Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Win32Trojan.Tdss - wie entfernen - bitte um Hilfe! (https://www.trojaner-board.de/77306-win32trojan-tdss-entfernen-bitte-um-hilfe.html)

john.doe 12.09.2009 14:57

Ja, habe ich gelesen, allerdings habe ich nur Dinge deinstallieren lassen, die veraltet oder unnützt sind. Du sollst jetzt noch zusätzlich das Deinstallieren, dass du nicht brauchst oder benutzt. Deine Logs sind schwer zu lesen, weil sie viel zu lang sind.

ciao, andreas

Jennifer99 12.09.2009 15:19

ComboFix 09-09-09.09 - BastianR 12.09.2009 15:56.3.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1023.638 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\BastianR\Desktop\cofi.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\BastianR\Desktop\cfscript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
AV: AntiVir PersonalEdition Classic Virenschutz *On-access scanning enabled* (Outdated) {00000000-0000-0000-0000-000000000000}
AV: AntiVir PersonalEdition Classic Virenschutz *On-access scanning enabled* (Updated) {806ED0B3-FFA4-00DA-0D24-347CA8A3377C}
AV: AntiVir PersonalEdition Classic Virenschutz *On-access scanning enabled* (Updated) {806ED0B3-FFA4-00EB-0D24-347CA8A3377C}
* Neuer Wiederherstellungspunkt wurde erstellt

FILE ::
"c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT"
"c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk"
"c:\windows\system32\notifyf2.dll"
"c:\windows\system32\perfc007.dat"
"c:\windows\system32\perfh007.dat"
"c:\windows\tasks\Ad-Aware Update (Weekly).job"
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
C:\rsit
c:\rsit\info.txt
c:\rsit\log.txt
c:\windows\SxsCaPendDel
c:\windows\system32\.ini
c:\windows\system32\notifyf2.dll
c:\windows\system32\perfc007.dat
c:\windows\system32\perfh007.dat
c:\windows\tasks\Ad-Aware Update (Weekly).job

.
((((((((((((((((((((((( Dateien erstellt von 2009-08-12 bis 2009-09-12 ))))))))))))))))))))))))))))))
.

2009-09-10 19:00 . 2009-09-11 14:42 -------- d-----w- c:\programme\trend micro
2009-09-09 08:59 . 2009-06-21 21:45 153088 ------w- c:\windows\system32\dllcache\triedit.dll
2009-08-22 09:46 . 2009-08-22 09:46 -------- d-----w- c:\windows\system32\XPSViewer
2009-08-22 09:46 . 2009-08-22 09:46 -------- d-----w- c:\programme\MSBuild
2009-08-22 09:46 . 2009-08-22 09:46 -------- d-----w- c:\programme\Reference Assemblies
2009-08-22 09:45 . 2008-07-06 12:06 89088 ------w- c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-08-22 09:45 . 2008-07-06 12:06 117760 ------w- c:\windows\system32\prntvpt.dll
2009-08-22 09:45 . 2009-08-22 09:45 -------- d-----w- C:\9efaa42bd10eea49b711a1f11dfc98
2009-08-22 09:45 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\xpsshhdr.dll
2009-08-22 09:45 . 2008-07-06 12:06 575488 ------w- c:\windows\system32\dllcache\xpsshhdr.dll
2009-08-22 09:45 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\xpssvcs.dll
2009-08-22 09:45 . 2008-07-06 12:06 1676288 ------w- c:\windows\system32\dllcache\xpssvcs.dll
2009-08-22 09:45 . 2008-07-06 10:50 597504 ------w- c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-08-14 20:12 . 2009-08-14 20:13 -------- d-----w- c:\dokumente und einstellungen\BastianR\Anwendungsdaten\Move Networks

