Hier das Logfile: Code:
Combofix Logfile:
Code:
ComboFix 13-11-07.01 - Administrator 09.11.2013 18:51:33.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2935.2319 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Administrator.*****\Desktop\ComboFix.exe
AV: ESET Endpoint Antivirus 5.0 *Disabled/Updated* {E5E70D32-0101-4F12-8FB0-D96ACA4F34C0}
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\Administrator.*****\WINDOWS
C:\setup.exe
c:\windows\IsUn0407.exe
c:\windows\unin0407.exe
.
.
((((((((((((((((((((((( Dateien erstellt von 2013-10-09 bis 2013-11-09 ))))))))))))))))))))))))))))))
.
.
2013-11-09 09:51 . 2013-11-09 09:51 -------- d-----w- C:\FRST
2013-11-09 09:45 . 2008-04-14 06:52 21504 -c--a-w- c:\windows\system32\dllcache\hidserv.dll
2013-11-09 09:45 . 2008-04-14 06:52 21504 ----a-w- c:\windows\system32\hidserv.dll
2013-11-09 09:45 . 2008-04-14 06:28 14720 -c--a-w- c:\windows\system32\dllcache\kbdhid.sys
2013-11-09 09:45 . 2008-04-14 06:28 14720 ----a-w- c:\windows\system32\drivers\kbdhid.sys
2013-11-09 09:45 . 2001-08-18 03:22 12288 -c--a-w- c:\windows\system32\dllcache\mouhid.sys
2013-11-09 09:45 . 2001-08-18 03:22 12288 ----a-w- c:\windows\system32\drivers\mouhid.sys
2013-11-09 09:45 . 2008-04-13 23:15 10368 -c--a-w- c:\windows\system32\dllcache\hidusb.sys
2013-11-09 09:45 . 2008-04-13 23:15 10368 ----a-w- c:\windows\system32\drivers\hidusb.sys
2013-11-09 09:39 . 2013-11-09 09:40 -------- d---a-w- C:\avira-bericht
2013-10-31 07:01 . 2013-10-31 07:01 -------- d-----w- c:\dokumente und einstellungen\Administrator.*****\Anwendungsdaten\Search Settings
2013-10-31 07:01 . 2013-10-31 07:01 -------- d-----w- c:\programme\Application Updater
2013-10-31 07:01 . 2013-10-31 07:01 -------- d-----w- c:\programme\pdfforge Toolbar
2013-10-31 07:01 . 2013-10-31 07:01 -------- d-----w- c:\programme\Gemeinsame Dateien\Spigot
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2013-10-17 10:00 . 2013-03-13 06:53 692616 ----a-w- c:\windows\system32\FlashPlayerApp.exe
2013-10-17 10:00 . 2011-09-07 06:07 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2013-08-22 08:12 . 2013-08-22 08:13 94632 ----a-w- c:\windows\system32\WindowsAccessBridge.dll
2013-08-22 08:12 . 2013-08-22 08:13 144896 ----a-w- c:\windows\system32\javacpl.cpl
2013-08-22 08:12 . 2013-04-08 11:13 867240 ----a-w- c:\windows\system32\npDeployJava1.dll
2013-08-22 08:12 . 2010-08-24 07:17 789416 ----a-w- c:\windows\system32\deployJava1.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{D8278076-BC68-4484-9233-6E7F1628B56C}"= "c:\programme\AskPartnerNetwork\Toolbar\searchhook.dll" [2013-10-16 129488]
.
[HKEY_CLASSES_ROOT\clsid\{d8278076-bc68-4484-9233-6e7f1628b56c}]
[HKEY_CLASSES_ROOT\TypeLib\{7C4EE486-5EA5-4683-8C23-BF520933BB5E}]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\~\Browser Helper Objects\{4F524A2D-5637-006A-76A7-7A786E7484D7}]
2013-10-16 18:07 12240 ----a-w- c:\programme\AskPartnerNetwork\Toolbar\ORJ-V7\Passport.dll
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{4F524A2D-5637-006A-76A7-7A786E7484D7}"= "c:\programme\AskPartnerNetwork\Toolbar\ORJ-V7\Passport.dll" [2013-10-16 12240]
.
