Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Avira meldet RKIT/Agent.biiu befall! (https://www.trojaner-board.de/90662-avira-meldet-rkit-agent-biiu-befall.html)

MacSteen 11.09.2010 23:22

Avira meldet RKIT/Agent.biiu befall!
 
Moin Moin!
Ich habe mehrere Einträge zu diesem Thema in verschiedenen Foren gelesen, doch immerwieder kam der Hinweis nur nach Anweisung von einem Profi zu handeln :)...daher ein eigenes Thema.
Habe heute mehrere Avira Meldungen erhalten. Habe dann heut Abend einen Systemscan gemacht und es wurden auch 4 Funde angezeigt. Dann ein zweiter Scan und es wurde noch 1 Fund angezeigt RKIT/Agent.biiu.
Angeblich wurde es gelöscht aber ich habe dann noch einen dritten Scan gemacht, mit dem gleichen Ergebnis.
Hier mal der LOG text:



Avira AntiVir Personal
Erstellungsdatum der Reportdatei: Samstag, 11. September 2010 23:22

Es wird nach 2801829 Virenstämmen gesucht.

Lizenznehmer : Avira AntiVir Personal - FREE Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Windows XP
Windowsversion : (Service Pack 3) [5.1.2600]
Boot Modus : Normal gebootet
Benutzername : SYSTEM
Computername : 6QCGVTPI5121XIM

Versionsinformationen:
BUILD.DAT : 9.0.0.422 21701 Bytes 09.03.2010 10:23:00
AVSCAN.EXE : 9.0.3.10 466689 Bytes 09.12.2009 14:08:42
AVSCAN.DLL : 9.0.3.0 49409 Bytes 13.02.2009 13:04:10
LUKE.DLL : 9.0.3.2 209665 Bytes 20.02.2009 12:35:44
LUKERES.DLL : 9.0.2.0 13569 Bytes 26.01.2009 11:41:59
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 14:49:10
VBASE001.VDF : 7.10.1.0 1372672 Bytes 19.11.2009 14:49:13
VBASE002.VDF : 7.10.3.1 3143680 Bytes 20.01.2010 19:49:34
VBASE003.VDF : 7.10.3.75 996864 Bytes 26.01.2010 08:32:27
VBASE004.VDF : 7.10.4.203 1579008 Bytes 05.03.2010 21:35:08
VBASE005.VDF : 7.10.6.82 2494464 Bytes 15.04.2010 08:14:49
VBASE006.VDF : 7.10.7.218 2294784 Bytes 02.06.2010 20:09:07
VBASE007.VDF : 7.10.9.165 4840960 Bytes 23.07.2010 20:43:54
VBASE008.VDF : 7.10.9.166 2048 Bytes 23.07.2010 20:43:54
VBASE009.VDF : 7.10.9.167 2048 Bytes 23.07.2010 20:43:54
VBASE010.VDF : 7.10.9.168 2048 Bytes 23.07.2010 20:43:54
VBASE011.VDF : 7.10.9.169 2048 Bytes 23.07.2010 20:43:54
VBASE012.VDF : 7.10.9.170 2048 Bytes 23.07.2010 20:43:54
VBASE013.VDF : 7.10.9.198 157696 Bytes 26.07.2010 14:25:36
VBASE014.VDF : 7.10.9.255 997888 Bytes 29.07.2010 14:52:55
VBASE015.VDF : 7.10.10.28 139264 Bytes 02.08.2010 10:05:40
VBASE016.VDF : 7.10.10.52 127488 Bytes 03.08.2010 10:05:40
VBASE017.VDF : 7.10.10.84 137728 Bytes 06.08.2010 10:05:40
VBASE018.VDF : 7.10.10.107 176640 begin_of_the_skype_highlighting**************07 176640******end_of_the_skype_highlighting begin_of_the_skype_highlighting**************07 176640******end_of_the_skype_highlighting Bytes 09.08.2010 10:35:43
VBASE019.VDF : 7.10.10.130 132608 Bytes 10.08.2010 11:51:27
VBASE020.VDF : 7.10.10.158 131072 Bytes 12.08.2010 08:54:43
VBASE021.VDF : 7.10.10.190 136704 Bytes 16.08.2010 15:26:17
VBASE022.VDF : 7.10.10.217 118272 Bytes 19.08.2010 00:29:05
VBASE023.VDF : 7.10.10.246 130048 Bytes 23.08.2010 07:48:06
VBASE024.VDF : 7.10.11.11 144896 Bytes 25.08.2010 08:17:01
VBASE025.VDF : 7.10.11.33 135168 Bytes 27.08.2010 10:47:08
VBASE026.VDF : 7.10.11.52 148992 Bytes 31.08.2010 19:19:11
VBASE027.VDF : 7.10.11.75 124928 Bytes 03.09.2010 15:20:14
VBASE028.VDF : 7.10.11.92 137728 Bytes 06.09.2010 15:20:15
VBASE029.VDF : 7.10.11.107 166400 Bytes 08.09.2010 15:20:15
VBASE030.VDF : 7.10.11.127 136704 Bytes 10.09.2010 15:23:23
VBASE031.VDF : 7.10.11.128 2048 Bytes 10.09.2010 15:23:23
Engineversion : 8.2.4.50
AEVDF.DLL : 8.1.2.1 106868 Bytes 31.07.2010 08:44:32
AESCRIPT.DLL : 8.1.3.44 1364346 Bytes 29.08.2010 10:47:10
AESCN.DLL : 8.1.6.1 127347 Bytes 12.05.2010 17:10:07
AESBX.DLL : 8.1.3.1 254324 Bytes 23.04.2010 22:36:01
AERDL.DLL : 8.1.8.2 614772 Bytes 20.07.2010 20:12:13
AEPACK.DLL : 8.2.3.5 471412 Bytes 07.08.2010 10:35:40
AEOFFICE.DLL : 8.1.1.8 201081 Bytes 21.07.2010 22:11:37
AEHEUR.DLL : 8.1.2.21 2883958 Bytes 10.09.2010 15:20:17
AEHELP.DLL : 8.1.13.3 242038 Bytes 29.08.2010 10:47:09
AEGEN.DLL : 8.1.3.20 397684 Bytes 29.08.2010 10:47:08
AEEMU.DLL : 8.1.2.0 393588 Bytes 23.04.2010 22:35:59
AECORE.DLL : 8.1.16.2 192887 Bytes 20.07.2010 20:11:26
AEBB.DLL : 8.1.1.0 53618 Bytes 23.04.2010 22:35:58
AVWINLL.DLL : 9.0.0.3 18177 Bytes 12.12.2008 09:47:56
AVPREF.DLL : 9.0.3.0 44289 Bytes 09.12.2009 14:08:42
AVREP.DLL : 8.0.0.7 159784 Bytes 18.02.2010 09:44:06
AVREG.DLL : 9.0.0.0 36609 Bytes 07.11.2008 16:25:04
AVARKT.DLL : 9.0.0.3 292609 Bytes 24.03.2009 16:05:37
AVEVTLOG.DLL : 9.0.0.7 167169 Bytes 30.01.2009 11:37:04
SQLITE3.DLL : 3.6.1.0 326401 Bytes 28.01.2009 16:03:49
SMTPLIB.DLL : 9.2.0.25 28417 Bytes 02.02.2009 09:21:28
NETNT.DLL : 9.0.0.0 11521 Bytes 07.11.2008 16:41:21
RCIMAGE.DLL : 9.0.0.25 2438913 Bytes 15.05.2009 16:35:17
RCTEXT.DLL : 9.0.73.0 87297 Bytes 09.12.2009 14:08:42

