04-04 13:56        22344        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-05-24 08:03 . 2008-04-13 22:49        75264        -c--a-w-        c:\windows\system32\dllcache\ipsec.sys
2012-05-24 08:03 . 2008-04-13 22:49        75264        ----a-w-        c:\windows\system32\drivers\ipsec.sys
2012-05-22 09:48 . 2012-05-08 16:40        6737808        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition

Updates\{C13A79DC-A9B8-479A-B30A-8A78E9F6F521}\mpengine.dll
2012-05-22 07:13 . 2012-05-22 07:13        --------        d-----w-        C:\EDV
2012-05-21 11:36 . 2012-05-21 11:36        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\PCHealth
2012-05-21 11:20 . 2012-05-21 11:20        --------        d-----w-        C:\Halde
2012-05-14 12:05 . 2012-04-18 01:06        6734704        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft\Microsoft Antimalware\Definition

Updates\Backup\mpengine.dll
2012-05-14 12:05 . 2012-02-23 08:18        237072        ------w-        c:\windows\system32\MpSigStub.exe
2012-05-14 12:03 . 2012-05-22 09:50        --------        d-----w-        c:\programme\Microsoft Security Client
2012-05-14 11:51 . 2012-05-14 11:52        --------        d-----w-        c:\windows\system32\MpEngineStore
2012-05-07 08:10 . 2012-05-14 11:34        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lexware
2012-05-07 08:10 . 2006-06-26 13:58        1929216        ----a-w-        c:\windows\system32\cdintf250.dll
2012-05-07 08:08 . 2012-05-07 08:08        --------        d-----w-        c:\programme\Microsoft.NET
2012-05-07 08:03 . 2012-05-14 11:34        --------        d-----w-        c:\programme\Gemeinsame Dateien\Lexware
2012-05-07 08:03 . 2012-05-07 08:12        --------        d-----w-        c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\Lexware
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-05-10 05:27 . 2012-04-05 05:14        419488        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-05-10 05:27 . 2011-06-08 05:49        70304        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-03-20 18:44 . 2012-03-20 18:44        171064        ----a-w-        c:\windows\system32\drivers\MpFilter.sys
2003-06-19 10:05 . 2003-06-19 10:05        431888        --s-a-w-        c:\programme\Gemeinsame Dateien\riched20.dll
.
.
(((((((((((((((((((((((((((((  SnapShot@2012-05-24_08.09.02  )))))))))))))))))))))))))))))))))))))))))
.
+ 2004-08-04 12:00 . 2012-05-25 05:16        79152              c:\windows\system32\perfc009.dat
- 2004-08-04 12:00 . 2012-05-24 08:10        79152              c:\windows\system32\perfc009.dat
+ 2012-05-24 13:19 . 2012-05-24 13:19        22016              c:\windows\Installer\11fe291.msi
+ 2004-08-04 12:00 . 2012-05-25 05:16        480696              c:\windows\system32\perfh009.dat
- 2004-08-04 12:00 . 2012-05-24 08:10        480696              c:\windows\system32\perfh009.dat
- 2004-08-04 12:00 . 2012-05-24 08:10        526828              c:\windows\system32\perfh007.dat
+ 2004-08-04 12:00 . 2012-05-25 05:16        526828              c:\windows\system32\perfh007.dat
+ 2004-08-04 12:00 . 2012-05-25 05:16        104732              c:\windows\system32\perfc007.dat
- 2004-08-04 12:00 . 2012-05-24 08:10        104732              c:\windows\system32\perfc007.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2010-01-22 39408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2009-05-21 17881600]
"nwiz"="nwiz.exe" [2009-04-30 1657376]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-04-30 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-04-30 13750272]
"KEN Taskbar Client"="c:\programme\KEN!\kentbcli.exe" [2007-02-07 262144]
"Acrobat Assistant 7.0"="c:\programme\Adobe\Acrobat 7.0\Distillr\Acrotray.exe" [2008-04-23 483328]
"Google Updater"="c:\programme\Google\Google Updater\GoogleUpdater.exe" [2010-01-22 160752]
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe" [2007-10-11 29984]
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe" [2007-10-11 46368]
"PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-08-31 328992]
"BrMfcWnd"="c:\programme\Brother\Brmfcmon\BrMfcWnd.exe" [2008-04-11 1085440]
"ControlCenter3"="c:\programme\Brother\ControlCenter3\brctrcen.exe" [2007-12-21 86016]
"NeroFilterCheck"="c:\windows\system32\NeroCheck.exe" [2001-07-09 155648]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2012-03-27 37296]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-02 843712]
"MSC"="c:\programme\Microsoft Security Client\msseces.exe" [2012-03-26 931200]
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-04-04 462408]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
Adobe Acrobat - Schnellstart.lnk - c:\windows\Installer\{AC76BA86-1033-F400-BA7E-000000000002}\SC_Acrobat.exe [2009-12-2 25214]
Corel MEDIA FOLDERS INDEXER 8.LNK - c:\corel\Graphics8\Programs\MFIndexer.exe [2009-12-2 82944]
Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [2000-1-21 65588]
Windows Search.lnk - c:\programme\Windows Desktop Search\WindowsSearch.exe [2008-5-26 123904]
WinZip Quick Pick.lnk - c:\programme\WinZip\WZQKPICK.EXE [2011-8-30 106561]
.
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\programme\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-24 304128]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Brother\\Brmfl08d\\FAXRX.exe"=
"c:\\Programme\\Google\\Google Earth\\client\\googleearth.exe"=
"c:\\Programme\\Google\\Google Earth\\plugin\\geplugin.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"139:TCP"= 139:TCP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22004
"445:TCP"= 445:TCP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22005
"137:UDP"= 137:UDP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22001
"138:UDP"= 138:UDP:XXX/255.255.255.0,XXX/255.255.255.0:Enabled:@xpsp2res.dll,-22002
"54925:UDP"= 54925:UDP:BrotherNetwork Scanner
.
R0 hotcore;hotcore;c:\windows\system32\drivers\hotcore.sys [24.11.2009 18:39 18208]
R2 KEN Client Service;AVM KEN Klient;c:\programme\KEN!\kencli.exe [25.11.2009 15:20 167936]
R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [24.05.2012 11:40 654408]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [24.05.2012 11:40 22344]
S1 gdbthsde;gdbthsde;\??\c:\windows\system32\drivers\gdbthsde.sys --> c:\windows\system32\drivers\gdbthsde.sys [?]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384]
S2 gpiucvny;Shell Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [06.07.2011 08:16 136176]
S2 hlbsfmrjp;Windows Image;c:\windows\system32\svchost.exe -k netsvcs [14.04.2008 07:53 14336]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [24.11.2009 15:23 1684736]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [06.07.2011 08:16 136176]
S3 Sony Ericsson PCCompanion;Sony Ericsson PCCompanion;c:\programme\Sony Ericsson\Sony Ericsson PC Companion\PCCService.exe [12.04.2011 07:52 155344]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16

