captaintrips | 28.05.2009 17:29 | okay habe combifix ausgeführt und folgende log-file erhalten Code:
ComboFix 09-05-26.05 - Quenten 28.05.2009 18:21.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3582.3161 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Quenten\Desktop\ComboFix.exe
AV: Avira AntiVir PersonalEdition *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\dokumente und einstellungen\Quenten\Quenten.exe
c:\windows\system32\drivers\port135sik.sys
c:\windows\system32\kr_done1
c:\windows\system32\pthreadVC.dll
.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_WS2_32SIK
-------\Service_fips32cup
-------\Service_ksi32sk
-------\Service_port135sik
-------\Service_securentm
-------\Service_ws2_32sik
((((((((((((((((((((((( Dateien erstellt von 2009-04-28 bis 2009-05-28 ))))))))))))))))))))))))))))))
.
2009-05-28 09:06 . 2008-04-21 21:13 217600 -c----w c:\windows\system32\dllcache\wordpad.exe
2009-05-27 17:39 . 2009-05-27 17:39 -------- d-----w c:\windows\system32\de-de
2009-05-27 17:39 . 2009-05-27 17:39 -------- d-----w c:\windows\system32\de
2009-05-27 17:39 . 2009-05-27 17:39 -------- d-----w c:\windows\system32\bits
2009-05-27 17:39 . 2009-05-27 17:39 -------- d-----w c:\windows\l2schemas
2009-05-27 17:38 . 2009-05-27 17:39 -------- d-----w c:\windows\ServicePackFiles
2009-05-26 11:22 . 2009-05-26 11:22 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\MAXON
2009-05-13 17:02 . 2004-03-29 14:23 90112 ----a-w c:\windows\unvise32.exe
2009-05-05 19:33 . 2009-05-05 19:33 -------- d-----w c:\dokumente und einstellungen\Quenten\Lokale Einstellungen\Anwendungsdaten\Identities
2009-05-05 10:29 . 2009-05-05 10:29 -------- d-----w c:\dokumente und einstellungen\Quenten\Lokale Einstellungen\Anwendungsdaten\Greyfirst
2009-05-05 10:29 . 2009-05-05 10:29 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\Greyfirst
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-28 16:09 . 2008-11-29 15:48 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\foobar2000
2009-05-28 14:25 . 2009-01-20 00:23 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\Nettalk
2009-05-28 11:13 . 2008-11-29 15:04 75096 ----a-w c:\windows\system32\drivers\avipbb.sys
2009-05-27 17:50 . 2004-08-04 12:00 78360 ----a-w c:\windows\system32\perfc007.dat
2009-05-27 17:50 . 2004-08-04 12:00 442770 ----a-w c:\windows\system32\perfh007.dat
2009-05-27 17:40 . 2008-11-28 01:52 86327 ----a-w c:\windows\pchealth\helpctr\OfflineCache\index.dat
2009-05-26 22:05 . 2008-11-29 16:27 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\Skype
2009-05-26 18:17 . 2008-11-29 16:28 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\skypePM
2009-05-25 11:04 . 2008-11-29 20:29 1 ----a-w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2009-05-20 20:36 . 2008-12-05 19:35 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\dvdcss
2009-04-14 11:18 . 2009-04-14 09:31 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\SmartDraw
2009-04-10 21:52 . 2008-11-29 18:24 -------- d-----w c:\dokumente und einstellungen\Quenten\Anwendungsdaten\uTorrent
2009-03-31 14:20 . 2008-11-29 17:36 -------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-03-31 10:52 . 2009-03-25 12:23 520192 ----a-w c:\windows\system32\RegisterDialog.dll
2009-03-21 19:50 . 2009-03-21 19:50 724992 ----a-w c:\windows\iun6002.exe
2009-03-21 19:50 . 2009-03-21 19:50 22304 ----a-w c:\windows\system32\drivers\usbmn2x2.sys
2009-03-21 19:50 . 2009-03-21 19:50 14272 ----a-w c:\windows\system32\drivers\usb22ldr.sys
2009-03-21 19:50 . 2009-03-21 19:50 115712 ----a-w c:\windows\system32\usbmn2x2.dll
2009-03-18 10:44 . 2008-11-29 02:26 24576 ----a-w c:\dokumente und einstellungen\Quenten\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-03-17 21:38 . 2009-03-17 21:36 112448 ----a-w c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2009-03-17 21:32 . 2009-02-22 19:57 107888 ----a-w c:\windows\system32\CmdLineExt.dll
2009-03-06 14:19 . 2004-08-04 12:00 286720 ----a-w c:\windows\system32\pdh.dll