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: niedrig
Primäre Aktion........................: löschen
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:,
Durchsuche aktive Programme...........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: mittel

Beginn des Suchlaufs: Samstag, 11. September 2010 23:22

Der Suchlauf nach versteckten Objekten wird begonnen.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\xybiayir\type
[INFO] Der Registrierungseintrag ist nicht sichtbar.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\xybiayir\start
[INFO] Der Registrierungseintrag ist nicht sichtbar.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\xybiayir\errorcontrol
[INFO] Der Registrierungseintrag ist nicht sichtbar.
HKEY_LOCAL_MACHINE\System\ControlSet001\Services\xybiayir\group
[INFO] Der Registrierungseintrag ist nicht sichtbar.
Es wurden '47920' Objekte überprüft, '4' versteckte Objekte wurden gefunden.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'SkypeNames2.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'firefox.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iexplore.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'vpngui.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'skypePM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iPodService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msmsgs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'msnmsgr.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'Skype.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'iTunesHelper.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'MobileConnect.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AdobeARM.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jusched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'BtnHnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'QuickTouch.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'IndicatorUty.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'TrayManager.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SynTPEnh.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'igfxpers.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'igfxsrvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'hkcmd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'SOUNDMAN.EXE' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'VMCService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'WSUService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'explorer.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'o2flash.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'IAANTmon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'cvpnd.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'mDNSResponder.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'AppleMobileDeviceService.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'agrsmsvc.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'aavus.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '1' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '1' Modul(e) wurden durchsucht
Es wurden '54' Prozesse mit '54' Modulen durchsucht

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
Die Registry wurde durchsucht ( '74' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <System>
C:\hiberfil.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\pagefile.sys
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[HINWEIS] Bei dieser Datei handelt es sich um eine Windows Systemdatei.
[HINWEIS] Es ist in Ordnung, dass diese Datei für die Suche nicht geöffnet werden kann.
C:\Dokumente und Einstellungen\***\Startmenü\Programme\Autostart\monmvr32.exe
[WARNUNG] Die Datei konnte nicht geöffnet werden!
C:\WINDOWS\system32\drivers\xybiayir.sys
[FUND] Enthält Erkennungsmuster des Rootkits RKIT/Agent.biiu
[WARNUNG] Die Datei konnte nicht geöffnet werden!
[WARNUNG] Die Datei konnte nicht ins Quarantäneverzeichnis kopiert werden.
[WARNUNG] Die Quelldatei konnte nicht gefunden werden.
[WARNUNG] Die Datei konnte nicht gelöscht werden!
[HINWEIS] Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen.
[HINWEIS] Die Datei wurde gelöscht.


Ende des Suchlaufs: Samstag, 11. September 2010 23:31
Benötigte Zeit: 09:32 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

8651 Verzeichnisse wurden überprüft
312588 Dateien wurden geprüft
1 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
1 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
0 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
4 Dateien konnten nicht durchsucht werden
312583 Dateien ohne Befall
7557 Archive wurden durchsucht
4 Warnungen
3 Hinweise
47920 Objekte wurden beim Rootkitscan durchsucht
4 Versteckte Objekte wurden gefunden


Habe die Tage Zeit für eine hoffentlich erfolgreiche Bereinigung ;)

Vielen Dank für Hilfe!!

Grüße,
MacSteen

markusg 11.09.2010 23:29

bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

MacSteen 12.09.2010 09:00

Moin Moin,
hier das ComboFix-Log:

Combofix Logfile:
Code:

ComboFix 10-09-11.02 - lsy 12.09.2010  9:51.1.2 - x86
ausgeführt von:: c:\dokumente und einstellungen\lsy\Desktop\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\lsy\Anwendungsdaten\Adobe\Update\flacor.dat
c:\dokumente und einstellungen\lsy\Anwendungsdaten\avdrn.dat
c:\windows\system32\drivers\10CF_FUJITSU_FTS_LIFEBOOK S6420_PI_FUJITSU_FJNB1E6_Version 1.23_FSC - 1230000_Version 1.23 .MRK
c:\windows\system32\driVERs\xybiayir.sys

Infizierte Kopie von c:\windows\system32\ctfmon.exe wurde gefunden und desinfiziert
Kopie von - c:\windows\system32\ctfmon.exe.backup wurde wiederhergestellt

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_xybiayir
-------\Service_xybiayir


(((((((((((((((((((((((  Dateien erstellt von 2010-08-12 bis 2010-09-12  ))))))))))))))))))))))))))))))
.