753504]
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
hlbsfmrjp
.
Inhalt des "geplante Tasks" Ordners
.
2012-05-25 c:\windows\Tasks\Google Software Updater.job
- c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2010-01-22 07:32]
.
2012-05-25 c:\windows\Tasks\GoogleUpdateTaskMachineCore1cd39afced80adc.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
2012-05-25 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2011-07-06 06:16]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyServer = ftp=XXX:3128;http=XXX:3128;https=XXX:3128;socks=XXX:1080
uInternet Settings,ProxyOverride = localhost;<local>
IE: Ausgewählte Verknüpfungen in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
IE: Ausgewählte Verknüpfungen in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Auswahl in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Auswahl in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_43C348BC2E93EB2B.dll/cmsidewiki.html
IE: In Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: In vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
IE: Verknüpfungsziel in Adobe PDF konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIECapture.html
IE: Verknüpfungsziel in vorhandene PDF-Datei konvertieren - c:\programme\Adobe\Acrobat 7.0\Acrobat\AcroIEFavClient.dll/AcroIEAppend.html
TCP: Interfaces\{F39568A1-E1ED-41CB-80D8-5514023B806E}: NameServer = XXX
DPF: Microsoft XML Parser for Java - file:///C:/WINDOWS/Java/classes/xmldso.cab
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-05-25 07:42
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(3756)
c:\programme\Windows Desktop Search\deskbar.dll
c:\programme\Windows Desktop Search\de-de\dbres.dll.mui
c:\programme\Windows Desktop Search\dbres.dll
c:\programme\Windows Desktop Search\wordwheel.dll
c:\programme\Windows Desktop Search\de-de\msnlExtRes.dll.mui
c:\programme\Windows Desktop Search\msnlExtRes.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Zeit der Fertigstellung: 2012-05-25  07:43:34
ComboFix-quarantined-files.txt  2012-05-25 05:43
ComboFix2.txt  2012-05-24 13:22
ComboFix3.txt  2012-05-24 12:42
ComboFix4.txt  2012-05-24 08:13
.
Vor Suchlauf: 35 Verzeichnis(se), 14.125.666.304 Bytes frei
Nach Suchlauf: 36 Verzeichnis(se), 14.110.396.416 Bytes frei
.
- - End Of File - - 486ED8801E6CE034575935C2966EAAF7