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-09-12 13:42 . 2005-02-08 03:22 -------- d---a-w- c:\programme\Skype
2009-09-12 13:17 . 2005-02-08 03:22 -------- d---a-w- c:\dokumente und einstellungen\BastianR\Anwendungsdaten\Skype
2009-09-12 13:16 . 2005-02-08 03:16 -------- d---a-w- c:\programme\Gemeinsame Dateien\Adobe
2009-09-12 13:14 . 2009-05-14 12:59 -------- d-----w- c:\programme\Lavasoft
2009-09-12 13:14 . 2009-05-14 12:59 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-09-12 12:07 . 2005-02-07 23:41 -------- d---a-w- c:\programme\Aukubik
2009-09-12 10:09 . 2008-03-16 16:20 -------- d-----w- c:\dokumente und einstellungen\BastianR\Anwendungsdaten\skypePM
2009-09-07 14:22 . 2006-09-18 01:41 -------- d---a-w- c:\programme\HVB eFIN 3.0
2009-08-09 18:53 . 2008-01-21 23:58 -------- d-----w- c:\dokumente und einstellungen\BastianR\Anwendungsdaten\Canon
2009-08-05 15:34 . 2009-05-14 14:33 55656 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2009-08-05 08:59 . 1980-01-01 08:00 206336 ------w- c:\windows\system32\mswebdvd.dll
2009-07-25 03:23 . 2008-12-07 08:57 411368 ----a-w- c:\windows\system32\deploytk.dll
2009-07-18 15:48 . 2009-07-18 15:48 -------- d-----w- c:\programme\7-Zip
2009-07-17 19:01 . 1980-01-01 08:00 58880 ----a-w- c:\windows\system32\atl.dll
2009-07-13 21:43 . 2004-12-23 10:09 286208 ------w- c:\windows\system32\wmpdxm.dll
2009-06-29 15:55 . 1980-01-01 08:00 827392 ------w- c:\windows\system32\wininet.dll
2009-06-29 15:55 . 2004-12-23 10:09 78336 ------w- c:\windows\system32\ieencode.dll
2009-06-29 15:55 . 1980-01-01 08:00 17408 ------w- c:\windows\system32\corpol.dll
2009-06-16 14:36 . 1980-01-01 08:00 81920 ------w- c:\windows\system32\fontsub.dll
2009-06-16 14:36 . 1980-01-01 08:00 119808 ------w- c:\windows\system32\t2embed.dll
2009-06-15 10:43 . 1980-01-01 08:00 78848 ------w- c:\windows\system32\telnet.exe
2009-06-15 10:43 . 1980-01-01 08:00 82944 ------w- c:\windows\system32\tlntsess.exe
2005-03-05 02:48 . 2005-03-05 02:48 21 ------w- c:\programme\AVPersonalAVWIN.INI
.

(((((((((((((((((((((((((((((((((((((((((((( Look )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
---- Directory of C:\9efaa42bd10eea49b711a1f11dfc98 ----

2009-08-22 09:45 . 2008-06-19 05:33 72 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\amd64\msxpsinc.ppd
2009-08-22 09:45 . 2008-06-19 05:33 2204 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\i386\msxpsdrv.inf
2009-08-22 09:45 . 2008-06-19 09:03 73 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\i386\msxpsinc.gpd
2009-08-22 09:45 . 2008-06-19 05:33 72 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\i386\msxpsinc.ppd
2009-08-22 09:45 . 2008-06-19 05:33 2204 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\amd64\msxpsdrv.inf
2009-08-22 09:45 . 2008-07-06 12:06 10929 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\amd64\msxpsdrv.cat
2009-08-22 09:45 . 2008-07-06 12:06 10929 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\i386\msxpsdrv.cat
2009-08-22 09:45 . 2008-07-06 12:06 147456 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\amd64\filterpipelineprintproc.dll
2009-08-22 09:45 . 2008-07-06 12:06 89088 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\i386\filterpipelineprintproc.dll
2009-08-22 09:45 . 2008-07-06 12:06 765440 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\i386\mxdwdrv.dll
2009-08-22 09:45 . 2008-07-06 12:06 1676288 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\i386\xpssvcs.dll
2009-08-22 09:45 . 2008-07-06 12:06 748032 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\amd64\mxdwdrv.dll
2008-07-06 15:36 . 2008-07-06 15:36 2936832 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\amd64\xpssvcs.dll
2008-06-19 09:03 . 2008-06-19 09:03 73 ------w- c:\9efaa42bd10eea49b711a1f11dfc98\amd64\msxpsinc.gpd