2010-09-11 16:16 . 2010-09-11 16:16        46592        ---ha-w-        c:\windows\system32\mobsepad.dll
2010-09-11 07:59 . 2010-09-11 07:59        7118        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.13.bat
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\drivers\usbscan.sys
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\dllcache\usbscan.sys
2010-08-23 14:27 . 2010-08-23 14:27        158256        ----a-w-        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2010-08-23 14:26 . 2010-08-23 14:26        --------        d-----w-        c:\programme\epson
2010-08-23 14:26 . 2005-02-24 22:00        46080        ----a-w-        c:\windows\system32\escimgd.dll
2010-08-23 14:26 . 2005-02-24 22:00        29696        ----a-w-        c:\windows\system32\escwiad.dll
2010-08-23 14:26 . 2005-02-24 22:00        22016        ----a-w-        c:\windows\system32\esccmd.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-12 07:54 . 2009-12-08 14:17        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Skype
2010-09-12 07:27 . 2009-12-08 14:19        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\skypePM
2010-09-11 16:16 . 2010-09-11 16:16        24        ----a-w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\apiqfw.dat
2010-09-10 16:07 . 2009-12-08 14:20        --------        d-----w-        c:\programme\s-FlightLog 2002
2010-09-10 15:18 . 2009-07-23 09:08        --------        d-----w-        c:\programme\Microsoft Silverlight
2010-08-29 17:07 . 2009-12-11 10:01        0        ----a-w-        c:\windows\system32\drivers\lvuvc.hs
2010-08-12 08:15 . 2009-05-20 04:27        84722        ----a-w-        c:\windows\system32\perfc007.dat
2010-08-12 08:15 . 2009-05-20 04:27        459396        ----a-w-        c:\windows\system32\perfh007.dat
2010-08-05 13:00 . 2010-08-05 13:00        6884        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.12.bat
2010-08-04 09:38 . 2010-08-04 09:38        61440        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-sse.dll
2010-08-04 09:38 . 2010-08-04 09:38        503808        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcp71.dll
2010-08-04 09:38 . 2010-08-04 09:38        499712        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\jmc.dll
2010-08-04 09:38 . 2010-08-04 09:38        348160        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcr71.dll
2010-08-04 09:38 . 2010-08-04 09:38        12800        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-d3d.dll
2010-07-18 01:00 . 2009-05-20 15:21        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Microsoft
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live SkyDrive
2010-07-17 19:49 . 2010-07-17 19:49        --------        d-----w-        c:\programme\Gemeinsame Dateien\Windows Live
2010-06-30 12:28 . 2009-05-20 04:27        149504        ----a-w-        c:\windows\system32\schannel.dll
2010-06-24 12:22 . 2009-05-20 04:27        916480        ----a-w-        c:\windows\system32\wininet.dll
2010-06-24 09:02 . 2009-05-20 04:27        1852032        ----a-w-        c:\windows\system32\win32k.sys
2010-06-21 15:27 . 2009-05-20 04:27        354304        ----a-w-        c:\windows\system32\drivers\srv.sys
2010-06-17 14:03 . 2009-05-20 04:26        80384        ----a-w-        c:\windows\system32\iccvid.dll
2010-06-14 14:31 . 2009-05-20 04:42        744448        ----a-w-        c:\windows\pchealth\helpctr\binaries\helpsvc.exe
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2010-03-09 26100520]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2010-04-16 3872080]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-06-10 170520]
"Persistence"="c:\windows\system32\igfxpers.exe" [2008-06-10 141848]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"IndicatorUtility"="c:\programme\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\programme\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"MobileConnect"="c:\programme\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe" [2008-07-04 2072576]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2010-03-17 421888]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2010-04-28 142120]
"Monitor"="c:\windows\PixArt\PAC7311\Monitor.exe" [2006-11-03 319488]
"ChangeFilterMerit"="c:\programme\NewSoft\Presto! PVR\ChangeFilterMerit.exe" [2005-05-17 40960]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\lsy\Startmen\Programme\Autostart\
monmvr32.exe [2008-4-14 32256]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
VPN Client.lnk - c:\windows\Installer\{4C271126-C295-4828-A901-5910AE0C258B}\Icon3E5562ED7.ico [2009-7-23 6144]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 12:00        32768        ----a-r-        c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2010-06-20 02:04        35760        ----a-w-        c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IAAnotif]
2008-05-07 15:41        178712        ----a-w-        c:\programme\Intel\Intel Matrix Storage Manager\IAAnotif.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2010-04-28 13:06        142120        ----a-w-        c:\programme\iTunes\iTunesHelper.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LoadFUJ02E3]
2008-01-31 15:37        88616        ----a-w-        c:\programme\Fujitsu\FUJ02E3\FUJ02E3.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2010-03-17 19:53        421888        ----a-w-        c:\programme\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R2 AAV UpdateService;AAV UpdateService;c:\programme\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [24.10.2008 17:35 128296]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [08.12.2009 16:38 108289]
R2 VMCService;Vodafone Mobile Connect Service;c:\programme\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe [04.07.2008 13:52 14336]
R2 WirelessSelectorService;WirelessSelectorService;c:\program files\Fujitsu\WirelessSelector\WSUService.exe [09.10.2008 00:25 62760]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [22.07.2009 15:24 4864]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [22.07.2009 15:24 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [22.07.2009 15:24 41560]
S3 bdacap;PC-DTV Receiver;c:\windows\system32\drivers\bdacap.sys [12.06.2010 18:04 217728]
S3 GLHIDKBFILTER;GLHIDKBFILTER;c:\windows\system32\drivers\GLKbFilter.sys [12.06.2010 18:07 11264]
.
Inhalt des "geplante Tasks" Ordners

2009-12-08 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 12:34]

2010-09-12 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAEXEC.exe [2009-08-03 14:07]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
IE: add to &BOM - c:\\PROGRA~1\\BIET-O~1\\\\AddToBOM.hta
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\lsy\Anwendungsdaten\Mozilla\Firefox\Profiles\rse6jygm.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - www.google.de
FF - component: c:\programme\Mozilla Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - plugin: c:\programme\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

MSConfigStartUp-Getdo - c:\dokumente und einstellungen\lsy\Anwendungsdaten\Adobe\Update\flacor.dat



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-09-12 09:54
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(1372)
c:\windows\system32\PSUWNP.dll

- - - - - - - > 'explorer.exe'(3824)
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\agrsmsvc.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Cisco Systems\VPN Client\cvpnd.exe
c:\programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\windows\system32\o2flash.exe
c:\windows\SOUNDMAN.EXE
c:\windows\system32\igfxsrvc.exe
c:\programme\iPod\bin\iPodService.exe
c:\programme\Skype\Plugin Manager\skypePM.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-09-12  09:55:35 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-09-12 07:55

Vor Suchlauf: 7 Verzeichnis(se), 17.589.583.872 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 17.633.116.160 Bytes frei

WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(7)\windows
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(7)\windows="Microsoft Windows XP Professional" /noexecute=optin /fastdetect

- - End Of File - - 43E983222C06F4F912839CE6A03333BB

--- --- ---

markusg 12.09.2010 10:33

Start programme zubehör editor, kopiere rein.

Killall::
Rootkit::
c:\windows\system32\mobsepad.dll
c:\dokumente und einstellungen\LocalService\Anwendungsdaten\apiqfw.dat
c:\dokumente und einstellungen\lsy\Startmen\Programme\Autostart\
monmvr32.exe

datei speichern unter, speicherort, dort wo sich combofix.exe befindet, typ alle dateien, name cfscript.txt
ziehe cfscript auf combofix, programm startet, log posten.

MacSteen 12.09.2010 11:07

gemacht...es kamen einige avira meldungen...hier das Log
Combofix Logfile:
Code:

ComboFix 10-09-11.03 - lsy 12.09.2010  11:58:44.4.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3002.2555 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\lsy\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\lsy\Desktop\cfscript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\lsy\Lokale Einstellungen\Anwendungsdaten\{8B3CEE09-680E-4E26-BD6A-06EC8F106C4E}
c:\dokumente und einstellungen\lsy\Lokale Einstellungen\Anwendungsdaten\{8B3CEE09-680E-4E26-BD6A-06EC8F106C4E}\chrome.manifest
c:\dokumente und einstellungen\lsy\Lokale Einstellungen\Anwendungsdaten\{8B3CEE09-680E-4E26-BD6A-06EC8F106C4E}\chrome\content\_cfg.js
c:\dokumente und einstellungen\lsy\Lokale Einstellungen\Anwendungsdaten\{8B3CEE09-680E-4E26-BD6A-06EC8F106C4E}\chrome\content\overlay.xul
c:\dokumente und einstellungen\lsy\Lokale Einstellungen\Anwendungsdaten\{8B3CEE09-680E-4E26-BD6A-06EC8F106C4E}\install.rdf
c:\windows\ayozotuqo.dll
c:\windows\system32\drivers\str.sys
c:\windows\system32\driVERs\ypfpk.sys
c:\windows\wpxsen.dll

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_ypfpk
-------\Service_ypfpk


(((((((((((((((((((((((  Dateien erstellt von 2010-08-12 bis 2010-09-12  ))))))))))))))))))))))))))))))
.

