Kelsolala | 02.04.2010 20:03 | Zunächst erstmal danke für deine Hilfe! Sitze nun seit fast zwei Jahrzehnten vor PCs, aber sowas kann ich nicht, wir sind dir dementsprechend dankbar. :)
Habe (nicht als Admin) ComboFix als cofi.exe im Abgesicherten Modus ausgeführt, da sich Avira nicht gescheit schließen ließ. ComboFix erklärte dennoch, dass Avira liefe, obwohl dies laut Taskmanager nicht der Fall gewesen ist. Bin so frech gewesen, ComboFix trotzdem laufen zu lassen.
Es gab eigentlich kein Problem, Combofix zeigte zwischendurch aber an, dass etwas wegen der fehlenden Administratorrechte nicht ausgeführt werden könne (siehe logfile).
Warum sollte die Datei umbenannt werden?
Nach dem Scan (logfile ist bereits gespeichert gewesen) fiel mir auf, dass Spybot aktiv ist - weder vorher aktiv noch manuell gestartet, Sicherheitscenter aus, sonst keine aktiven Sachen.
Habe nun versucht ComboFix als Admin (weiterhin im Abgesicherten Modus) zu starten, erhielt sofort folgende, reproduzierbare Fehlermeldung: Zitat:
C:\users\tink\desktop\cofi.exe
Es wurde versucht, einen Registrierungsschlüssel einem unzulässigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
| Abschließend dann ein fast normaler Neustart, aber: Zitat:
Daemon tools lite
Initialization error. This programm requires at least Windows 2000 with SPTD 1.53 or higher. Kernel debugger must be deactivated.
|
... und hier jetzt endlich das logfile: Zitat:
ComboFix 10-04-01.02 - tink 02.04.2010 20:06:57.1.2 - x86 MINIMAL
Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.2037.1620 [GMT 2:00]
ausgeführt von:: c:\users\tink\Desktop\cofi.exe
AV: Avira AntiVir PersonalEdition *On-access scanning enabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
SP: Spybot - Search and Destroy *disabled* (Updated) {ED588FAF-1B8F-43B4-ACA8-8E3C85DADBE9}
SP: Windows-Defender *enabled* (Updated) {D68DDC3A-831F-4FAE-9E44-DA132C1ACF46}
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\$recycle.bin\S-1-5-21-2152478756-3922319563-605102323-500
c:\$recycle.bin\S-1-5-21-2180199606-3226452102-3629450431-500
c:\$recycle.bin\S-1-5-21-975015883-431302921-2410427211-500
c:\users\tink\AppData\Roaming\AD ON Multimedia
c:\users\tink\AppData\Roaming\AD ON Multimedia\eBay Shortcuts\config.ini
c:\users\tink\AppData\Roaming\AD ON Multimedia\eBay Shortcuts\eBayShortcuts.exe
c:\windows\system32\oem6.inf
.
((((((((((((((((((((((( Dateien erstellt von 2010-03-02 bis 2010-04-02 ))))))))))))))))))))))))))))))
.
2010-04-02 18:14 . 2010-04-02 18:14 -------- d-----w- c:\users\tink\AppData\Local\temp
2010-04-02 18:14 . 2010-04-02 18:14 -------- d-----w- c:\users\Default\AppData\Local\temp
2010-03-31 17:10 . 2010-04-02 09:36 -------- d-----w- c:\program files\trend micro
2010-03-31 17:10 . 2010-03-31 17:11 -------- d-----w- C:\rsit
2010-03-31 17:09 . 2010-03-31 17:09 -------- d-----w- c:\users\tink\AppData\Roaming\Malwarebytes
2010-03-31 17:08 . 2010-03-29 13:24 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-31 17:08 . 2010-03-31 17:08 -------- d-----w- c:\programdata\Malwarebytes
2010-03-31 17:08 . 2010-03-29 13:24 20824 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-31 17:08 . 2010-03-31 17:08 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-03-31 17:07 . 2010-03-31 17:07 -------- d-----w- c:\program files\CCleaner
2010-03-16 14:23 . 2010-03-16 14:32 -------- d-----w- c:\users\tink\AppData\Roaming\ViGlance
2010-03-15 02:01 . 2010-02-12 10:32 293376 ----a-w- c:\windows\system32\browserchoice.exe
2010-03-12 02:01 . 2010-02-20 23:06 24064 ----a-w- c:\windows\system32\nshhttp.dll
2010-03-12 02:01 . 2010-02-20 20:53 411648 ----a-w- c:\windows\system32\drivers\http.sys
2010-03-12 02:01 . 2010-02-20 23:05 30720 ----a-w- c:\windows\system32\httpapi.dll
2010-03-07 15:20 . 2010-03-07 15:20 -------- d-----w- c:\programdata\WindowsSearch