2009-02-27 18:29 . 2009-02-27 18:29 413696 ----a-w c:\windows\system32\wrap_oal.dll
2009-02-27 18:29 . 2009-02-27 18:29 110592 ----a-w c:\windows\system32\OpenAL32.dll
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-06-30 13529088]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-06-30 86016]
"JMB36X IDE Setup"="c:\windows\RaidTool\xInsIDE.exe" [2007-03-20 36864]
"36X Raid Configurer"="c:\windows\system32\xRaidSetup.exe" [2007-08-29 1966080]
"avgnt"="c:\programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"zBrowser Launcher"="c:\programme\Logitech\iTouch\iTouch.exe" [2004-03-18 892928]
"QuickTime Task"="c:\bude\Tools\QuickTime\QTTask.exe" [2009-01-05 413696]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2008-06-30 1630208]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.EXE [2007-09-19 16844800]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\dokumente und einstellungen\Quenten\Startmen\Programme\Autostart\
OpenOffice.org 3.0.lnk - c:\programme\OpenOffice.org 3\program\quickstart.exe [2008-9-12 384000]
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
MOTU Pedal Handler.lnk - c:\programme\MOTU\Audio\MFWAKeys.exe [2008-7-9 188712]
HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32
"midi"= hxdll.dll
"midi1"= usbmn2x2.dll
"MIDI3"= myokent.dll
"midi4"= usbmn2x2.dll
"midi5"= hxdll.dll
"midi6"= hxdll.dll
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^LoopBe1 Monitor.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\LoopBe1 Monitor.lnk
backup=c:\windows\pss\LoopBe1 Monitor.lnkCommon Startup
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^VPN Client.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\VPN Client.lnk
backup=c:\windows\pss\VPN Client.lnkCommon Startup
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Quenten^Startmenü^Programme^Autostart^Nettalk.lnk]
path=c:\dokumente und einstellungen\Quenten\Startmenü\Programme\Autostart\Nettalk.lnk
backup=c:\windows\pss\Nettalk.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Apple Mobile Device"=2 (0x2)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Bude\\Bildbearbeitung\\3ds Max\\3dsmax.exe"=
"c:\\Programme\\Autodesk\\Backburner\\monitor.exe"=
"c:\\Programme\\Autodesk\\Backburner\\manager.exe"=
"c:\\Programme\\Autodesk\\Backburner\\server.exe"=
"c:\\Bude\\Tools\\uTorrent\\uTorrent.exe"=
"c:\\Bude\\Tools\\VLC\\vlc.exe"=
"c:\\Bude\\Tools\\Firefox\\firefox.exe"=
"c:\\Bude\\Tools\\Real Alternative\\Media Player Classic\\mplayerc.exe"=
"c:\\Bude\\Audiobearbeitung\\Samplitude\\Samplitude_V8_pro\\sam8_d.exe"=
"c:\\Bude\\Games\\GeneralsZero\\game.dat"=
"c:\\Bude\\Tools\\pd\\bin\\pd.exe"=
"c:\\Bude\\Tools\\BrainBay\\NETWORK\\nsd.exe"=
"c:\\Bude\\Games\\S.T.A.L.K.E.R\\bin\\XR_3DA.exe"=
"c:\\Bude\\Games\\S.T.A.L.K.E.R\\bin\\dedicated\\XR_3DA.exe"=
"c:\\Bude\\Games\\Kane&Lynch\\kaneandlynch.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Bude\\Tools\\itunes\\iTunes.exe"=
"c:\\Bude\\Tools\\gephex\\gephex-0.4.4\\bin\\gephex-engine.exe"=
"c:\\Programme\\Java\\jre1.6.0_07\\launch4j-tmp\\JDownloader.exe"=
"c:\\WINDOWS\\system32\\java.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
"c:\\WINDOWS\\system32\\KB905474\\wgasetup.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\WgaTray.exe"=
R3 LCcfltr;Logitech USB Filter Driver;c:\windows\system32\drivers\LCcfltr.sys [29.11.2008 21:47 14095]
R3 mfwagsif;MOTU Audio GSIF;c:\windows\system32\drivers\mfwagsif.sys [09.07.2008 02:27 23600]
R3 mfwamidi;MOTU Audio MIDI;c:\windows\system32\drivers\mfwamidi.sys [09.07.2008 02:28 26160]
R3 mfwawave;MOTU Audio Wave;c:\windows\system32\drivers\mfwawave.sys [09.07.2008 02:27 62000]
R3 motubus;MOTU Audio MIDI Extension;c:\windows\system32\drivers\motubus.sys [09.07.2008 02:28 23600]
R3 MotuFWA;MotuFWA;c:\windows\system32\drivers\motufwa.sys [09.07.2008 02:27 437296]
R3 USBMIDI;UF USB MIDI Driver;c:\windows\system32\drivers\mdusb.sys [09.01.2009 20:23 31306]
S2 amd64si;amd64si;\??\c:\windows\system32\drivers\amd64si.sys --> c:\windows\system32\drivers\amd64si.sys [?]