2010-09-12 09:50 . 2010-09-12 09:50        120        ----a-w-        c:\windows\Lgerocifal.dat
2010-09-12 09:50 . 2010-09-12 09:50        0        ----a-w-        c:\windows\Wfequvovep.bin
2010-09-11 07:59 . 2010-09-11 07:59        7118        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.13.bat
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\drivers\usbscan.sys
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\dllcache\usbscan.sys
2010-08-23 14:27 . 2010-08-23 14:27        158256        ----a-w-        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2010-08-23 14:26 . 2010-08-23 14:26        --------        d-----w-        c:\programme\epson
2010-08-23 14:26 . 2005-02-24 22:00        46080        ----a-w-        c:\windows\system32\escimgd.dll
2010-08-23 14:26 . 2005-02-24 22:00        29696        ----a-w-        c:\windows\system32\escwiad.dll
2010-08-23 14:26 . 2005-02-24 22:00        22016        ----a-w-        c:\windows\system32\esccmd.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-12 10:02 . 2010-09-12 10:02        46592        ---ha-w-        c:\windows\system32\mobsepad.dll
2010-09-12 10:02 . 2009-12-08 14:17        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Skype
2010-09-12 10:02 . 2010-09-12 10:02        24        ----a-w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\apiqfw.dat
2010-09-12 07:27 . 2009-12-08 14:19        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\skypePM
2010-09-10 16:07 . 2009-12-08 14:20        --------        d-----w-        c:\programme\s-FlightLog 2002
2010-09-10 15:18 . 2009-07-23 09:08        --------        d-----w-        c:\programme\Microsoft Silverlight
2010-08-29 17:07 . 2009-12-11 10:01        0        ----a-w-        c:\windows\system32\drivers\lvuvc.hs
2010-08-12 08:15 . 2009-05-20 04:27        84722        ----a-w-        c:\windows\system32\perfc007.dat
2010-08-12 08:15 . 2009-05-20 04:27        459396        ----a-w-        c:\windows\system32\perfh007.dat
2010-08-05 13:00 . 2010-08-05 13:00        6884        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.12.bat
2010-08-04 09:38 . 2010-08-04 09:38        61440        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-sse.dll
2010-08-04 09:38 . 2010-08-04 09:38        503808        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcp71.dll
2010-08-04 09:38 . 2010-08-04 09:38        499712        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\jmc.dll
2010-08-04 09:38 . 2010-08-04 09:38        348160        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcr71.dll
2010-08-04 09:38 . 2010-08-04 09:38        12800        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-d3d.dll
2010-07-18 01:00 . 2009-05-20 15:21        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Microsoft
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live SkyDrive
2010-07-17 19:49 . 2010-07-17 19:49        --------        d-----w-        c:\programme\Gemeinsame Dateien\Windows Live
2010-06-30 12:28 . 2009-05-20 04:27        149504        ----a-w-        c:\windows\system32\schannel.dll
2010-06-24 12:22 . 2009-05-20 04:27        916480        ----a-w-        c:\windows\system32\wininet.dll
2010-06-24 09:02 . 2009-05-20 04:27        1852032        ----a-w-        c:\windows\system32\win32k.sys
2010-06-21 15:27 . 2009-05-20 04:27        354304        ----a-w-        c:\windows\system32\drivers\srv.sys
2010-06-17 14:03 . 2009-05-20 04:26        80384        ----a-w-        c:\windows\system32\iccvid.dll
2010-06-14 14:31 . 2009-05-20 04:42        744448        ----a-w-        c:\windows\pchealth\helpctr\binaries\helpsvc.exe
.

(((((((((((((((((((((((((((((  SnapShot@2010-09-12_07.54.20  )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-05-20 04:48 . 2010-09-12 10:02        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
+ 2009-05-20 04:48 . 2010-09-12 10:02        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
+ 2010-09-12 09:42 . 2010-09-12 10:02        16384              c:\windows\system32\config\systemprofile\Cookies\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        16384              c:\windows\system32\config\systemprofile\Cookies\index.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2010-03-09 26100520]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2010-04-16 3872080]
"Bnezuwamohey"="c:\windows\wpxsen.dll" [2008-04-14 74752]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-06-10 170520]
"Persistence"="c:\windows\system32\igfxpers.exe" [2008-06-10 141848]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"IndicatorUtility"="c:\programme\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\programme\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"MobileConnect"="c:\programme\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe" [2008-07-04 2072576]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2010-03-17 421888]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2010-04-28 142120]
"Monitor"="c:\windows\PixArt\PAC7311\Monitor.exe" [2006-11-03 319488]
"ChangeFilterMerit"="c:\programme\NewSoft\Presto! PVR\ChangeFilterMerit.exe" [2005-05-17 40960]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\lsy\Startmen\Programme\Autostart\
monmvr32.exe [2008-4-14 32256]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
VPN Client.lnk - c:\windows\Installer\{4C271126-C295-4828-A901-5910AE0C258B}\Icon3E5562ED7.ico [2009-7-23 6144]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 12:00        32768        ----a-r-        c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2010-06-20 02:04        35760        ----a-w-        c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IAAnotif]
2008-05-07 15:41        178712        ----a-w-        c:\programme\Intel\Intel Matrix Storage Manager\IAAnotif.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2010-04-28 13:06        142120        ----a-w-        c:\programme\iTunes\iTunesHelper.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LoadFUJ02E3]
2008-01-31 15:37        88616        ----a-w-        c:\programme\Fujitsu\FUJ02E3\FUJ02E3.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2010-03-17 19:53        421888        ----a-w-        c:\programme\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager\appcertdlls]
dpnsavaw        REG_SZ                c:\windows\system32\mobsepad.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R2 AAV UpdateService;AAV UpdateService;c:\programme\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [24.10.2008 17:35 128296]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [08.12.2009 16:38 108289]
R2 VMCService;Vodafone Mobile Connect Service;c:\programme\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe [04.07.2008 13:52 14336]
R2 WirelessSelectorService;WirelessSelectorService;c:\program files\Fujitsu\WirelessSelector\WSUService.exe [09.10.2008 00:25 62760]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [22.07.2009 15:24 4864]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [22.07.2009 15:24 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [22.07.2009 15:24 41560]
S0 junuregtqdeue;junuregtqdeue;c:\windows\system32\drivers\rlljuwjkoculli.sys --> c:\windows\system32\drivers\rlljuwjkoculli.sys [?]
S3 bdacap;PC-DTV Receiver;c:\windows\system32\drivers\bdacap.sys [12.06.2010 18:04 217728]
S3 GLHIDKBFILTER;GLHIDKBFILTER;c:\windows\system32\drivers\GLKbFilter.sys [12.06.2010 18:07 11264]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - UTAIXM
*Deregistered* - utaixm
.
Inhalt des "geplante Tasks" Ordners

2009-12-08 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 12:34]