Nun starte ich den Online-Scan.

Eine Frage schon vorweg, falls der Onlinescan Negativ (also ohne Funde) ist:

Kann MSE weiter auf dem PC verwendet werden?

Beste Grüße
Robert

Psychotic 25.05.2012 07:52

Zitat:

Kann MSE weiter auf dem PC verwendet werden?
Spricht nix dagegen - wenn ihr ihn so konfiguriert, dass er euren VNC-Server nicht killt! ;)

<-IceD@te-> 25.05.2012 08:03

Liste der Anhänge anzeigen (Anzahl: 1)
Es gibt da ein Problem:

http://www.trojaner-board.de/attachm...1&d=1337929308

Dann werden wieder die Lizenzbedingungen angezeigt... :balla:

Psychotic 25.05.2012 08:05

Starte neu und versuche es erneut!
ODER, du nimmst firefox!

<-IceD@te-> 25.05.2012 08:54

Nach dem Neustart hatte IE immernoch keine Lust auf Eset. :wtf:

Also hab' ich FF12 installiert, konfiguriert, Eset wie beschrieben installiert und konfiguriert.
Zusätzlich habe ich in den erweiterten Eset-Einstellungen einen Haken bei "Scan for potentially unsafe applications" gesetzt und unseren Proxy eingetragen. Nun läuft der Scan. :daumenhoc

Ich hoffe der Scan ist negativ.

Danach habe ich noch Einiges an dem PC zu tun:

* VNC von MSE befreien
* MBAM deinstallieren
* Windows Update ausführen (die Auto-Upds haben möglicherweise nicht funktioniert, da WinHTTP unsere Proxyeinstellungen nicht hatte)
* Updates von mindestens: Java, Adobe Flash
* Die vielen Dateien vom Kampf gegen die 'Verschmutzungen' wieder entfernen

In naher Zukunft muss ich das System dann nochmal säubern, Alles updaten, defragmentieren und Avira Endpoint Security installieren (das haben wir als Unternehmenslösung).
Zwei Fragen dazu:
Sollte ich zusätzlich noch Sicherheitssoftware auf unseren XP-Clients installieren?
Was ist kompatibel mit Avira ES und darf kostenfrei kommerziell genutzt werden?

Beste Grüße
Robert

Psychotic 25.05.2012 09:05

Wir kümmern uns im Nachklapp um nicht aktuelle Software sowie die Windows updates, mach einfach mal nur das, was ich sage, sonst kriegen wir u.U. deftige Probleme mit dem System!

<-IceD@te-> 25.05.2012 09:14

Zitat:

Zitat von PsYcHoTiC
Wir kümmern uns im Nachklapp um nicht aktuelle Software sowie die Windows updates[...]