S3 GEST Service;GEST Service for program management.;c:\programme\GIGABYTE\GEST\GSvr.exe [28.11.2008 22:02 47624]
S3 MagixASIODrv;MAGIX_ASIO_BoostDriver;c:\bude\Audiobearbeitung\Samplitude\Samplitude_V8_pro\mxasio.sys [29.11.2008 18:14 4899]
S3 USB22LDR;M-Audio USB MidiSport 2x2 Loader;c:\windows\system32\drivers\usb22ldr.sys [21.03.2009 21:50 14272]
S3 USBMN2X2;M-Audio USB MidiSport 2x2;c:\windows\system32\drivers\usbmn2x2.sys [21.03.2009 21:50 22304]
.
Inhalt des "geplante Tasks" Ordners
2009-05-21 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 11:34]
2009-05-28 c:\windows\Tasks\SDMsgUpdate (TE).job
- c:\bude\Tools\SMARTD~1\Messages\SDNotify.exe [2009-04-14 05:29]
2009-05-28 c:\windows\Tasks\WGASetup.job
- c:\windows\system32\KB905474\wgasetup.exe [2009-04-22 20:18]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
HKCU-Run-Quenten - c:\dokumente und einstellungen\Quenten\Quenten.exe
SafeBoot-procexp90.Sys
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://google.daemonsearch.com/intl/
uInternet Settings,ProxyOverride = *.local
FF - ProfilePath - c:\dokumente und einstellungen\Quenten\Anwendungsdaten\Mozilla\Firefox\Profiles\r5t2z9ib.default\
FF - prefs.js: browser.startup.homepage - www.google.de
FF - component: c:\bude\Tools\Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: c:\bude\Tools\DivX\DivX Player\npDivxPlayerPlugin.dll
FF - plugin: c:\bude\Tools\DivX\DivX Web Player\npdivx32.dll
FF - plugin: c:\bude\Tools\Firefox\plugins\npPDFXCviewNPPlugin.dll
FF - plugin: c:\bude\Tools\Firefox\plugins\npvlc.dll
FF - plugin: c:\bude\Tools\itunes\Mozilla Plugins\npitunes.dll
FF - plugin: c:\bude\Tools\PDfX\PDF-XChange Viewer\pdf-viewer\npPDFXCviewNPPlugin.dll
FF - plugin: c:\bude\Tools\QuickTime\Plugins\npqtplugin.dll
FF - plugin: c:\bude\Tools\QuickTime\Plugins\npqtplugin2.dll
FF - plugin: c:\bude\Tools\QuickTime\Plugins\npqtplugin3.dll
FF - plugin: c:\bude\Tools\QuickTime\Plugins\npqtplugin4.dll
FF - plugin: c:\bude\Tools\QuickTime\Plugins\npqtplugin5.dll
FF - plugin: c:\bude\Tools\QuickTime\Plugins\npqtplugin6.dll
FF - plugin: c:\bude\Tools\QuickTime\Plugins\npqtplugin7.dll
FF - plugin: c:\bude\Tools\Real Alternative\browser\plugins\nppl3260.dll
FF - plugin: c:\bude\Tools\Real Alternative\browser\plugins\nprpjplug.dll
FF - plugin: c:\bude\Tools\VLC\npvlc.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-28 18:23
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-606747145-57989841-682003330-1003\Software\SecuROM\License information*]
"datasecu"=hex:19,d4,d3,bc,a2,d8,25,2e,2b,5a,93,79,a3,9f,42,7d,ba,20,52,c9,24,
06,29,9f,98,de,41,65,7d,0d,14,70,34,7e,be,3a,3c,ec,90,4d,7b,ef,1f,cc,1a,46,\
"rkeysecu"=hex:82,c3,15,4f,bb,1d,3b,7f,84,f5,53,93,76,d6,d1,ff
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
- - - - - - - > 'winlogon.exe'(980)
c:\windows\system32\hxdll.dll
c:\windows\system32\myokent.dll
- - - - - - - > 'lsass.exe'(1040)
c:\windows\system32\hxdll.dll
c:\windows\system32\myokent.dll
- - - - - - - > 'explorer.exe'(3576)
c:\windows\system32\hxdll.dll
c:\windows\system32\myokent.dll
c:\programme\Logitech\iTouch\iTchHk.dll
c:\programme\Gemeinsame Dateien\Logitech\Scrolling\LgMsgHk.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir PersonalEdition Classic\sched.exe
c:\windows\system32\rundll32.exe
c:\programme\OpenOffice.org 3\program\soffice.exe
c:\programme\OpenOffice.org 3\program\soffice.bin
c:\programme\Avira\AntiVir PersonalEdition Classic\avguard.exe
c:\programme\Gemeinsame Dateien\Autodesk Shared\Service\AdskScSrv.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\bude\Tools\vpn\cvpnd.exe
c:\windows\system32\nvsvc32.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-05-28 18:26 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-05-28 16:26
Vor Suchlauf: 13 Verzeichnis(se), 361.895.288.832 Bytes frei
Nach Suchlauf: 12 Verzeichnis(se), 362.726.129.664 Bytes frei
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
235 --- E O F --- 2009-05-28 11:14 ist die sache damit erledigt ? |