2010-09-12 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAEXEC.exe [2009-08-03 14:07]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
IE: add to &BOM - c:\\PROGRA~1\\BIET-O~1\\\\AddToBOM.hta
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\lsy\Anwendungsdaten\Mozilla\Firefox\Profiles\rse6jygm.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - Google
FF - component: c:\programme\Mozilla Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - plugin: c:\programme\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKLM-Run-Asimok - c:\windows\ayozotuqo.dll



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover
Rootkit scan 2010-09-12 12:02
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\utaixm]

.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(1372)
c:\windows\system32\PSUWNP.dll

- - - - - - - > 'explorer.exe'(4644)
c:\windows\system32\mobsepad.dll
c:\windows\wpxsen.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\SOUNDMAN.EXE
c:\windows\system32\igfxsrvc.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\agrsmsvc.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Cisco Systems\VPN Client\cvpnd.exe
c:\programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\windows\system32\o2flash.exe
c:\programme\Skype\Plugin Manager\skypePM.exe
c:\programme\iPod\bin\iPodService.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-09-12  12:05:53 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-09-12 10:05
ComboFix2.txt  2010-09-12 07:55

Vor Suchlauf: 8 Verzeichnis(se), 17.689.001.984 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 17.685.024.768 Bytes frei

- - End Of File - - 9282537C42F906F6CF36D167FDC802C0

--- --- ---

MacSteen 12.09.2010 12:23

hmm...wollt gerade meinen VPN clienten starten...funktioniert nicht :( hängt das damit zusammen?

markusg 12.09.2010 13:50

wir sind noch nicht fertig, du musst den avira guard abschalten, wenn wir combofix und andere programme nutzen.

bitte erstelle erneut ein combofix script.

Killall::
Rootkit::
c:\windows\system32\drivers\utaixm.sys
Driver::
utaixm

speichere wie vorhin ab, ziehe cfscript auf combofix, program startet, log posten.
download malwarebytes:
Malwarebytes
instalieren, öffnen, registerkarte aktualisierung, programm updaten.
schalte alle aktieven programme ab, auch antivirus.
trenne die internetverbindung, starte nen komplett scan, funde löschen, log posten.
vorher avira + internet ein.

MacSteen 12.09.2010 16:08

Moin...
Puh...mein Rechner war zwischendurch extrem langsam...ließ sich nichts mehr machen...nach einigen reboots dann hier das LOG:

Combofix Logfile:
Code:

ComboFix 10-09-11.03 - lsy 12.09.2010  16:25:20.6.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3002.2496 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\lsy\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\lsy\Desktop\cfscript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\system32\drivers\str.sys
.
---- Vorheriger Suchlauf -------
.
c:\windows\system32\drivers\str.sys
c:\windows\system32\fjhdyfhsn.bat
c:\windows\wpxsen.dll

.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_UTAIXM
-------\Service_utaixm


(((((((((((((((((((((((  Dateien erstellt von 2010-08-12 bis 2010-09-12  ))))))))))))))))))))))))))))))
.

2010-09-12 10:02 . 2010-09-12 14:16        69504        ----a-w-        c:\windows\system32\drivers\oopuhnpkpjv.sys
2010-09-12 10:02 . 2010-09-12 11:20        46592        ---ha-w-        c:\windows\system32\mobsepad.dll
2010-09-12 09:50 . 2010-09-12 09:50        120        ----a-w-        c:\windows\Lgerocifal.dat
2010-09-12 09:50 . 2010-09-12 09:50        0        ----a-w-        c:\windows\Wfequvovep.bin
2010-09-11 07:59 . 2010-09-11 07:59        7118        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.13.bat
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\drivers\usbscan.sys
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\dllcache\usbscan.sys
2010-08-23 14:27 . 2010-08-23 14:27        158256        ----a-w-        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2010-08-23 14:26 . 2010-08-23 14:26        --------        d-----w-        c:\programme\epson
2010-08-23 14:26 . 2005-02-24 22:00        46080        ----a-w-        c:\windows\system32\escimgd.dll
2010-08-23 14:26 . 2005-02-24 22:00        29696        ----a-w-        c:\windows\system32\escwiad.dll
2010-08-23 14:26 . 2005-02-24 22:00        22016        ----a-w-        c:\windows\system32\esccmd.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-12 15:02 . 2010-09-12 15:02        585504        ----a-w-        c:\windows\system32\drivers\slvlaoez.sys
2010-09-12 15:02 . 2009-12-08 14:17        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Skype
2010-09-12 15:02 . 2010-09-12 15:02        116        ----a-w-        c:\windows\system32\fjhdyfhsn.bat
2010-09-12 15:02 . 2010-09-12 15:02        16        ----a-w-        c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\apiqfw.dat
2010-09-12 14:17 . 2009-12-08 14:19        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\skypePM
2010-09-12 10:02 . 2010-09-12 10:02        24        ----a-w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\apiqfw.dat
2010-09-10 16:07 . 2009-12-08 14:20        --------        d-----w-        c:\programme\s-FlightLog 2002
2010-09-10 15:18 . 2009-07-23 09:08        --------        d-----w-        c:\programme\Microsoft Silverlight
2010-08-29 17:07 . 2009-12-11 10:01        0        ----a-w-        c:\windows\system32\drivers\lvuvc.hs
2010-08-12 08:15 . 2009-05-20 04:27        84722        ----a-w-        c:\windows\system32\perfc007.dat
2010-08-12 08:15 . 2009-05-20 04:27        459396        ----a-w-        c:\windows\system32\perfh007.dat
2010-08-05 13:00 . 2010-08-05 13:00        6884        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.12.bat
2010-08-04 09:38 . 2010-08-04 09:38        61440        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-sse.dll
2010-08-04 09:38 . 2010-08-04 09:38        503808        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcp71.dll
2010-08-04 09:38 . 2010-08-04 09:38        499712        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\jmc.dll
2010-08-04 09:38 . 2010-08-04 09:38        348160        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcr71.dll
2010-08-04 09:38 . 2010-08-04 09:38        12800        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-d3d.dll
2010-07-18 01:00 . 2009-05-20 15:21        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Microsoft
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live SkyDrive
2010-07-17 19:49 . 2010-07-17 19:49        --------        d-----w-        c:\programme\Gemeinsame Dateien\Windows Live
2010-06-30 12:28 . 2009-05-20 04:27        149504        ----a-w-        c:\windows\system32\schannel.dll
2010-06-24 12:22 . 2009-05-20 04:27        916480        ----a-w-        c:\windows\system32\wininet.dll
2010-06-24 09:02 . 2009-05-20 04:27        1852032        ----a-w-        c:\windows\system32\win32k.sys
2010-06-21 15:27 . 2009-05-20 04:27        354304        ----a-w-        c:\windows\system32\drivers\srv.sys
2010-06-17 14:03 . 2009-05-20 04:26        80384        ----a-w-        c:\windows\system32\iccvid.dll
.