---- Directory of c:\programme\HVB eFIN 3.0 ----

2008-12-19 23:25 . 2008-05-23 00:00 45056 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\vdesk.dll
2008-12-19 23:25 . 2008-05-23 00:00 4509696 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\hbkernel.dll
2008-12-19 23:25 . 2008-06-03 00:00 6293504 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\efix.exe
2008-12-19 23:25 . 2007-02-08 00:00 8772 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\countries.map
2008-12-19 23:25 . 2007-12-18 00:00 5342589 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\bic.map
2008-12-19 23:25 . 2007-02-08 00:00 7973 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\awvIdentifiers.map
2008-12-19 23:25 . 2007-12-18 00:00 184406 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\bankcodes.map
2008-12-19 23:25 . 2007-09-14 00:00 187212 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\LCA.caf
2008-12-19 23:25 . 2008-05-23 00:00 3854336 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\BdBHBCI.dll
2008-12-19 23:25 . 2008-12-19 23:25 16 ------w- c:\programme\HVB eFIN 3.0\BACKUP.$$$\efix2.bph
2008-04-10 22:27 . 2007-12-18 00:00 96918 ------w- c:\programme\HVB eFIN 3.0\img\SepaRemittance.bmp
2008-04-10 22:27 . 2007-12-18 00:00 266838 ------w- c:\programme\HVB eFIN 3.0\img\SepaDirectDebitTempl.bmp
2008-04-10 22:27 . 2007-12-18 00:00 266838 ------w- c:\programme\HVB eFIN 3.0\img\SepaDirectDebit.bmp
2008-04-10 22:27 . 2008-12-17 00:00 6046745 ------w- c:\programme\HVB eFIN 3.0\bic.map
2007-01-22 23:24 . 2006-11-16 00:00 61440 ------w- c:\programme\HVB eFIN 3.0\comreg.exe
2006-09-25 13:52 . 2009-09-02 17:28 864256 ----a-w- c:\programme\HVB eFIN 3.0\wpdata.mdb.bak
2006-09-18 01:56 . 2002-03-06 09:57 4 ------w- c:\programme\HVB eFIN 3.0\hbcidb.mfs.sav
2006-09-18 01:56 . 2006-09-18 01:56 52 ------w- c:\programme\HVB eFIN 3.0\data\categories.idx.sav
2006-09-18 01:56 . 2006-09-18 01:56 52 ------w- c:\programme\HVB eFIN 3.0\data\comments.idx.sav
2006-09-18 01:56 . 2006-09-18 01:56 52 ------w- c:\programme\HVB eFIN 3.0\data\postings.idx.sav
2006-09-18 01:56 . 2006-09-18 01:56 52 ------w- c:\programme\HVB eFIN 3.0\data\purpose.idx.sav
2006-09-18 01:56 . 2006-09-18 01:56 52 ------w- c:\programme\HVB eFIN 3.0\data\statements.idx.sav
2006-09-18 01:56 . 2006-09-18 01:56 733184 ------w- c:\programme\HVB eFIN 3.0\wpdata.mdb.sav
2006-09-18 01:55 . 2009-09-02 17:10 231 ----a-w- c:\programme\HVB eFIN 3.0\Update.ini
2006-09-18 01:54 . 2000-12-05 09:31 26614 ----a-w- c:\programme\HVB eFIN 3.0\_update.hlp
2006-09-18 01:54 . 2000-08-24 15:49 102400 ----a-w- c:\programme\HVB eFIN 3.0\_updutils.dll
2006-09-18 01:41 . 2005-11-28 00:00 699392 ------w- c:\programme\HVB eFIN 3.0\Update.exe
2006-09-18 01:41 . 2000-08-24 15:49 102400 ------w- c:\programme\HVB eFIN 3.0\updutils.dll
2006-09-18 01:41 . 2000-12-05 09:31 26614 ------w- c:\programme\HVB eFIN 3.0\UPDATE.HLP
2006-09-18 01:41 . 2000-03-28 10:24 283648 ------w- c:\programme\HVB eFIN 3.0\RunUpdate.exe
2006-09-18 01:41 . 2001-09-27 14:01 471040 ------w- c:\programme\HVB eFIN 3.0\ca.dll
2006-09-18 01:41 . 2003-06-04 15:07 821760 ------w- c:\programme\HVB eFIN 3.0\Migrate.exe
2006-09-18 01:41 . 2009-09-07 14:20 52 ----a-w- c:\programme\HVB eFIN 3.0\data\comments.idx
2006-09-18 01:41 . 2001-09-10 10:59 256 ------w- c:\programme\HVB eFIN 3.0\ZVLight Export\efix_adr.wvd
2006-09-18 01:41 . 2009-09-07 14:22 2337265 ----a-w- c:\programme\HVB eFIN 3.0\data\postings.idx
2006-09-18 01:41 . 2009-09-07 14:20 747236 ----a-w- c:\programme\HVB eFIN 3.0\data\purpose.idx
2006-09-18 01:41 . 2009-09-07 14:20 186586 ----a-w- c:\programme\HVB eFIN 3.0\data\statements.idx
2006-09-18 01:41 . 2009-09-07 14:20 52 ----a-w- c:\programme\HVB eFIN 3.0\data\unbooked.idx
2006-09-18 01:41 . 2009-09-07 14:20 25319 ----a-w- c:\programme\HVB eFIN 3.0\data\categories.idx
2006-09-18 01:41 . 2001-09-21 13:44 82 ------w- c:\programme\HVB eFIN 3.0\register.bat
2006-09-18 01:41 . 2001-09-21 13:44 134 ------w- c:\programme\HVB eFIN 3.0\register9x.bat
