![]() |
hxxp://www.file-upload.net/download-2712418/backup.zip.html |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Bootkit Remover (c) 2009 eSage Lab www.esagelab.com Program version: 1.1.0.0 OS Version: Microsoft Windows XP Professional Service Pack 3 (build 2600) System volume is \\.\C: \\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 Boot sector MD5 is: 5ddc20efcc4d1dab37c348c7db7289cf Size Device Name MBR Status -------------------------------------------- 149 GB \\.\PhysicalDrive0 Unknown boot code Unknown boot code has been found on some of your physical disks. To inspect the boot code manually, dump the master boot sector: remover.exe dump <device_name> [output_file] To disinfect the master boot sector, use the following command: remover.exe fix <device_name> Done; Press any key to quit... |
GMER 1.0.15.15281 - GMER - Rootkit Detector and Remover Rootkit scan 2010-08-01 09:02:22 Windows 5.1.2600 Service Pack 3 Running: gmer.exe; Driver: C:\DOKUME~1\hilscher\LOKALE~1\Temp\ffldypob.sys ---- System - GMER 1.0.15 ---- SSDT BA7CE62E ZwCreateKey SSDT BA7CE624 ZwCreateThread SSDT BA7CE633 ZwDeleteKey SSDT BA7CE63D ZwDeleteValueKey SSDT sptd.sys ZwEnumerateKey [0xB9EC3FB2] SSDT sptd.sys ZwEnumerateValueKey [0xB9EC4340] SSDT BA7CE642 ZwLoadKey SSDT sptd.sys ZwOpenKey [0xB9EBE0B0] SSDT BA7CE610 ZwOpenProcess SSDT BA7CE615 ZwOpenThread SSDT sptd.sys ZwQueryKey [0xB9EC4418] SSDT sptd.sys ZwQueryValueKey [0xB9EC4298] SSDT BA7CE64C ZwReplaceKey SSDT BA7CE647 ZwRestoreKey SSDT BA7CE638 ZwSetValueKey SSDT BA7CE61F ZwTerminateProcess ---- Kernel code sections - GMER 1.0.15 ---- ? C:\WINDOWS\system32\drivers\sptd.sys Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird. .sfrelocÿÿÿÿsfsync03unknown last section [0xBA0F5000, 0xA20, 0x40000040] C:\WINDOWS\system32\drivers\sfsync03.sys unknown last section [0xBA0F5000, 0xA20, 0x40000040] .text C:\WINDOWS\system32\DRIVERS\ati2mtag.sys section is writeable [0xB93D6000, 0x1C5D58, 0xE8000020] .text USBPORT.SYS!DllUnload B93928AC 5 Bytes JMP 8A347318 ? System32\Drivers\a7h64b5b.SYS Das System kann den angegebenen Pfad nicht finden. ! .text C:\WINDOWS\system32\DRIVERS\ithsgt.sys section is writeable [0xA6293300, 0x21770, 0xE8000020] ---- Kernel IAT/EAT - GMER 1.0.15 ---- IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [B9EBEAD4] sptd.sys IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [B9EBEC1A] sptd.sys IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [B9EBEB9C] sptd.sys IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [B9EBF748] sptd.sys IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [B9EBF61E] sptd.sys IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [B9ED429A] sptd.sys ---- Devices - GMER 1.0.15 ---- Device \FileSystem\Ntfs \Ntfs 8A68C1E8 Device \Driver\usbuhci \Device\USBPDO-0 8A28F790 Device \Driver\dmio \Device\DmControl\DmIoDaemon 8A6211E8 Device \Driver\dmio \Device\DmControl\DmConfig 8A6211E8 Device \Driver\dmio \Device\DmControl\DmPnP 8A6211E8 Device \Driver\dmio \Device\DmControl\DmInfo 8A6211E8 Device \Driver\usbuhci \Device\USBPDO-1 8A28F790 Device \Driver\usbuhci \Device\USBPDO-2 8A28F790 Device \Driver\NetBT \Device\NetBT_Tcpip_{0E580028-0923-4730-8537-EA445E896BE9} 8A3DE690 Device \Driver\usbuhci \Device\USBPDO-3 8A28F790 Device \Driver\usbehci \Device\USBPDO-4 8A40A518 AttachedDevice \Driver\Tcpip \Device\Tcp fssfltr_tdi.sys (Family Safety Filter Driver (TDI)/Microsoft Corporation) Device \Driver\Ftdisk \Device\HarddiskVolume1 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume1 DiskSec.sys (MAGIX) Device \Driver\Ftdisk \Device\HarddiskVolume2 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume2 DiskSec.sys (MAGIX) Device \Driver\Cdrom \Device\CdRom0 8A3481E8 Device \Driver\Ftdisk \Device\HarddiskVolume3 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume3 DiskSec.sys (MAGIX) Device \Driver\Cdrom \Device\CdRom1 8A3481E8 Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort0 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort0 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort1 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort1 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort2 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort2 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdePort3 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdePort3 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdeDeviceP3T0L0-1a [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP3T0L0-1a sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdeDeviceP3T1L0-22 [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP3T1L0-22 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e [B9E11B40] atapi.sys[unknown section] {MOV EDX, [ESP+0x8]; LEA ECX, [ESP+0x4]; PUSH EAX; MOV EAX, ESP; PUSH EAX} Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\Ftdisk \Device\HarddiskVolume4 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume4 DiskSec.sys (MAGIX) Device \Driver\Cdrom \Device\CdRom2 8A3481E8 Device \Driver\Ftdisk \Device\HarddiskVolume5 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume5 