Konnte ich ja nicht wissen. Bitte entschuldige - ich wollte nicht voreilig sein, sondern habe nur Überlegungen angestellt. :o

Psychotic 25.05.2012 09:24

Kein Problem, ich wollte lediglich einen etwaigen Alleingang im Keim ersticken! :rofl:

<-IceD@te-> 25.05.2012 09:56

Versteh' schon... Sicherlich muss man bei den meisten Usern auch gleich ordentlich dazwischenkloppen um sie zu bremsen :twak: - ich kenne das!

<-IceD@te-> 25.05.2012 10:31

So, Eset ist durch ... und hat scheinbar doch noch einen Bösewicht gefunden. :(

Hier das Logfile:
Eset_log.txt
Code:

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\VistaCodecs\{146A630B-CF66-4B5E-95BF-478A16039BF3}\Vista Codec Package.msi        Win32/Packed.Autoit.E.Gen application
C:\Programme\VistaCodecPack\Tools\renderer32.exe        Win32/Packed.Autoit.E.Gen application

Warte auf Anweisungen...

Beste Grüße
Robert

Psychotic 27.05.2012 09:58

Schritt 1: DDS


Downloade dir bitte dds ( von sUBs ) von einem der folgenden Downloadspiegel und speichere die Datei auf deinem Desktop. dds.com dds.scr dds.pif
  • Schließe alle laufenden Programme.
  • Starte DDS mit Doppelklick.
  • Es wird 2 Logfiles erstellen.
    • dds.txt
    • attach.txt
  • Speichere beide Logfiles auf deinem Desktop
  • Poste beide Logfiles hier.

<-IceD@te-> 29.05.2012 06:27

Guten Morgen,

ich wünsche schöne Feiertage gehabt zu haben.

Kann ich auch das vorhandene dds nutzen (liegt noch vom Eröffnungspost auf dem Desktop)?

Beste Grüße
Robert

Psychotic 29.05.2012 06:52

Man sollte nicht so früh morgens am Feiertag Logs beantworten!
-.-

Zitat:

C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\VistaCodecs\{146A630B-CF66-4B5E-95BF-478A16039BF3}\Vista Codec Package.msi Win32/Packed.Autoit.E.Gen application
C:\Programme\VistaCodecPack\Tools\renderer32.exe Win32/Packed.Autoit.E.Gen application
Diese Funde von ESET sind zwar nicht direkt malware, beinhalten jedoch potentielle Sicherheitsrisiken. Um diese zu beheben, deinstalliere Vista Codec Pack.


Schritt 1: Adobe Shockwave Player update

Dein Shockwave-Player ist veraltet. Um den Shockwave Player zu aktualisieren, gehe bitte wie folgt vor:
  • Besuche die Seite Adobe - Adobe Shockwave Player
  • Klicke auf die Schaltfläche "Zustimmen und installieren" und folge den Anweisungen auf dem Bildschirm.
  • Melde dich umgehend, falls Schwierigkeiten auftreten.


Schritt 2: Adobe Flash Player update


Dein Flash-Player ist veraltet. Da gerade diese Software gerne von Schädlingen als Sprungbrett ins System genutzt wird, muss sie immer aktuell gehalten werden.
Um den Flash Player zu aktualisieren, gehe bitte wie folgt vor:
  • Lade dir den aktuellen Adobe Flash Player von hier herunter. Wichtig: Entferne den Haken für optionale Software (z.B. Google Chrome), der auf der Seite angezeigt wird, bevor du auf "Jetzt herunterladen" klickst.
  • Starte das Setup und folge den Anweisungen auf dem Bildschirm.
  • Melde dich umgehend, falls Schwierigkeiten auftreten.