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-02 15:37 . 2009-04-28 20:26 -------- d-----w- c:\programdata\Google Updater
2010-04-01 13:27 . 2006-11-02 15:33 618442 ----a-w- c:\windows\system32\perfh007.dat
2010-04-01 13:27 . 2006-11-02 15:33 122648 ----a-w- c:\windows\system32\perfc007.dat
2010-04-01 13:21 . 2008-05-07 16:38 72504 ----a-w- c:\users\tink\AppData\Local\GDIPFONTCACHEV1.DAT
2010-04-01 13:16 . 2008-06-07 21:29 -------- d-----w- c:\program files\GamesBar
2010-04-01 13:16 . 2008-05-14 14:51 -------- d-----w- c:\program files\ICQToolbar
2010-04-01 12:52 . 2008-05-08 13:14 -------- d-----w- c:\programdata\Spybot - Search & Destroy
2010-03-31 07:33 . 2010-03-31 07:26 -------- d-----w- c:\users\tink\AppData\Roaming\Online Solutions
2010-03-30 12:14 . 2008-05-08 13:14 -------- d-----w- c:\program files\Spybot - Search & Destroy
2010-03-17 10:51 . 2008-05-16 21:58 240128 ----a-w- c:\windows\system32\uxtheme.dll
2010-03-16 12:08 . 2010-02-14 10:56 2560 ----a-w- c:\windows\_MSRSTRT.EXE
2010-03-12 02:27 . 2006-11-02 11:18 -------- d-----w- c:\program files\Windows Mail
2010-03-01 10:10 . 2009-09-15 15:00 -------- d-----w- c:\program files\ICQ6.5
2010-02-28 21:54 . 2008-11-01 19:37 6080 ----a-w- c:\users\tink\AppData\Local\d3d9caps.dat
2010-02-24 09:16 . 2009-10-09 09:49 181632 ------w- c:\windows\system32\MpSigStub.exe
2010-02-23 06:39 . 2010-03-31 07:26 916480 ----a-w- c:\windows\system32\wininet.dll
2010-02-23 06:33 . 2010-03-31 07:26 71680 ----a-w- c:\windows\system32\iesetup.dll
2010-02-23 06:33 . 2010-03-31 07:26 109056 ----a-w- c:\windows\system32\iesysprep.dll
2010-02-23 04:55 . 2010-03-31 07:26 133632 ----a-w- c:\windows\system32\ieUnatt.exe
2010-02-14 10:49 . 2010-02-14 09:44 -------- d-----w- c:\program files\Stardock
2010-02-14 09:44 . 2010-02-14 09:44 -------- d-----w- c:\program files\Common Files\Stardock
2010-02-13 23:34 . 2008-05-01 17:13 -------- d-----w- c:\program files\Google
2010-02-13 23:31 . 2008-05-01 17:03 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-02-13 22:30 . 2008-06-07 21:30 -------- d-----w- c:\programdata\GamesBar
2010-02-13 21:50 . 2006-11-02 12:37 -------- d-----w- c:\program files\Windows Sidebar
2010-02-13 21:46 . 2010-02-13 21:32 -------- d-----w- c:\users\tink\AppData\Roaming\Windows Sidebar Styler
2010-01-25 12:00 . 2010-02-24 14:07 471552 ----a-w- c:\windows\system32\secproc_isv.dll
2010-01-25 12:00 . 2010-02-24 14:07 152576 ----a-w- c:\windows\system32\secproc_ssp_isv.dll
2010-01-25 12:00 . 2010-02-24 14:07 152064 ----a-w- c:\windows\system32\secproc_ssp.dll
2010-01-25 12:00 . 2010-02-24 14:07 471552 ----a-w- c:\windows\system32\secproc.dll
2010-01-25 11:58 . 2010-02-24 14:07 332288 ----a-w- c:\windows\system32\msdrm.dll
2010-01-25 08:21 . 2010-02-24 14:07 526336 ----a-w- c:\windows\system32\RMActivate_isv.exe
2010-01-25 08:21 . 2010-02-24 14:07 346624 ----a-w- c:\windows\system32\RMActivate_ssp_isv.exe
2010-01-25 08:21 . 2010-02-24 14:07 518144 ----a-w- c:\windows\system32\RMActivate.exe
2010-01-25 08:21 . 2010-02-24 14:07 347136 ----a-w- c:\windows\system32\RMActivate_ssp.exe
2010-01-23 09:26 . 2010-02-24 14:08 2048 ----a-w- c:\windows\system32\tzres.dll
2010-01-06 15:39 . 2010-02-24 14:07 1696256 ----a-w- c:\windows\system32\gameux.dll
2010-01-06 15:38 . 2010-02-24 14:07 28672 ----a-w- c:\windows\system32\Apphlpdm.dll
2010-01-06 15:38 . 2010-02-24 14:07 173056 ----a-w- c:\windows\AppPatch\AcXtrnal.dll
2010-01-06 15:38 . 2010-02-24 14:07 542720 ----a-w- c:\windows\AppPatch\AcLayers.dll
2010-01-06 15:38 . 2010-02-24 14:07 458752 ----a-w- c:\windows\AppPatch\AcSpecfc.dll
2010-01-06 15:38 . 2010-02-24 14:07 2159616 ----a-w- c:\windows\AppPatch\AcGenral.dll
2010-01-06 13:30 . 2010-02-24 14:07 4240384 ----a-w- c:\windows\system32\GameUXLegacyGDFs.dll