(((((((((((((((((((((((((((((  SnapShot@2010-09-12_07.54.20  )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-09-12 14:28 . 2010-09-12 14:28        16384              c:\windows\temp\Perflib_Perfdata_750.dat
+ 2009-05-20 04:48 . 2010-09-12 15:02        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
+ 2009-05-20 04:48 . 2010-09-12 15:02        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
+ 2010-09-12 11:16 . 2010-09-12 15:02        16384              c:\windows\system32\config\systemprofile\Cookies\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        16384              c:\windows\system32\config\systemprofile\Cookies\index.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2010-03-09 26100520]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2010-04-16 3872080]
"Bnezuwamohey"="c:\windows\wpxsen.dll" [2008-04-14 78336]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-06-10 170520]
"Persistence"="c:\windows\system32\igfxpers.exe" [2008-06-10 141848]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"IndicatorUtility"="c:\programme\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\programme\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"MobileConnect"="c:\programme\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe" [2008-07-04 2072576]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2010-03-17 421888]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2010-04-28 142120]
"Monitor"="c:\windows\PixArt\PAC7311\Monitor.exe" [2006-11-03 319488]
"ChangeFilterMerit"="c:\programme\NewSoft\Presto! PVR\ChangeFilterMerit.exe" [2005-05-17 40960]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\lsy\Startmen\Programme\Autostart\
monmvr32.exe [2008-4-14 32256]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
VPN Client.lnk - c:\windows\Installer\{4C271126-C295-4828-A901-5910AE0C258B}\Icon3E5562ED7.ico [2009-7-23 6144]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 12:00        32768        ----a-r-        c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2010-06-20 02:04        35760        ----a-w-        c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IAAnotif]
2008-05-07 15:41        178712        ----a-w-        c:\programme\Intel\Intel Matrix Storage Manager\IAAnotif.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2010-04-28 13:06        142120        ----a-w-        c:\programme\iTunes\iTunesHelper.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LoadFUJ02E3]
2008-01-31 15:37        88616        ----a-w-        c:\programme\Fujitsu\FUJ02E3\FUJ02E3.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2010-03-17 19:53        421888        ----a-w-        c:\programme\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager\appcertdlls]
dpnsavaw        REG_SZ                c:\windows\system32\mobsepad.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R2 AAV UpdateService;AAV UpdateService;c:\programme\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [24.10.2008 17:35 128296]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [08.12.2009 16:38 108289]
R2 VMCService;Vodafone Mobile Connect Service;c:\programme\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe [04.07.2008 13:52 14336]
R2 WirelessSelectorService;WirelessSelectorService;c:\program files\Fujitsu\WirelessSelector\WSUService.exe [09.10.2008 00:25 62760]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [22.07.2009 15:24 4864]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [22.07.2009 15:24 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [22.07.2009 15:24 41560]
S0 junuregtqdeue;junuregtqdeue;c:\windows\system32\drivers\rlljuwjkoculli.sys --> c:\windows\system32\drivers\rlljuwjkoculli.sys [?]
S0 khqlmxop;khqlmxop;c:\windows\system32\drivers\oopuhnpkpjv.sys [12.09.2010 12:02 69504]
S3 bdacap;PC-DTV Receiver;c:\windows\system32\drivers\bdacap.sys [12.06.2010 18:04 217728]
S3 GLHIDKBFILTER;GLHIDKBFILTER;c:\windows\system32\drivers\GLKbFilter.sys [12.06.2010 18:07 11264]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - SLVLAOEZ
*Deregistered* - slvlaoez
.
Inhalt des "geplante Tasks" Ordners

2009-12-08 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 12:34]

2010-09-12 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAEXEC.exe [2009-08-03 14:07]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
IE: add to &BOM - c:\\PROGRA~1\\BIET-O~1\\\\AddToBOM.hta
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\lsy\Anwendungsdaten\Mozilla\Firefox\Profiles\rse6jygm.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - www.google.de
FF - component: c:\programme\Mozilla Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - plugin: c:\programme\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-09-12 17:02
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...


c:\windows\system32\fjhdyfhsn.bat 116 bytes

Scan erfolgreich abgeschlossen
versteckte Dateien: 1

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\slvlaoez]

.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(1372)
c:\windows\system32\PSUWNP.dll

- - - - - - - > 'explorer.exe'(236)
c:\windows\system32\mobsepad.dll
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
c:\programme\Fujitsu\Fujitsu Hotkey Utility\VFuj02b1.dll
c:\windows\wpxsen.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\agrsmsvc.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\Cisco Systems\VPN Client\cvpnd.exe
c:\programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\windows\system32\o2flash.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
c:\windows\SOUNDMAN.EXE
c:\windows\system32\igfxsrvc.exe
c:\programme\iPod\bin\iPodService.exe
c:\windows\system32\rundll32.exe
c:\programme\Skype\Plugin Manager\skypePM.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-09-12  17:05:08 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2010-09-12 15:05
ComboFix2.txt  2010-09-12 10:05
ComboFix3.txt  2010-09-12 07:55

Vor Suchlauf: 8 Verzeichnis(se), 17.628.397.568 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 17.625.505.792 Bytes frei

- - End Of File - - CE37439B597C38D3E229533A6C652B31

--- --- ---


den zweiten schritt mach ich jetzt

MacSteen 12.09.2010 16:29

hier das malwarebytes Log:

Malwarebytes' Anti-Malware 1.46
Malwarebytes

Datenbank Version: 4600

Windows 5.1.2600 Service Pack 3
Internet Explorer 8.0.6001.18702

12.09.2010 17:21:29
mbam-log-2010-09-12 (17-21-29).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 198105
Laufzeit: 8 Minute(n), 40 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 2
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 1
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 14

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
C:\WINDOWS\wpxsen.dll (Trojan.Hiloti) -> Delete on reboot.
C:\WINDOWS\system32\mobsepad.dll (Trojan.PWS.Gen) -> Delete on reboot.

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\bnezuwamohey (Trojan.Hiloti) -> Delete on reboot.

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
C:\WINDOWS\wpxsen.dll (Trojan.Hiloti) -> Delete on reboot.
C:\WINDOWS\system32\mobsepad.dll (Trojan.PWS.Gen) -> Delete on reboot.
C:\Qoobox\Quarantine\C\WINDOWS\wpxsen.dll.vir (Trojan.Hiloti) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\mobsepad.dll.vir (Trojan.PWS.Gen) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\utaixm.sys.vir (Rootkit.Bubnix) -> Quarantined and deleted successfully.
C:\Qoobox\Quarantine\C\WINDOWS\system32\drivers\ypfpk.sys.vir (Rootkit.Bubnix) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A3C523B0-EC59-4D62-8E57-A0A4F452EA0B}\RP136\A0042089.dll (Trojan.PWS.Gen) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A3C523B0-EC59-4D62-8E57-A0A4F452EA0B}\RP136\A0042274.sys (Rootkit.Bubnix) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A3C523B0-EC59-4D62-8E57-A0A4F452EA0B}\RP136\A0042275.dll (Trojan.PWS.Gen) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A3C523B0-EC59-4D62-8E57-A0A4F452EA0B}\RP136\A0042358.dll (Trojan.PWS.Gen) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A3C523B0-EC59-4D62-8E57-A0A4F452EA0B}\RP136\A0042391.dll (Trojan.Hiloti) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A3C523B0-EC59-4D62-8E57-A0A4F452EA0B}\RP136\A0042400.sys (Rootkit.Bubnix) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{A3C523B0-EC59-4D62-8E57-A0A4F452EA0B}\RP137\A0047586.dll (Trojan.PWS.Gen) -> Quarantined and deleted successfully.
C:\WINDOWS\system32\drivers\slvlaoez.sys (Rootkit.Bubnix) -> Delete on reboot.

markusg 12.09.2010 16:32

download den avenger, füge das script wie beschrieben ein.
Avenger


Drivers to delete:
oopuhnpkpjv
slvlaoez
Drivers to disable:
oopuhnpkpjv
slvlaoez
Files to delete:
c:\windows\system32\drivers\oopuhnpkpjv.sys
c:\windows\system32\mobsepad.dll
c:\windows\Lgerocifal.dat
c:\windows\Wfequvovep.bin
c:\windows\system32\drivers\slvlaoez.sys
c:\dokumente und einstellungen\lsy\Startmen\Programme\Autostart\monmvr32.exe


führe das script aus wie auf der seite beschrieben und poste das logfile.