Schritt 3: Java update


Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
  • Downloade dir bitte die neueste Java-Version von hier
  • Speichere die jxpiinstall.exe
  • Schließe alle laufenden Programme. Speziell deinen Browser.
  • Starte die jxpiinstall.exe. Diese wird den Installer für die neueste Java Version ( Java 7 Update 4 ) herunter laden.
  • Wenn die installation beendet wurde
    Start --> Systemsteuerung --> Programme und deinstalliere alle älteren Java Versionen.
  • Starte deinen Rechner neu sobald alle älteren Versionen deinstalliert wurden.
Nach dem Neustart
  • Öffne erneut die Systemsteuerung --> Programme und klicke auf das Java Symbol.
  • Im Reiter Allgemein, klicke unter Temporäre Internetdateien auf Einstellungen.
  • Klicke auf Dateien löschen....
  • Gehe sicher das überall ein Hacken gesetzt ist und klicke OK.
  • Klicke erneut OK.


Schritt 4: Adobe Reader update


Dein Adobe Reader ist veraltet. Da einige Schädlinge die Schwachstellen in veralteten Versionen nutzen, werden wir sie aktualisieren.

  • Lade dir den aktuellen Adobe Reader von hier herunter. Wichtig: Entferne den Haken für optionale Software (z.B. Google Chrome), der auf der Seite angezeigt wird, bevor du auf "Jetzt herunterladen" klickst.
  • Starte die Installation und folge den Anweisungen auf dem Bildschirm.
  • Drücke die Windows- und die R-Taste, gib im folgenden Fenster appwiz.cpl ein und klicke auf OK.
  • Suche und entferne alle älteren Reader-Versionen.

<-IceD@te-> 29.05.2012 07:50

Jaja... die Feiertage heißen so, weil man sich an diesen Tagen nur aufs feiern konzentrieren sollte... :taenzer:

Nun hatte ich dds schon runtergeladen und nochmal laufen lassen... Aber ist ja nur Analyse, wenn ich das richtig gesehen habe!?

Ich habe jetzt alle Updates gemacht und alle Schritte wie beschrieben ausgeführt (inkl. Deinstallieren dieses "VistaCodecPack + Löschen temporärer Java-Dateien + deinstallieren des alten Java).

In Systemsteuerung > Software steht noch zusätzlich "Adobe Flash Player 10". Soll ich den deinstallieren, oder baut die F.P.11-Installation darauf auf?

Beste Grüße
Robert

Psychotic 29.05.2012 08:00

Wenn du den Flash Player aktualisiert hast, kannst du eventuelle veraltete Plkugins deinstallieren - sollst du sogar!

<-IceD@te-> 29.05.2012 08:26

So "Flash Player 10" ist nun ebenfalls deinstalliert.

Wie geht es weiter?

Beste Grüße
Robert

Psychotic 29.05.2012 08:52

Dann sind wir durch!

Lass uns noch ein wenig aufräumen:

ComboFix

Bitte vor der folgenden Aktion wieder temporär Antivirus-Programm, evtl. vorhandenes Skript-Blocking und Anti-Malware Programme deaktivieren.

Windows-Taste + R drücke. Kopiere nun folgende Zeile in die Kommandozeile und klicke OK.
Code:

Combofix /Uninstall
http://larusso.trojaner-board.de/Images/CFuninstall.jpg

Damit wird Combofix komplett entfernt und der Cache der Systemwiederherstellung geleert, damit auch aus dieser die Schädlinge verschwinden.

Nun die eben deaktivierten Programme wieder aktivieren.



Hier noch ein paar Tipps zur Absicherung deines Systems.