2006-09-18 01:41 . 2008-02-25 00:00 2633728 ------w- c:\programme\HVB eFIN 3.0\status.avi
2006-09-18 01:41 . 2007-12-18 00:00 2404 ------w- c:\programme\HVB eFIN 3.0\instid.cfg
2006-09-18 01:41 . 2003-05-21 07:45 88998 ------w- c:\programme\HVB eFIN 3.0\img\FPaymL.bmp
2006-09-18 01:41 . 2001-09-04 10:20 206376 ------w- c:\programme\HVB eFIN 3.0\img\EffectsOrder.bmp
2006-09-18 01:41 . 2001-09-17 13:59 34998 ------w- c:\programme\HVB eFIN 3.0\img\WDImage5.bmp
2006-09-18 01:41 . 2001-09-17 13:59 34998 ------w- c:\programme\HVB eFIN 3.0\img\WDImage4.bmp
2006-09-18 01:41 . 2002-09-05 10:21 32280 ------w- c:\programme\HVB eFIN 3.0\img\WDImage3.bmp
2006-09-18 01:41 . 2002-07-03 13:47 34996 ------w- c:\programme\HVB eFIN 3.0\img\WDImage1.bmp
2006-09-18 01:41 . 2001-09-17 13:59 32278 ------w- c:\programme\HVB eFIN 3.0\img\WDImage2.bmp
2006-09-18 01:41 . 2001-12-17 09:18 95894 ------w- c:\programme\HVB eFIN 3.0\img\StOrder.bmp
2006-09-18 01:41 . 2001-09-17 13:59 40678 ------w- c:\programme\HVB eFIN 3.0\img\update.bmp
2006-09-18 01:41 . 2001-12-17 09:18 72278 ------w- c:\programme\HVB eFIN 3.0\img\RemitTempl.bmp
2006-09-18 01:41 . 2001-09-20 13:38 23734 ------w- c:\programme\HVB eFIN 3.0\img\SOSuspen.bmp
2006-09-18 01:41 . 2008-02-25 00:00 211076 ------w- c:\programme\HVB eFIN 3.0\img\start.bmp
2006-09-18 01:41 . 2008-02-25 00:00 6320 ------w- c:\programme\HVB eFIN 3.0\img\InstLMedium.bmp
2006-09-18 01:41 . 2008-02-25 00:00 84020 ------w- c:\programme\HVB eFIN 3.0\img\InstLPrint.bmp
2006-09-18 01:41 . 2001-12-17 09:18 72278 ------w- c:\programme\HVB eFIN 3.0\img\Remit.bmp
2006-09-18 01:41 . 2003-01-31 08:38 51442 ------w- c:\programme\HVB eFIN 3.0\img\FPaymV.bmp
2006-09-18 01:41 . 2003-02-03 08:44 42230 ------w- c:\programme\HVB eFIN 3.0\img\FPaymW.bmp
2006-09-18 01:41 . 2008-02-25 00:00 131140 ------w- c:\programme\HVB eFIN 3.0\img\InstLBackg.bmp
2006-09-18 01:41 . 2003-02-05 12:10 170866 ------w- c:\programme\HVB eFIN 3.0\img\FPayment.bmp
2006-09-18 01:41 . 2001-12-17 09:18 72278 ------w- c:\programme\HVB eFIN 3.0\img\Debit.bmp
2006-09-18 01:41 . 2001-12-17 09:18 72278 ------w- c:\programme\HVB eFIN 3.0\img\DebitTempl.bmp
2006-09-18 01:41 . 2001-12-17 09:18 72278 ------w- c:\programme\HVB eFIN 3.0\img\DatedRem.bmp
2006-09-18 01:41 . 2007-12-17 00:00 381561 ------w- c:\programme\HVB eFIN 3.0\eFIX.chm
2006-09-18 01:41 . 2008-12-17 00:00 6294528 ------w- c:\programme\HVB eFIN 3.0\efix.exe
2006-09-18 01:41 . 2003-06-04 15:07 82944 ------w- c:\programme\HVB eFIN 3.0\qrpdflib.dll
2006-09-18 01:41 . 2001-09-10 10:59 312320 ------w- c:\programme\HVB eFIN 3.0\gzipio.dll
2006-09-18 01:41 . 2007-05-30 00:00 651264 ------w- c:\programme\HVB eFIN 3.0\SSLBase.dll
2006-09-18 01:41 . 2008-12-16 00:00 45056 ------w- c:\programme\HVB eFIN 3.0\vdesk.dll
2006-09-18 01:41 . 2005-01-11 09:00 94208 ------w- c:\programme\HVB eFIN 3.0\zlib.dll
2006-09-18 01:41 . 2008-12-17 00:00 186666 ------w- c:\programme\HVB eFIN 3.0\bankcodes.map
2006-09-18 01:41 . 2008-12-17 00:00 7479 ------w- c:\programme\HVB eFIN 3.0\awvIdentifiers.map
2006-09-18 01:41 . 2008-12-17 00:00 8776 ------w- c:\programme\HVB eFIN 3.0\countries.map
2006-09-18 01:41 . 2008-04-09 00:00 326873 ------w- c:\programme\HVB eFIN 3.0\hbcisd.mfs
2006-09-18 01:41 . 2009-09-01 19:30 7260 ----a-w- c:\programme\HVB eFIN 3.0\hbcidb.mfs
2006-09-18 01:41 . 2006-09-18 01:56 188 ------w- c:\programme\HVB eFIN 3.0\hbcidb.mfs$
2006-09-18 01:41 . 2009-09-07 14:20 864256 ----a-w- c:\programme\HVB eFIN 3.0\wpdata.mdb
2006-09-18 01:41 . 2008-12-09 00:00 249676 ------w- c:\programme\HVB eFIN 3.0\LCA.caf
2006-09-18 01:41 . 2008-12-16 00:00 4505600 ------w- c:\programme\HVB eFIN 3.0\hbkernel.dll
2006-09-18 01:41 . 2002-01-07 08:01 139264 ------w- c:\programme\HVB eFIN 3.0\Configuration.dll
2006-09-18 01:41 . 2008-12-17 00:00 3854336 ------w- c:\programme\HVB eFIN 3.0\BdBHBCI.dll
2006-09-18 01:41 . 2007-01-23 00:00 2014 ------w- c:\programme\HVB eFIN 3.0\chipcards.ini