2009-01-09 20:02 . 2009-01-09 20:02 135463509 ----a-w- c:\program files\openofficeorg1.cab
2009-01-09 19:35 . 2009-01-09 19:35 9783808 ----a-w- c:\program files\openofficeorg30.msi
2009-01-09 19:35 . 2009-01-09 19:35 336 ----a-w- c:\program files\setup.ini
2002-03-11 09:06 . 2002-03-11 09:06 1822520 ----a-w- c:\program files\instmsiw.exe
2002-03-11 08:45 . 2002-03-11 08:45 1708856 ----a-w- c:\program files\instmsia.exe
2008-05-02 00:37 . 2008-05-02 00:22 8192 --sha-w- c:\windows\Users\Default\NTUSER.DAT
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks]
"{09e55ba0-f9c6-4b81-82df-46853f6f7b3f}"= "c:\program files\Soft-Search\tbSoft.dll" [2009-11-03 2331672]
[HKEY_CLASSES_ROOT\clsid\{09e55ba0-f9c6-4b81-82df-46853f6f7b3f}]
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{09e55ba0-f9c6-4b81-82df-46853f6f7b3f}]
2009-11-03 19:09 2331672 ----a-w- c:\program files\Soft-Search\tbSoft.dll
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
2008-08-26 08:32 279944 ----a-w- c:\program files\AskBarDis\bar\bin\askBar.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\program files\AskBarDis\bar\bin\askBar.dll" [2008-08-26 279944]
"{09e55ba0-f9c6-4b81-82df-46853f6f7b3f}"= "c:\program files\Soft-Search\tbSoft.dll" [2009-11-03 2331672]
[HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]
[HKEY_CLASSES_ROOT\clsid\{09e55ba0-f9c6-4b81-82df-46853f6f7b3f}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DellSupportCenter"="c:\program files\Dell Support Center\bin\sprtcmd.exe" [2009-05-21 206064]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\daemon.exe" [2008-04-01 486856]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"="c:\program files\Windows Defender\MSASCui.exe" [2008-01-19 1008184]
"Apoint"="c:\program files\DellTPad\Apoint.exe" [2007-09-07 159744]
"VolPanel"="c:\program files\Creative\SBAudigy\Volume Panel\VolPanlu.exe" [2006-11-27 180224]
"UpdReg"="c:\windows\UpdReg.EXE" [2000-05-11 90112]
"IAAnotif"="c:\program files\Intel\Intel Matrix Storage Manager\Iaanotif.exe" [2007-03-21 174872]
"Broadcom Wireless Manager UI"="c:\windows\system32\WLTRAY.exe" [2007-12-08 3444736]
"dscactivate"="c:\program files\Dell Support Center\gs_agent\custom\dsca.exe" [2008-03-11 16384]
"PCMService"="c:\program files\Dell\MediaDirect\PCMService.exe" [2007-12-21 184320]
"DellSupportCenter"="c:\program files\Dell Support Center\bin\sprtcmd.exe" [2009-05-21 206064]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"lxbkbmgr.exe"="c:\program files\Lexmark X1100 Series\lxbkbmgr.exe" [2008-02-28 74408]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-02-26 141848]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-02-26 173592]
"Persistence"="c:\windows\system32\igfxpers.exe" [2009-02-26 150552]
"SigmatelSysTrayApp"="c:\program files\SigmaTel\C-Major Audio\WDM\sttray.exe" [2007-11-12 405504]
"SunJavaUpdateSched"="c:\program files\Java\jre6\bin\jusched.exe" [2009-10-11 149280]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2010-03-29 1086856]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"GrpConv"="grpconv -o" [X]
c:\users\tink\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
OpenOffice.org 3.0.lnk - c:\program files\OpenOffice.org 3\program\quickstart.exe [2008-12-15 384000]
Stardock ObjectDock.lnk - c:\program files\Stardock\ObjectDock\ObjectDock.exe [2010-2-14 3450608]
c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
Digital Line Detect.lnk - c:\program files\Digital Line Detect\DLG.exe [2008-5-1 50688]
QuickSet.lnk - c:\program files\Dell\QuickSet\quickset.exe [2007-9-7 1180952]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WinDefend]
@="Service"
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware]
"DisableMonitoring"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc]
"VistaSp2"=hex(b):20,1d,b6,5d,c0,32,ca,01