Aktualität

Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
  • Bitte überprüfe ob dein System Windows Updates automatisch herunter lädt
  • Windows Updates
    • Windows XP: Start --> Systemsteuerung --> Doppelklick auf Automatische Updates
    • Windows Vista / 7: Start --> Systemsteuerung --> System und Sicherheit --> Automatische Updates aktivieren oder deaktivieren
  • Gehe sicher das die automatischen Updates aktiviert sind.
  • Software Updates
    Installierte Software kann ebenfalls Sicherheitslücken haben, welche Malware nutzen kann, um dein System zu infizieren.
    Um deine Installierte Software up to date zu halten, empfehle ich dir Secunia Online Software.
Antviren-Software
  • Gehe sicher immer eine Antiviren-Software installiert zu haben und dass diese auch up to date ist. Auch der beste Virenscanner ist sinnlos, wenn er nicht aktuell ist!
    Eine Auswahl kostenloser Antivirenprogramme:
Zusätzlicher Schutz
  • MalwareBytes Anti Malware
    Dies ist eines der besten Anti-Malware Tools auf dem Markt. Es ist ein On- Demond Scan Tool welches viele aktuelle Malware erkennt und auch entfernt.
    Update das Tool und lass es einmal in der Woche laufen. Die Kaufversion biete zudem noch einen Hintergrundwächter.
    Ein Tutorial zur Verwendung findest Du hier.
Sicheres Browsen
  • SpywareBlaster
    Eine kurze Einführung findest du Hier
  • MVPs hosts file
    Ein Tutorial findest Du hier. Leider habe ich bis jetzt kein deutschsprachiges gefunden.
  • WOT (Web of trust)
    Dieses AddOn warnt Dich bevor Du eine als schädlich gemeldete Seite besuchst.
Alternative Browser
Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
  • Opera
  • Mozilla Firefox.
    • Hinweis: Für diesen Browser habe ich hier ein paar nützliche Add Ons
    • NoScript
      Dieses AddOn blockt JavaScript, Java and Flash und andere Plugins. Sie werden nur dann ausgeführt wenn Du es bestätigst.
    • AdblockPlus
      Dieses AddOn blockt die meisten Werbung von selbst. Ein Rechtsklick auf den Banner, um diesen zu AdBlockPlus hinzuzufügen, reicht und dieser wird nicht mehr geladen.
      Es spart ausserdem Downloadkapazität.
Performance
Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC
Halte dich fern von jedlichen Registry Cleanern.
Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links
Miekemoes Blogspot ( MVP )
Bill Castner ( MVP )

Don'ts
  • Klicke nicht auf alles nur weil es Dich dazu auffordert und schön bunt ist.
  • verwende keine peer to peer oder Filesharing Software (Emule, uTorrent,..)
  • Lass die Finger von Cracks, Keygens, Serials oder anderer illegaler Software.
  • Sei mißtrauisch in sozialen Netzwerken (z.B. MeinVZ, Facebook, etc) - auch, wenn Nachrichten/Einträge scheinbar von einem deiner Freunde stammen, bedeutet das noch lange nicht, dass sie unschädlich sind (Malware kann seinen Rechner verseucht haben).
  • Öffne keine Anhänge von Dir nicht bekannten Emails. Achte vor allem auf die Dateiendung wie zb deinFoto.jpg.exe
Nun bleibt mir nur noch dir viel Spass beim sicheren Surfen zu wünschen.

Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, damit ich diesen Thread aus meinen Abos löschen kann.

<-IceD@te-> 29.05.2012 14:31

Liste der Anhänge anzeigen (Anzahl: 1)
Das liest sich gut, dass wir durch sind! :applaus:

Vielen Dank erstmal an dieser Stelle!

Ich habe allerdings noch viele Fragen:

1. Auf dem Desktop sieht es momentan wie auf folgendem Bild aus, kann ich das Alles entfernen (Inklusive Deinstallation von Eset-Onlinescan und MBAM)?
http://www.trojaner-board.de/attachm...1&d=1338298006

2. Gibt es Ordner die von den Programmen angelegt wurden, welche ich entfernen kann (siehe zB. die "backup_registry"-Ordner)?

3. Ich benutze gerne CCleaner und justiere immer sehr genau die Einstellung VOR einem Reinigungslauf. Desweiteren prüfe ich immer die angeblichen Registry-Fehler auf Plausibilität und mache ein Backup der zu entfernenden Reg-Einträge. Die Macher vom CrapCleaner scheinen sehr vorsichtig mit der Reg zu sein, da viel Müll garnicht erst gefunden bzw. angezeigt (also auch nicht entfernt) wird.
Wenn ich also behutsam mit dem Cleaner arbeite, speziell bei der Suche nach Reg-Fehlern, kann ich den dann weiterhin benutzen (Ich habe auch die Anleitung zum CrapCleaner hier im Board gelesen.)?