[HKEY_CLASSES_ROOT\clsid\{4f524a2d-5637-006a-76a7-7a786e7484d7}]
.
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser]
"{4F524A2D-5637-006A-76A7-7A786E7484D7}"= "c:\programme\AskPartnerNetwork\Toolbar\ORJ-V7\Passport.dll" [2013-10-16 12240]
.
[HKEY_CLASSES_ROOT\clsid\{4f524a2d-5637-006a-76a7-7a786e7484d7}]
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Akamai NetSession Interface"="c:\dokumente und einstellungen\Administrator.*****\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe" [2013-06-04 4489472]
"KB00224476.exe"="c:\dokumente und einstellungen\Administrator.*****\Anwendungsdaten\KB00224476.exe" [2013-04-11 0]
"swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2013-05-29 39408]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2013-04-04 958576]
"Adobe Acrobat Speed Launcher"="c:\programme\Adobe\Acrobat 10.0\Acrobat\Acrobat_sl.exe" [2013-09-03 41336]
"Acrobat Assistant 8.0"="c:\programme\Adobe\Acrobat 10.0\Acrobat\Acrotray.exe" [2013-09-03 840568]
"pdfFactory Pro Dispatcher v3"="c:\windows\System32\spool\DRIVERS\W32X86\3\fppdis3a.exe" [2009-12-15 614400]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"Zune Launcher"="c:\programme\Zune\ZuneLauncher.exe" [2011-08-05 159456]
"egui"="c:\programme\ESET\ESET Endpoint Antivirus\egui.exe" [2013-02-14 3158584]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2013-03-12 253816]
"ApnTBMon"="c:\programme\AskPartnerNetwork\Toolbar\Updater\TBNotifier.exe" [2013-10-16 1673680]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\Administrator.*****\Startmenü\Programme\Autostart\
Telefon- und Branchenbuch + Rückwärtssuche Frühjahr 2013 - Inversmonitor.lnk - c:\klicktel\kmon.exe -monitor [2013-3-22 8435200]
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Dokumente und Einstellungen\\Administrator.*****\\Lokale Einstellungen\\Anwendungsdaten\\Akamai\\netsession_win.exe"=
"c:\\WINDOWS\\system32\\msiexec.exe"=
"%windir%\explorer.exe"= %windir%\explorer.exe
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
.
R1 ehdrv;ehdrv;c:\windows\system32\drivers\ehdrv.sys [04.02.2013 14:48 124848]
R1 epfwtdir;epfwtdir;c:\windows\system32\drivers\epfwtdir.sys [04.02.2013 14:48 107856]
R2 APNMCP;Ask Aktualisierungsdienst;c:\programme\AskPartnerNetwork\Toolbar\apnmcp.exe [16.10.2013 19:07 166352]
R2 Application Updater;Application Updater;c:\programme\Application Updater\ApplicationUpdater.exe [24.10.2013 17:25 807800]
R2 ekrn;ESET Service;c:\programme\ESET\ESET Endpoint Antivirus\ekrn.exe [14.02.2013 12:42 1020304]
S2 AntiVirusKit Client;G Data Security Client;"c:\programme\G Data\AVKClient\AVKCl.exe" --> c:\programme\G Data\AVKClient\AVKCl.exe [?]
S3 cpudrv;cpudrv;c:\programme\SystemRequirementsLab\cpudrv.sys [18.12.2009 09:58 11336]
S3 ESHASRV;ESET SHA Service;c:\programme\ESET\ESET Endpoint Antivirus\EShaSrv.exe [14.02.2013 12:43 183944]
.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{8A69D345-D564-463c-AFF1-A69D9E530F96}]
2013-11-04 12:07 1185744 ----a-w- c:\programme\Google\Chrome\Application\30.0.1599.101\Installer\chrmstp.exe
.
Inhalt des "geplante Tasks" Ordners
.