MacSteen 12.09.2010 16:52

AVENGER LOG:

Logfile of The Avenger Version 2.0, (c) by Swandog46
Swandog46's Public Anti-Malware Tools

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\oopuhnpkpjv" not found!
Deletion of driver "oopuhnpkpjv" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Driver "slvlaoez" deleted successfully.

Error: could not open driver "oopuhnpkpjv"
Disablement of driver "oopuhnpkpjv" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: could not open driver "slvlaoez"
Disablement of driver "slvlaoez" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "c:\windows\system32\drivers\oopuhnpkpjv.sys" deleted successfully.

Error: file "c:\windows\system32\mobsepad.dll" not found!
Deletion of file "c:\windows\system32\mobsepad.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "c:\windows\Lgerocifal.dat" deleted successfully.
File "c:\windows\Wfequvovep.bin" deleted successfully.

Error: file "c:\windows\system32\drivers\slvlaoez.sys" not found!
Deletion of file "c:\windows\system32\drivers\slvlaoez.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "c:\dokumente und einstellungen\lsy\Startmenü\Programme\Autostart\monmvr32.exe" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

markusg 12.09.2010 16:53

jetzt starte neu und poste ein neues combofix log bitte. einfach das programm starten, vorher natürlich avira aus, wie es ja in der anleitung steht.

MacSteen 12.09.2010 16:54

Logfile of The Avenger Version 2.0, (c) by Swandog46
Swandog46's Public Anti-Malware Tools

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\oopuhnpkpjv" not found!
Deletion of driver "oopuhnpkpjv" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Driver "slvlaoez" deleted successfully.

Error: could not open driver "oopuhnpkpjv"
Disablement of driver "oopuhnpkpjv" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: could not open driver "slvlaoez"
Disablement of driver "slvlaoez" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "c:\windows\system32\drivers\oopuhnpkpjv.sys" deleted successfully.

Error: file "c:\windows\system32\mobsepad.dll" not found!
Deletion of file "c:\windows\system32\mobsepad.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "c:\windows\Lgerocifal.dat" deleted successfully.
File "c:\windows\Wfequvovep.bin" deleted successfully.

Error: file "c:\windows\system32\drivers\slvlaoez.sys" not found!
Deletion of file "c:\windows\system32\drivers\slvlaoez.sys" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

File "c:\dokumente und einstellungen\lsy\Startmenü\Programme\Autostart\monmvr32.exe" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

markusg 12.09.2010 17:02

das ist nicht combofix.

MacSteen 12.09.2010 17:06

ne sorry hatte irgendwie doppelpost ;) hier combofix
Combofix Logfile:
Code:

ComboFix 10-09-11.04 - lsy 12.09.2010  18:01:23.7.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.3002.2416 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\lsy\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.

(((((((((((((((((((((((  Dateien erstellt von 2010-08-12 bis 2010-09-12  ))))))))))))))))))))))))))))))
.

2010-09-12 15:09 . 2010-09-12 15:09        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Malwarebytes
2010-09-12 15:09 . 2010-04-29 13:39        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-09-12 15:09 . 2010-09-12 15:09        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2010-09-12 15:09 . 2010-09-12 15:09        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-09-12 15:09 . 2010-04-29 13:39        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-09-11 07:59 . 2010-09-11 07:59        7118        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.13.bat
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\drivers\usbscan.sys
2010-08-23 14:28 . 2008-04-13 22:15        15104        ----a-w-        c:\windows\system32\dllcache\usbscan.sys
2010-08-23 14:27 . 2010-08-23 14:27        158256        ----a-w-        c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\FontCache3.0.0.0.dat
2010-08-23 14:26 . 2010-08-23 14:26        --------        d-----w-        c:\programme\epson
2010-08-23 14:26 . 2005-02-24 22:00        46080        ----a-w-        c:\windows\system32\escimgd.dll
2010-08-23 14:26 . 2005-02-24 22:00        29696        ----a-w-        c:\windows\system32\escwiad.dll
2010-08-23 14:26 . 2005-02-24 22:00        22016        ----a-w-        c:\windows\system32\esccmd.dll

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-09-12 15:59 . 2009-12-08 14:17        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Skype
2010-09-12 15:02 . 2010-09-12 15:02        24        ----a-w-        c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\apiqfw.dat
2010-09-12 14:17 . 2009-12-08 14:19        --------        d-----w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\skypePM
2010-09-12 10:02 . 2010-09-12 10:02        24        ----a-w-        c:\dokumente und einstellungen\LocalService\Anwendungsdaten\apiqfw.dat
2010-09-10 16:07 . 2009-12-08 14:20        --------        d-----w-        c:\programme\s-FlightLog 2002
2010-09-10 15:18 . 2009-07-23 09:08        --------        d-----w-        c:\programme\Microsoft Silverlight
2010-08-29 17:07 . 2009-12-11 10:01        0        ----a-w-        c:\windows\system32\drivers\lvuvc.hs
2010-08-12 08:15 . 2009-05-20 04:27        84722        ----a-w-        c:\windows\system32\perfc007.dat
2010-08-12 08:15 . 2009-05-20 04:27        459396        ----a-w-        c:\windows\system32\perfh007.dat
2010-08-05 13:00 . 2010-08-05 13:00        6884        ----a-w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\AAV\SSE\15\UpdateFiles\SSEStandard_Patch_15.12.bat
2010-08-04 09:38 . 2010-08-04 09:38        61440        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-sse.dll
2010-08-04 09:38 . 2010-08-04 09:38        503808        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcp71.dll
2010-08-04 09:38 . 2010-08-04 09:38        499712        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\jmc.dll
2010-08-04 09:38 . 2010-08-04 09:38        348160        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\4\7ec4bf04-78d58351-n\msvcr71.dll
2010-08-04 09:38 . 2010-08-04 09:38        12800        ----a-w-        c:\dokumente und einstellungen\lsy\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\42\4488892a-69acf69f-n\decora-d3d.dll
2010-07-18 01:00 . 2009-05-20 15:21        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Microsoft
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live
2010-07-17 19:52 . 2010-07-17 19:52        --------        d-----w-        c:\programme\Windows Live SkyDrive
2010-07-17 19:49 . 2010-07-17 19:49        --------        d-----w-        c:\programme\Gemeinsame Dateien\Windows Live
2010-06-30 12:28 . 2009-05-20 04:27        149504        ----a-w-        c:\windows\system32\schannel.dll
2010-06-24 12:22 . 2009-05-20 04:27        916480        ----a-w-        c:\windows\system32\wininet.dll
2010-06-24 09:02 . 2009-05-20 04:27        1852032        ----a-w-        c:\windows\system32\win32k.sys
2010-06-21 15:27 . 2009-05-20 04:27        354304        ----a-w-        c:\windows\system32\drivers\srv.sys
2010-06-17 14:03 . 2009-05-20 04:26        80384        ----a-w-        c:\windows\system32\iccvid.dll
.