(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TPKMAPMN"="c:\programme\ThinkPad\Utilities\TpKmapMn.exe" [2005-10-28 45056]
"H/PC Connection Agent"="c:\programme\Microsoft ActiveSync\wcescomm.exe" [2006-06-21 1211176]
"XSC SIP Client"="c:\programme\X-Lite\X-Lite.exe" [2004-06-01 3305472]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"FRYMXINS"="c:\programme\ATI Technologies\Fire GL 3D Studio Max\atiimxgl" [X]
"SynTPLpr"="c:\programme\Synaptics\SynTP\SynTPLpr.exe" [2006-02-14 110592]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-02-14 512000]
"TPKMAPHELPER"="c:\programme\ThinkPad\Utilities\TpKmapAp.exe" [2005-10-28 864256]
"TPHOTKEY"="c:\progra~1\ThinkPad\PkgMgr\HOTKEY\TPHKMGR.exe" [2006-10-02 94208]
"ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2007-02-06 344064]
"UpdateManager"="c:\programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe" [2003-08-19 110592]
"dla"="c:\windows\system32\dla\tfswctrl.exe" [2004-09-02 127035]
"BMMLREF"="c:\programme\ThinkPad\Utilities\BMMLREF.EXE" [2004-07-29 20480]
"BMMMONWND"="c:\progra~1\ThinkPad\UTILIT~1\BatInfEx.dll" [2004-07-29 398848]
"SoundMAXPnP"="c:\programme\Analog Devices\SoundMAX\SMax4PNP.exe" [2004-10-14 1388544]
"PRONoMgrWired"="c:\programme\Intel\PROSetWired\NCS\PROSet\PRONoMgr.exe" [2003-08-06 86016]
"TPKBDLED"="c:\windows\system32\TpScrLk.exe" [2002-10-08 40960]
"cssauth"="c:\programme\IBM ThinkVantage\Client Security Solution\cssauth.exe" [2006-08-21 1997568]
"FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2005-05-27 310272]
"Omnipage"="c:\programme\ScanSoft\OmniPageSE\opware32.exe" [2002-06-03 49152]
"BMMGAG"="c:\progra~1\ThinkPad\UTILIT~1\pwrmonit.dll" [2004-07-29 110592]
"TVT Scheduler Proxy"="c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\scheduler_proxy.exe" [2008-03-04 487424]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"S3TRAY2"="S3Tray2.exe" - c:\windows\system32\S3Tray2.exe [2001-10-12 69632]
"TpShocks"="TpShocks.exe" - c:\windows\system32\TpShocks.exe [2008-06-06 181536]
"TP4EX"="tp4ex.exe" - c:\windows\system32\TP4EX.exe [2005-10-16 65536]
"BluetoothAuthenticationAgent"="bthprops.cpl" - c:\windows\system32\bthprops.cpl [2008-04-14 110592]
"TrackPointSrv"="tp4serv.exe" - c:\windows\system32\tp4serv.exe [2003-11-13 94208]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
BTTray.lnk - c:\programme\IBM\Bluetooth Software\BTTray.exe [2004-1-20 507965]
Digital Line Detect.lnk - c:\program files\Digital Line Detect\DLG.exe [2006-1-12 24576]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\tphotkey]
2005-11-30 18:16 24576 ------w- c:\windows\system32\tphklock.dll