2013-11-09 c:\windows\Tasks\Adobe Flash Player Updater.job
- c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2013-03-13 10:00]
.
2013-11-09 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2013-05-29 12:02]
.
2013-11-09 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2013-05-29 12:02]
.
2013-11-09 c:\windows\Tasks\User_Feed_Synchronization-{54E0F475-FC8F-4832-8C7B-C968408F4E48}.job
- c:\windows\system32\msfeedssync.exe [2009-03-08 02:31]
.
2013-11-09 c:\windows\Tasks\User_Feed_Synchronization-{C2D09CAE-DD8A-494D-BC6D-D212D87EB7E0}.job
- c:\windows\system32\msfeedssync.exe [2009-03-08 02:31]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
uInternet Settings,ProxyOverride = 127.0.0.1:9421;<local>
IE: An vorhandene PDF-Datei anfügen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html
IE: In Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECapture.html
IE: Linkziel an vorhandene PDF-Datei anhängen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html
IE: Linkziel in Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html
TCP: DhcpNameServer = 192.168.178.1
DPF: DirectAnimation Java Classes - file://c:\windows\Java\classes\dajava.cab
DPF: Microsoft XML Parser for Java - file://c:\windows\Java\classes\xmldso.cab
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKCU-Run-RDReminder - c:\programme\RegClean Pro\RegCleanPro.exe
HKLM-Run-defzplay - c:\programme\Windows NT\defzplay.exe
c:\dokumente und einstellungen\Administrator.*****\Startmenü\Programme\Autostart\Telefon- und Branchenbuch + Rückwärtssuche Frühjahr 2013 - Schnellstarter.lnk - g:\klicktel\kstart32.exe
SafeBoot-WudfPf
SafeBoot-WudfRd
AddRemove-ACT! - c:\windows\IsUn0407.exe
AddRemove-PK-PCSU_is1 - c:\programme\PC Beschleunigen\unins000.exe
AddRemove-RegClean Pro_is1 - c:\programme\RegClean Pro\unins000.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2013-11-09 19:02
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-2025429265-413027322-839522115-500\Software\Microsoft\Internet Explorer\User Preferences]
@Denied: (2) (Administrator)
"88D7D0879DAB32E14DE5B3A805A34F98AFF34F5977"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,f9,1f,c7,1f,d0,a3,90,4b,be,d8,ac,\
"2D53CFFC5C1A3DD2E97B7979AC2A92BD59BC839E81"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,f9,1f,c7,1f,d0,a3,90,4b,be,d8,ac,\
"6256FFB019F8FDFBD36745B06F4540E9AEAF222A25"=hex:01,00,00,00,d0,8c,9d,df,01,15,
d1,11,8c,7a,00,c0,4f,c2,97,eb,01,00,00,00,f9,1f,c7,1f,d0,a3,90,4b,be,d8,ac,\
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="FlashBroker"
"LocalizedString"="@c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_9_900_117_ActiveX.exe,-101"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation]
"Enabled"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32]
@="c:\\WINDOWS\\system32\\Macromed\\Flash\\FlashUtil32_11_9_900_117_ActiveX.exe"
.
[HKEY_LOCAL_MACHINE\software\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}]
@Denied: (A 2) (Everyone)
@="IFlashBroker5"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32]
@="{00020424-0000-0000-C000-000000000046}"
.
[HKEY_LOCAL_MACHINE\software\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib]
@="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}"
"Version"="1.0"
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h|ÿÿÿÿ€|ù6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\|ÿÿÿÿÀ|ù6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
Zeit der Fertigstellung: 2013-11-09 19:04:38
ComboFix-quarantined-files.txt 2013-11-09 18:04
.
Vor Suchlauf: 18 Verzeichnis(se), 271.541.723.136 Bytes frei
Nach Suchlauf: 20 Verzeichnis(se), 273.166.983.168 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn
.
- - End Of File - - AF9A62E458B458C812678F0AC78A2F1A --- --- ---
72B8CE41AF0DE751C946802B3ED844B4 Gruß Yeti |