R2 AESTFilters;Andrea ST Filters Service;c:\windows\system32\aestsrv.exe [2007-11-12 73728]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2009-06-09 108289]
R2 gupdate1c9c83fe49a19a8;Google Update Service (gupdate1c9c83fe49a19a8);c:\program files\Google\Update\GoogleUpdate.exe [2009-04-28 133104]
R2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [2009-06-01 222968]
R2 lxbk_device;lxbk_device;c:\windows\system32\lxbkcoms.exe [2008-02-19 537256]
R2 SBSDWSCService;SBSD Security Center Service;c:\program files\Spybot - Search & Destroy\SDWinSec.exe [2009-01-26 1153368]
R3 IntcHdmiAddService;Intel(R) High Definition Audio HDMI;c:\windows\system32\drivers\IntcHdmi.sys [2008-09-22 112128]
R3 kvpndev;Kerio VPN adapter;c:\windows\system32\DRIVERS\kvpndrv.sys [2008-01-16 62464]
R3 kwflower;Kerio WinRoute Firewall Driver - Lower Layer;c:\windows\system32\DRIVERS\kwflower.sys [x]
R3 netr73;MSI US54EX Wireless Adapter Driver for Vista;c:\windows\system32\DRIVERS\netr73.sys [2007-05-11 329728]
R4 sptd;sptd;c:\windows\system32\Drivers\sptd.sys [2008-06-18 717296]
--- Andere Dienste/Treiber im Speicher ---
*NewlyCreated* - ECACHE
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache
.
Inhalt des "geplante Tasks" Ordners
2010-04-02 c:\windows\Tasks\Google Software Updater.job
- c:\program files\Google\Common\Google Updater\GoogleUpdaterService.exe [2009-04-28 20:26]
2010-04-02 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-04-28 20:28]
2010-04-02 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-04-28 20:28]
2010-04-02 c:\windows\Tasks\User_Feed_Synchronization-{FA2F344B-2D82-47A0-9D07-0A063A4F9B57}.job
- c:\windows\system32\msfeedssync.exe [2010-03-31 04:54]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://search.conduit.com?SearchSource=10&ctid=CT2442941
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\users\tink\AppData\Roaming\Mozilla\Firefox\Profiles\hfzyuoz1.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2442941&SearchSource=3&q={searchTerms}
FF - prefs.js: browser.startup.homepage - hxxp://www.kino.oo/
FF - plugin: c:\program files\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\program files\Google\Google Updater\2.4.1536.6592\npCIDetect13.dll
FF - plugin: c:\program files\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
BHO-{D187A56B-A33F-4CBE-9D77-459FC0BAE012} - (no file)
Toolbar-{4F11ACBB-393F-4C86-A214-FF3D0D155CC3} - (no file)
WebBrowser-{4F11ACBB-393F-4C86-A214-FF3D0D155CC3} - (no file)
HKLM-RunOnce-<NO NAME> - (no file)
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-04-02 20:14
Windows 6.0.6002 Service Pack 2 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
c:\users\tink\AppData\Local\Temp\catchme.dll 53248 bytes executable
Scan erfolgreich abgeschlossen
versteckte Dateien: 1
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-975015883-431302921-2410427211-1000\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:08,a7,05,70,12,45,39,14,6e,07,f9,3a,15,32,c5,42,00,5b,09,1a,d7,05,f4,
cf,34,54,29,59,41,f4,53,5f,26,dd,15,68,d2,af,43,7b,25,e8,6a,47,77,08,5c,e3,\
"??"=hex:c0,76,22,61,cd,40,33,24,e4,19,91,95,35,7f,8f,4a
[HKEY_USERS\S-1-5-21-975015883-431302921-2410427211-1000\Software\SecuROM\License information*]
"datasecu"=hex:ff,e8,4b,2b,b4,0e,d1,cb,35,c7,51,9a,aa,86,1c,6c,86,2a,f0,9e,93,
35,15,e0,3f,e2,21,d3,c8,7e,35,97,69,c9,2e,e3,d8,2d,c9,5d,9a,b9,cc,08,eb,45,\
"rkeysecu"=hex:cb,bd,f2,61,5a,4e,c6,95,f2,29,8b,82,ba,6b,3d,44
[HKEY_LOCAL_MACHINE\system\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
Zeit der Fertigstellung: 2010-04-02 20:16:50
ComboFix-quarantined-files.txt 2010-04-02 18:16
Vor Suchlauf: 13 Verzeichnis(se), 20.792.696.832 Bytes frei
Nach Suchlauf: 17 Verzeichnis(se), 20.676.014.080 Bytes frei
- - End Of File - - 79AA5F961CF005215022137B297A937F
| |