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Acrobat Speed Launcher.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Acrobat Speed Launcher.lnk
backup=c:\windows\pss\Adobe Acrobat Speed Launcher.lnkCommon Startup

[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Gamma Loader.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Gamma Loader.lnk
backup=c:\windows\pss\Adobe Gamma Loader.lnkCommon Startup

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Macromedia\\Dreamweaver MX\\Dreamweaver.exe"=
"c:\\Programme\\X-Lite\\X-Lite.exe"=
"c:\programme\Microsoft ActiveSync\rapimgr.exe"= c:\programme\Microsoft ActiveSync\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager
"c:\programme\Microsoft ActiveSync\wcescomm.exe"= c:\programme\Microsoft ActiveSync\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager
"c:\programme\Microsoft ActiveSync\WCESMgr.exe"= c:\programme\Microsoft ActiveSync\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\SFR\\1-2-Remote\\12RemoteServer.exe"=
"c:\\Programme\\1&1\\1&1 SoftPhone\\IPPHONEUI.EXE"=
"c:\\Programme\\Ateksoft\\WebCamera Plus\\camviewer.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"26675:TCP"= 26675:TCP:169.254.2.0/255.255.255.0:Enabled:ActiveSync Service

R0 ANCSQ;ANCSQ;c:\windows\system32\drivers\ANCSQ.sys [02.08.2005 18:40 6912]
R0 Shockprf;Shockprf;c:\windows\system32\drivers\ApsX86.sys [14.05.2008 16:21 114728]
R0 TPDIGIMN;TPDIGIMN;c:\windows\system32\drivers\ApsHM86.sys [14.05.2008 16:21 19496]
R1 TPPWR;TPPWR;c:\windows\system32\drivers\TPPWR.SYS [23.12.2004 12:37 16384]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [14.05.2009 16:33 108289]
R2 ibmfilter;ibmfilter;c:\windows\system32\drivers\ibmfilter.sys [22.12.2005 00:14 12544]
R2 smi2;smi2;c:\programme\SMI2\smi2.sys [02.08.2005 18:47 3968]
S2 CTNT4SCR;CTNT4SCR;c:\windows\system32\drivers\ctnt4scr.sys --> c:\windows\system32\drivers\ctnt4scr.sys [?]
S3 LucentSoftModem;Lucent Technologies Soft Modem;c:\windows\system32\drivers\LTSM.sys [25.02.2003 01:36 802683]
S3 Tp4Track;IBM PS/2 TrackPoint Driver;c:\windows\system32\drivers\tp4track.sys [13.11.2003 13:12 13904]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - WAM
*Deregistered* - WAM
.
Inhalt des "geplante Tasks" Ordners