4. Kann ich den VNC-Server wieder aus der MSE-Quarantäne befreien und alle übrigen Dateien entfernen lassen?
Hier die Dateien in der MSE-Quarantäne (siehe auch das letzte Woche gepostete Bild mit den Funden):
Code:

Adware:Win32/Adparatus

Beschreibung: Dieses Programm zeigt Popupwerbungen an.

Elemente:
file:D:\PC_XXX_alt\LWC\Download\BlotClockInst.exe

-----------------------------------------------------------------------------------

Exploit:Java/CVE-2011-3544.DS

Beschreibung: Dieses Programm ist gefährlich. Es nutzt die Sicherheitslücken eines Computers aus.

Elemente:
file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\jar_cache1522549774744554378.tmp
file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\jar_cache6239713381635208369.tmp

-----------------------------------------------------------------------------------

PWS:Win32/Zbot.gen!Y

Beschreibung: Dieses Programm ist gefährlich. Es zeichnet Benutzerkennwörter auf.

Elemente:
file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\~!#50.tmp
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048309.exe

-----------------------------------------------------------------------------------

TrojanDownloader:Win32/Small.TG

Beschreibung: Dieses Programm ist gefährlich. Es lädt andere Programme herunter.

Elemente:
file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\8ldhla46.dat

-----------------------------------------------------------------------------------

RemoteAccess:Win32/RealVNC

Beschreibung: Das Verhalten dieses Programms ist potenziell unerwünscht.

Elemente:
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk
file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\logmessages.dll
file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\vncconfig.exe
file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\winvnc4.exe
file:D:\PC_YYY\LWC_nach_CHKDSK\Programme\RealVNC\VNC4\wm_hooks.dll
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\All Users\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Configure VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Register VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Start VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Stop VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (Service-Mode)\Unregister VNC Service.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Configure User-Mode Settings.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Dokumente und Einstellungen\YYY\Startmenü\Programme\RealVNC\VNC Server 4 (User-Mode)\Run VNC Server.lnk
file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\logmessages.dll
file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\vncconfig.exe
file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\winvnc4.exe
file:D:\PC_YYY\LWC_vor_CHKDSK\Programme\RealVNC\VNC4\wm_hooks.dll

-----------------------------------------------------------------------------------

Trojan:WinNT/Sirefef.J

Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus.

Elemente:
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048310.sys
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048409.sys
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0049409.sys
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0049438.sys
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP342\A0049499.sys
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP342\A0049512.sys
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP343\A0050512.sys

-----------------------------------------------------------------------------------

TrojanDownloader:Win32/Karagany.I

Beschreibung: Dieses Programm ist gefährlich. Es lädt andere Programme herunter.

Elemente:
file:C:\Dokumente und Einstellungen\XXX\Anwendungsdaten\Sun\Java\Deployment\cache\6.0\50\44a7a272-5b16adf9
file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\tempfiles.exe

-----------------------------------------------------------------------------------

Exploit:Java/CVE-2010-0840.BS

Beschreibung: Dieses Programm ist gefährlich. Es nutzt die Sicherheitslücken eines Computers aus.

Elemente:
file:C:\Dokumente und Einstellungen\XXX\Lokale Einstellungen\Temp\jar_cache4628580679280526750.tmp

-----------------------------------------------------------------------------------

Trojan:WinNT/Sirefef.J

Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus.

Elemente:
file:C:\System Volume Information\_restore{941BE9D8-9E78-4BD6-9B8A-9AF1E4DF145E}\RP341\A0048298.sys

-----------------------------------------------------------------------------------

Trojan:WinNT/Sirefef.J

Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus.

Elemente:
file:C:\WINDOWS\system32\drivers\ipsec.sys

-----------------------------------------------------------------------------------

Trojan:WinNT/Sirefef.J

Beschreibung: Dieses Programm ist gefährlich. Es führt Befehle eines Angreifers aus.