DiskSec.sys (MAGIX) Device \Driver\Ftdisk \Device\HarddiskVolume6 8A68E1E8 AttachedDevice \Driver\Ftdisk \Device\HarddiskVolume6 DiskSec.sys (MAGIX) Device \Driver\NetBT \Device\NetBt_Wins_Export 8A3DE690 Device \Driver\NetBT \Device\NetbiosSmb 8A3DE690 Device \Driver\PCI_NTPNP1822 \Device\0000004f sptd.sys Device \Driver\usbuhci \Device\USBFDO-0 8A28F790 Device \Driver\usbuhci \Device\USBFDO-1 8A28F790 Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 8A191790 Device \Driver\usbuhci \Device\USBFDO-2 8A28F790 Device \FileSystem\MRxSmb \Device\LanmanRedirector 8A191790 Device \Driver\usbuhci \Device\USBFDO-3 8A28F790 Device \Driver\usbehci \Device\USBFDO-4 8A40A518 Device \Driver\Ftdisk \Device\FtControl 8A68E1E8 Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1 8A0FF320 Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1Port4Path0Target0Lun0 8A0FF320 Device \Driver\a7h64b5b \Device\Scsi\a7h64b5b1Port4Path0Target0Lun0 sfsync03.sys (StarForce Protection Synchronization Driver/Protection Technology) Device \FileSystem\Cdfs \Cdfs 8A12B790 ---- Registry - GMER 1.0.15 ---- Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0xBA 0x06 0x9F 0x8F ... Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet001\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x84 0x57 0x51 0xB2 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x12 0xF3 0x67 0x44 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x2D 0xE0 0x91 0x68 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x5C 0x23 0x3F 0x52 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x11 0x41 0x32 0xD0 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@p0 P:\Programme\Alcohol Soft\Alcohol 120\ Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@h0 0 Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04@ujdew 0x5C 0x23 0x3F 0x52 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@a0 0x20 0x01 0x00 0x00 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001@ujdew 0x52 0x58 0x8A 0x69 ... Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\0D79C293C1ED61418462E24595C90D04\00000001\jdgg40@ujdew 0x11 0x41 0x32 0xD0 ... ---- EOF - GMER 1.0.15 ---- |
Zuerst mal bitte - falls noch nicht getan - die Datei remover.exe (vom BootkitRemover) vom Desktop nach c:\windows\system32 kopieren! Danach die Konsole starten über Start, Ausführen, cmd eintippen, ok. Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen: Code: remover.exe fix \\.\PhysicalDrive0 |
Erledigt!!! Microsoft Windows XP [Version 5.1.2600] (C) Copyright 1985-2001 Microsoft Corp. C:\Dokumente und Einstellungen\hilscher>remover.exe fix \\.\PhysicalDrive0 Bootkit Remover (c) 2009 eSage Lab esage lab - main Program version: 1.1.0.0 OS Version: Microsoft Windows XP Professional Service Pack 3 (build 2600) Restoring boot code at \\.\PhysicalDrive0... OK Done; Press any key to quit... C:\Dokumente und Einstellungen\hilscher> |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Der 1 log: hat lange gedauert Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4381 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 02.08.2010 21:03:24 mbam-log-2010-08-02 (21-03-24).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|F:\|M:\|P:\|S:\|) Durchsuchte Objekte: 265504 Laufzeit: 3 Stunde(n), 57 Minute(n), 57 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP129\A0040894.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. F:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042326.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. P:\System Volume Information\_restore{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042396.exe (Malware.Packer.Gen) -> Quarantined and deleted successfully. |
Der andere log kommt morgen!! Bis dann |
Hier das 2. log: SUPERAntiSpyware Scan Log SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generated 08/03/2010 at 06:24 PM Application Version : 4.39.1002 Core Rules Database Version : 5302 Trace Rules Database Version: 3114 Scan type : Complete Scan Total Scan Time : 01:30:11 Memory items scanned : 627 Memory threats detected : 0 Registry items scanned : 7907 Registry threats detected : 0 File items scanned : 140155 File threats detected : 4 Trojan.Agent/Gen-Keygen F:\SYSTEM VOLUME INFORMATION\_RESTORE{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042324.EXE F:\SYSTEM VOLUME INFORMATION\_RESTORE{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042328.EXE Trojan.Agent/Gen-Krpytik S:\SYSTEM VOLUME INFORMATION\_RESTORE{BE77D039-FB39-4C79-A245-FBE077943FA6}\RP132\A0042451.EXE S:\SYSTEM VOLUME INFORMATION\_RESTORE{D7B267F0-19DD-4F10-996F-58940EDE3EF8}\RP99\A0027745.EXE |
Zitat:
|
Das ist schon ewig her! Ich weiß das das nichts bringt! kaufen ist eh besser und sicherer!! |
Was heißt ewig, wie lang ist das her? :headbang: Normalerweise ist bei keygens schluss mit lustig, da illegal, und du wirst nur noch Hinweise zur Neuinstallation von Windows bekommen :balla: |
mindestes 3 Jahre. Mit dem Keygenzeugs bin ich eh nie klar gekommen! Jetzt gibt es nur legalle SW garantiert |
Alle Zeitangaben in WEZ +1. Es ist jetzt 09:18 Uhr. |
Copyright ©2000-2025, Trojaner-Board