2009-01-07 c:\windows\Tasks\BMMTask.job
- c:\progra~1\ThinkPad\UTILIT~1\BMMTASK.EXE [2004-12-23 09:37]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: In 1&&1 SoftPhone wählen - c:\dokumente und einstellungen\All Users\Anwendungsdaten\1&1\1&1 SoftPhone\ContextMenuHandler.html
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
IE: Senden an &Bluetooth - c:\programme\IBM\Bluetooth Software\btsendto_ie_ctx.htm
FF - ProfilePath - c:\dokumente und einstellungen\BastianR\Anwendungsdaten\Mozilla\Firefox\Profiles\u8ntnltt.default\
FF - prefs.js: browser.search.selectedEngine - Google Deutschland
FF - prefs.js: browser.startup.homepage - about:blank
FF - component: c:\dokumente und einstellungen\BastianR\Anwendungsdaten\Mozilla\Firefox\Profiles\u8ntnltt.default\extensions\{a7c6cf7f-112c-4500-a7ea-39801a327e5f}\platform\WINNT_x86-msvc\components\ipc.dll
FF - plugin: c:\dokumente und einstellungen\BastianR\Anwendungsdaten\Mozilla\Firefox\Profiles\u8ntnltt.default\extensions\moveplayer@movenetworks.com\platform\WINNT_x86-msvc\plugins\npmnqmp071303000004.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

Notify-tpfnf2 - notifyf2.dll



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-09-12 16:11
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...


**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(972)
c:\windows\system32\Ati2evxx.dll
c:\windows\system32\tphklock.dll

- - - - - - - > 'explorer.exe'(2624)
c:\programme\ScanSoft\OmniPageSE\ophook32.dll
c:\progra~1\ThinkPad\UTILIT~1\pwrmonit.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\btncopy.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ibmpmsvc.exe
c:\windows\system32\ati2evxx.exe
c:\programme\Intel\Wireless\Bin\EvtEng.exe
c:\programme\Intel\Wireless\Bin\S24EvMon.exe
c:\windows\system32\ati2evxx.exe
c:\programme\ThinkPad\PkgMgr\HOTKEY\TPONSCR.exe
c:\programme\ThinkPad\PkgMgr\HOTKEY_1\TpScrex.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\rundll32.exe
c:\progra~1\MICROS~4\rapimgr.exe
c:\programme\IBM\Bluetooth Software\bin\btwdins.exe
c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
c:\programme\Intel\Wireless\Bin\RegSrvc.exe
c:\programme\Analog Devices\SoundMAX\SMAgent.exe
c:\programme\Gemeinsame Dateien\Lenovo\tvt_reg_monitor_svc.exe
c:\windows\system32\TPHDEXLG.exe
c:\windows\system32\TpKmpSvc.exe
c:\programme\IBM ThinkVantage\Client Security Solution\ibmtcsd.exe
c:\programme\IBM ThinkVantage\Rescue and Recovery\rrservice.exe
c:\programme\Gemeinsame Dateien\Lenovo\Scheduler\tvtsched.exe
c:\programme\Lenovo\System Update\SUService.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-09-12 16:17 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-09-12 14:16
ComboFix2.txt 2009-09-11 23:28
ComboFix3.txt 2009-09-10 20:37

Vor Suchlauf: 18 Verzeichnis(se), 23.155.613.696 Bytes frei
Nach Suchlauf: 19 Verzeichnis(se), 23.153.037.312 Bytes frei

325 --- E O F --- 2009-09-10 10:21

john.doe 12.09.2009 15:33

Das sieht schon viel freundlicher aus. :)

Wie geht es dem Rechner? Gibt es noch Auffälligkeiten oder Meldungen?

Einen noch, dann sollten wir durch sein.

Panda Active Scan
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.
ciao, andreas

Jennifer99 12.09.2009 15:47

also was mir auffällt, ist das antivir beim neustart das rechners nicht aktiviert wird.

john.doe 12.09.2009 15:52

Welche Avira-Version hast du?
Zitat:

das antivir beim neustart das rechners nicht aktiviert wird.
Das hatte ich doch schon einmal.