Elemente:
file:C:\WINDOWS\system32\DRIVERS\ipsec.sys
driver:IPSec

Beste Grüße
Robert

<-IceD@te-> 30.05.2012 07:02

Ich hoffe du bist jetzt nicht in Urlaub gefahren Marius!?! :confused:

Psychotic 30.05.2012 07:50

Nein, keine Angst. Aber ich hab auch noch ein Privatleben und da gehts grade drunter und drüber! :)

Zu deinen Fragen:

1. Ja, die benutzten Tools kannst du deinstallieren und alles andere gefahrlos löschen.
2. Ich würde die Quarantäne, um sicher zu gehen, leeren und VNC neu installieren!

Psychotic 01.06.2012 06:45

Schön, dass wir helfen konnten! :abklatsch:


Dieses Thema scheint erledigt und wurde aus meinen Abos gelöscht.
Solltest du das Thema erneut brauchen, schicke mir bitte eine PM.

Jeder andere bitte hier klicken und ein eigenes Thema erstellen!

<-IceD@te-> 01.06.2012 07:38

Guten Morgen.

Ja, scheinbar haben wir den PC erstmal sauber. :applaus: Kann ich mich irgendwie erkenntlich zeigen?

Es gibt zwar nun so einige Problemchen, aber das kriegen wir hin:

Z.B. ließ sich Adobe PageMaker nicht mehr starten, den musste ich neu installieren.

Zusätzlich gibts Probleme mit Windows-Updates: Mein Kollege hatte zwar automatische Updates aktiviert, aber er sitzt hinter einem Proxy und WinHTTP war für Direktzugriff konfiguriert. Daher haben anscheinend keine automatischen Windows-Updates stattgefunden.
Nun habe ich WinHTTP konfiguriert und Windows Updates laufen lassen, allerdings kam es zu einer Update-Schleife mit einem .NET Update.
Daraufhin habe ich alle .NET-Versionen entfernt (auch mit .NET-CleanUp-Tool), .NET3.5 SP1 Full Package heruntergeladen und per Windows Update aktualisiert: Ich komme leider immer wieder zu einer Update-Schleife, wo .NET-Updates laut Meldung zwar installiert wurden, gleich darauf aber wieder angeboten werden... :wtf: Es sind kb982524 und kb982168!

Irgendwelche Hinweise dazu im Zusammenhang mit der bereinigten Verseuchung?

Beste Grüße
Robert

Psychotic 01.06.2012 08:04

Guten Morgen!

Da war ich mit schließen ein wenig voreilig!

Erkenntlich zeigen kannst du dich gerne mit einer Spende - die erhalten den Laden am laufen! :)


Die Problematik mit den .NET Framework-Updates hatte ich auch schonmal, ich würde dich in dieser Hinsicht gerne an unser Windows-Forum verweisen, die können dir da schneller helfen.
Es hängt jedoch nicht mit der Infektion zusammen, sondern mit der Reihenfolge der .NET-Updates.

Konntest du den VNC-Server wieder lauffähig machen?

<-IceD@te-> 01.06.2012 08:19

Gut, dann versuche ich es mal im Windows-Forum wegen dem .NET-Updateproblem, Danke für den Tip. :daumenhoc
Ich habe dazu schon gefühlte 1 Million Beiträge gelesen, Vieles Probiert was direkt von MS vorgeschlagen wurde und Nichts hat bisher zur Lösung des Problems beigetragen. Ich finde es toll, dass MS keine Lösungen hat, sondern zu 90% nur Lösungsvorschläge die meistens das Problem nicht lösen... :pfui:

Thema VNC-Server: Ich habe im MSE-Log gesehen, dass VNC nur in gesicherten Daten auf dem Rechner lag. Installiert war die Software wohl nicht mehr und wird auf Nachfrage auch nicht mehr benötigt.

Dann kannste jetzt von mir aus das Abo rausnehmen, wenn ich noch Fragen hab' meld' ich mich per PM. Dankeschön nochmal an dieser Stelle!

Beste Grüße
Robert

PS: Ich hoffe das Privatleben beruhigt sich wieder!


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:29 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19