(((((((((((((((((((((((((((((  SnapShot@2010-09-12_07.54.20  )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-09-12 15:59 . 2010-09-12 15:59        16384              c:\windows\temp\Perflib_Perfdata_a9c.dat
+ 2008-04-14 07:20 . 2008-04-14 12:00        41856              c:\windows\system32\dllcache\amdk7.sys
+ 2009-05-20 04:48 . 2010-09-12 15:02        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
+ 2009-05-20 04:48 . 2010-09-12 15:02        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
- 2009-05-20 04:48 . 2010-09-11 16:16        32768              c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2010-03-09 26100520]
"msnmsgr"="c:\programme\Windows Live\Messenger\msnmsgr.exe" [2010-04-16 3872080]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SoundMan"="SOUNDMAN.EXE" [2006-07-21 86016]
"AlcWzrd"="ALCWZRD.EXE" [2006-05-04 2808832]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-06-10 170520]
"Persistence"="c:\windows\system32\igfxpers.exe" [2008-06-10 141848]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2008-04-10 1040384]
"PSUtility"="c:\addon\Fujitsu\PSUtility\TrayManager.exe" [2008-04-17 118784]
"TvOutSwitch"="c:\addon\Fujitsu\DispSwitch\DispSwitchLauncher.exe" [2008-04-02 102400]
"IndicatorUtility"="c:\programme\Fujitsu\Fujitsu Hotkey Utility\IndicatorUty.exe" [2006-04-20 90112]
"LoadFujitsuQuickTouch"="c:\addon\Fujitsu\Application Panel\QuickTouch.exe" [2005-07-21 353792]
"LoadBtnHnd"="c:\programme\Fujitsu\BtnHnd\BtnHnd.exe" [2005-07-21 61440]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-06-20 35760]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-06-09 976832]
"MobileConnect"="c:\programme\Vodafone\Vodafone Mobile Connect\Bin\MobileConnect.exe" [2008-07-04 2072576]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2010-03-17 421888]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2010-04-28 142120]
"Monitor"="c:\windows\PixArt\PAC7311\Monitor.exe" [2006-11-03 319488]
"ChangeFilterMerit"="c:\programme\NewSoft\Presto! PVR\ChangeFilterMerit.exe" [2005-05-17 40960]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
VPN Client.lnk - c:\windows\Installer\{4C271126-C295-4828-A901-5910AE0C258B}\Icon3E5562ED7.ico [2009-7-23 6144]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\PSUTY]
2008-04-17 12:00        32768        ----a-r-        c:\windows\system32\PSUWNP.dll

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2010-06-20 02:04        35760        ----a-w-        c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IAAnotif]
2008-05-07 15:41        178712        ----a-w-        c:\programme\Intel\Intel Matrix Storage Manager\IAAnotif.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2010-04-28 13:06        142120        ----a-w-        c:\programme\iTunes\iTunesHelper.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LoadFUJ02E3]
2008-01-31 15:37        88616        ----a-w-        c:\programme\Fujitsu\FUJ02E3\FUJ02E3.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2010-03-17 19:53        421888        ----a-w-        c:\programme\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=

R2 AAV UpdateService;AAV UpdateService;c:\programme\Akademische Arbeitsgemeinschaft\AAVUpdateManager\aavus.exe [24.10.2008 17:35 128296]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [08.12.2009 16:38 108289]
R2 VMCService;Vodafone Mobile Connect Service;c:\programme\Vodafone\Vodafone Mobile Connect\Bin\VMCService.exe [04.07.2008 13:52 14336]
R2 WirelessSelectorService;WirelessSelectorService;c:\program files\Fujitsu\WirelessSelector\WSUService.exe [09.10.2008 00:25 62760]
R3 FUJ02E3;Fujitsu FUJ02E3 Device Driver;c:\windows\system32\drivers\fuj02e3.sys [22.07.2009 15:24 4864]
R3 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [22.07.2009 15:24 47448]
R3 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [22.07.2009 15:24 41560]
S0 junuregtqdeue;junuregtqdeue;c:\windows\system32\drivers\rlljuwjkoculli.sys --> c:\windows\system32\drivers\rlljuwjkoculli.sys [?]
S0 khqlmxop;khqlmxop;c:\windows\system32\drivers\oopuhnpkpjv.sys --> c:\windows\system32\drivers\oopuhnpkpjv.sys [?]
S3 bdacap;PC-DTV Receiver;c:\windows\system32\drivers\bdacap.sys [12.06.2010 18:04 217728]
S3 GLHIDKBFILTER;GLHIDKBFILTER;c:\windows\system32\drivers\GLKbFilter.sys [12.06.2010 18:07 11264]
.
Inhalt des "geplante Tasks" Ordners

2009-12-08 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2008-07-30 12:34]

2010-09-12 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAEXEC.exe [2009-08-03 14:07]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
uInternet Connection Wizard,ShellNext = iexplore
uInternet Settings,ProxyOverride = *.local
IE: add to &BOM - c:\\PROGRA~1\\BIET-O~1\\\\AddToBOM.hta
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MI1933~1\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\lsy\Anwendungsdaten\Mozilla\Firefox\Profiles\rse6jygm.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - Google
FF - component: c:\programme\Mozilla Firefox\extensions\{AB2CE124-6272-4b12-94A9-7303C7397BD1}\components\SkypeFfComponent.dll
FF - plugin: c:\programme\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npdeployJava1.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.

**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover
Rootkit scan 2010-09-12 18:02
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(1368)
c:\windows\system32\PSUWNP.dll

- - - - - - - > 'explorer.exe'(2924)
c:\windows\system32\webcheck.dll
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
Zeit der Fertigstellung: 2010-09-12  18:03:33
ComboFix-quarantined-files.txt  2010-09-12 16:03
ComboFix2.txt  2010-09-12 15:05
ComboFix3.txt  2010-09-12 10:05
ComboFix4.txt  2010-09-12 07:55

Vor Suchlauf: 9 Verzeichnis(se), 17.554.481.152 Bytes frei
Nach Suchlauf: 10 Verzeichnis(se), 17.540.136.960 Bytes frei

- - End Of File - - AF6EC67C8491F2E14D296651F3684247

--- --- ---


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:32 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29