Tipp 1: http://www.trojaner-board.de/461254-post29.html

Tipp 2: http://www.trojaner-board.de/461256-post31.html

ciao, andreas

Jennifer99 12.09.2009 16:53

die free-version.


also eine sache von avira steht auf manuell....!?!

john.doe 12.09.2009 16:58

Zitat:

die free-version.
:D Da habe ich undeutlich formuliert. Mich interessiert die Versionsnummer. Hast du 8 oder 9?
Zitat:

also eine sache von avira steht auf manuell....!?!
Ändere die auf Automatisch und führe einen Neustart durch.

ciao, andreas

Jennifer99 12.09.2009 17:50

hab version 9.




hier:


;***************************************************************************************************************************************************** ******************************
ANALYSIS: 2009-09-12 18:49:09
PROTECTIONS: 4
MALWARE: 8
SUSPECTS: 0
;***************************************************************************************************************************************************** ******************************
PROTECTIONS
Description Version Active Updated
;===================================================================================================================================================== ==============================
AntiVir PersonalEdition Classic Virenschutz 0.0.0.0 Yes No
AntiVir Desktop 9.0.1.32 No Yes
AntiVir PersonalEdition Classic Virenschutz 6.38.1.26
Yes Yes
AntiVir PersonalEdition Classic Virenschutz 0.0.0.0 Yes Yes
;===================================================================================================================================================== ==============================
MALWARE
Id Description Type Active Severity Disinfectable Disinfected Location
;===================================================================================================================================================== ==============================
00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\BastianR\Cookies\bastianr@atdmt[2].txt
00139064 Cookie/Atlas DMT TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\BastianR\Cookies\bastianr@atdmt[3].txt
00145731 Cookie/Tribalfusion TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\BastianR\Cookies\bastianr@tribalfusion[1].txt
00168056 Cookie/YieldManager TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\BastianR\Cookies\bastianr@ad.yieldmanager[2].txt
02457190 Trj/Alureon.BB Virus/Trojan No 0 Yes No C:\Qoobox\Quarantine\C\WINDOWS\system32\UACbtdbgommvt.dll.vir
02532085 Generic Rootkit HackTools No 0 Yes No C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\UACoffjawllds.sys.vir
02586111 Adware/SystemGuard2009 Adware No 0 Yes No C:\Qoobox\Quarantine\C\WINDOWS\system32\UACljhnbcgewn.dll.vir
02594149 Rootkit/Rustock.BE HackTools No 0 Yes No C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\b5cd2357.sys.vir
02594149 Rootkit/Rustock.BE HackTools No 0 Yes No C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\_b5cd2357_.sys.zip[b5cd2357.sys.1]
02594149 Rootkit/Rustock.BE HackTools No 0 Yes No C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\_b5cd2357_.sys.zip[b5cd2357.sys]
02885963 Rootkit/Booto.C Virus/Worm No 0 Yes No C:\System Volume Information\_restore{74EF429A-CE4C-4AC9-B0F0-9415868618E9}\RP1283\A0107530.sys
;===================================================================================================================================================== ==============================
SUSPECTS
Sent Location ,>
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================
VULNERABILITIES
Id Severity Description ,>
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================

john.doe 12.09.2009 17:59

:daumenhoc Perfekt.

1.) Deinstalliere alle Scanner, die wir eingesetzt haben.

2.) Start => Ausführen => combofix /u => OK

3.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.
Nach Neustart kann sie wieder aktiviert werden.

4.) Poste ein aktuelles HJT-Log.

ciao, andreas

Jennifer99 12.09.2009 18:05

also antivir startet wieder.


1. wo deinstaliere ich die alle wieder. die sind nicht alle unter "software" zu finden?



2 + 3 OK

4. wie mach ich das?



danke!

john.doe 12.09.2009 18:10

Zitat:

wo deinstaliere ich die alle wieder. die sind nicht alle unter "software" zu finden?
Kaspersky Online Scan und Panda Active Scan sollten dort zu finden sein. RSIT kannst du einfach löschen.
Zitat:

4. wie mach ich das?
http://www.trojaner-board.de/51130-a...ijackthis.html

ciao, andreas

Jennifer99 12.09.2009 18:25

also kaspersky finde ich leider nicht und rist leider auch nicht.

john.doe 12.09.2009 18:35

RSIT ist das Symbol auf deinem Desktop, einfach löschen.

Starte HJT => Do a system scan only => Markiere:
Code:

Alle R0, R1, O2, O8, O9 und O16-Einträge
O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')

=> Fix checked

Du bist entlassen. :)

ciao, andreas

Jennifer99 12.09.2009 18:40

okay danke!


HJT kann ich nun auch deinstalieren?

john.doe 12.09.2009 18:43

Ja.

ciao, andreas


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:46 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131