Arrows73 | 21.10.2010 14:11 | Liste der Anhänge anzeigen (Anzahl: 1) Nein, beide Konten hatten unterschiedliche PWs (Außerdem waren diese einzigartig und nur bei den Mailkonten verwendet, gottseidank :D)
Malwarebytes hat nichts gefunden, aber AVG hat mir eine Infektion angezeigt; siehe Anhang Zitat:
defogger_disable by jpshortstuff (23.02.10.1)
Log created at 14:28 on 21/10/2010 ([username])
Checking for autostart values...
HKCU\~\Run values retrieved.
HKLM\~\Run values retrieved.
HKCU:DAEMON Tools Pro Agent -> Removed
Checking for services/drivers...
Unable to read sptd.sys
SPTD -> Disabled (Service running -> reboot required)
-=E.O.F=-
| Scheint mir nur Daemon Tools gefunden bzw rausgehauen zu haben
Combofix Logfile: Code:
ComboFix 10-10-20.04 - [username] 21.10.2010 14:54:43.1.2 - x86
ausgeführt von:: c:\dokumente und einstellungen\[username]\Desktop\ComboFix.exe
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\programme\HypreCam Toolbar\tbHElper.dll
c:\windows\system32\5583FF0D7A.dll
Y:\start.bat
.
((((((((((((((((((((((( Dateien erstellt von 2010-09-21 bis 2010-10-21 ))))))))))))))))))))))))))))))
.
2010-10-20 14:42 . 2010-10-20 14:42 -------- d-----w- c:\dokumente und einstellungen\[username]\Anwendungsdaten\Malwarebytes
2010-10-20 14:40 . 2010-04-29 13:39 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-10-20 14:40 . 2010-10-20 14:40 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2010-10-20 14:40 . 2010-10-20 14:40 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2010-10-20 14:40 . 2010-04-29 13:39 20952 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-10-17 22:10 . 2008-08-25 14:17 528384 ----a-w- c:\windows\RtlExUpd.dll
2010-10-17 08:59 . 2010-10-17 08:59 -------- d-----w- c:\windows\system32\wbem\Repository
2010-10-14 04:55 . 2010-09-18 06:52 974848 -c----w- c:\windows\system32\dllcache\mfc42.dll
2010-10-14 04:55 . 2010-09-18 06:52 953856 -c----w- c:\windows\system32\dllcache\mfc40u.dll
2010-10-14 04:55 . 2010-08-23 16:11 617472 -c----w- c:\windows\system32\dllcache\comctl32.dll
2010-10-13 20:25 . 2010-10-15 19:24 -------- d-----w- c:\programme\jDownloader
2010-10-07 18:29 . 2010-02-25 15:51 25216 ----a-w- c:\windows\system32\drivers\tap0901.sys
2010-10-06 04:57 . 2009-08-06 17:23 274288 ----a-w- c:\windows\system32\mucltui.dll
2010-10-06 04:57 . 2009-08-06 17:23 215920 ----a-w- c:\windows\system32\muweb.dll
2010-10-05 18:55 . 2010-10-06 04:56 -------- d-----w- c:\dokumente und einstellungen\[username]\Tracing
2010-10-05 18:54 . 2010-10-05 18:54 -------- d-----w- c:\programme\Microsoft
2010-10-05 18:54 . 2010-10-05 18:54 -------- d-----w- c:\programme\Windows Live SkyDrive
2010-10-05 18:54 . 2010-10-05 18:54 -------- d-----w- c:\programme\Windows Live
2010-10-05 18:52 . 2010-10-05 18:52 -------- d-----w- c:\programme\Gemeinsame Dateien\Windows Live
2010-09-29 21:45 . 2010-09-29 21:45 -------- d-----w- c:\dokumente und einstellungen\[username]\Anwendungsdaten\DJJava
2010-09-29 21:45 . 2010-09-29 21:45 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Protexis
2010-09-22 16:10 . 2010-09-22 16:10 103864 ----a-w- c:\programme\Mozilla Firefox\plugins\nppdf32.dll
2010-09-22 16:10 . 2010-09-22 16:10 103864 ----a-w- c:\programme\Internet Explorer\PLUGINS\nppdf32.dll
2010-09-21 17:42 . 2010-09-21 17:42 -------- d-----w- c:\dokumente und einstellungen\[username]\Bluetooth Software
2010-09-21 17:40 . 2008-06-11 12:14 89896 ----a-w- c:\windows\system32\drivers\btwsecfl.sys
2010-09-21 17:40 . 2008-08-19 20:16 991656 ----a-w- c:\windows\system32\drivers\btkrnl.sys
2010-09-21 17:40 . 2008-07-24 15:37 156816 ----a-w- c:\windows\system32\drivers\btwdndis.sys
2010-09-21 17:40 . 2008-05-30 09:46 534568 ----a-w- c:\windows\system32\drivers\btaudio.sys
2010-09-21 17:40 . 2008-03-10 16:18 57384 ----a-w- c:\windows\system32\drivers\btwhid.sys
2010-09-21 17:40 . 2008-02-04 15:57 37160 ----a-w- c:\windows\system32\drivers\btport.sys
2010-09-21 17:40 . 2010-09-21 17:40 -------- d-----w- c:\programme\WIDCOMM
2010-09-21 17:11 . 2010-09-21 17:11 -------- d-----w- c:\programme\Wireless Console 2
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2006-05-03 10:06 163328 --sh--r- c:\windows\system32\flvDX.dll
2007-02-21 11:47 31232 --sh--r- c:\windows\system32\msfDX.dll
2008-03-16 13:30 216064 --sh--r- c:\windows\system32\nbDX.dll
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Thunderbird"="c:\programme\Mozilla Thunderbird\thunderbird -turbo" [X]
"TrueCrypt"="d:\truecrypt\TrueCrypt.exe" [2009-11-17 1412552]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATKOSD2"="d:\asus\ATKOSD2\ATKOSD2.exe" [2008-09-02 8105984]
"MsgTranAgt"="d:\asus\ATK Hotkey\MsgTranAgt.exe" [2008-08-18 117304]
"HControlUser"="d:\asus\ATK Hotkey\HControlUser.exe" [2008-08-18 98304]
"ATKHOTKEY"="d:\asus\ATK Hotkey\HControl.exe" [2008-08-29 223800]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2008-08-13 1343488]
"AVG9_TRAY"="c:\progra~1\AVG\AVG9\avgtray.exe" [2010-10-05 2067808]
"Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2008-10-10 69632]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-08-19 13762560]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-08-19 86016]
"TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2010-09-09 202256]
"RTHDCPL"="RTHDCPL.EXE" [2008-12-23 18077696]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\dokumente und einstellungen\[username]\Startmen�\Programme\Autostart\
LCD1.lnk - c:\programme\LCDHype\lcdhype.exe [2009-11-19 1671168]
LCD2.lnk - c:\programme\Lavalys\EVEREST Ultimate Edition\everest.exe [2009-11-20 2430048]
LCD3.lnk - c:\programme\Fraps\fraps.exe [2009-11-8 2377648]
SetPointII.lnk - c:\programme\Logitech\SetPoint II\SetPointII.exe [2008-11-13 323584]
c:\dokumente und einstellungen\All Users\Startmen�\Programme\Autostart\
BTTray.lnk - c:\programme\WIDCOMM\Bluetooth Software\BTTray.exe [2008-9-2 604776]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\avgrsstarter]
2010-07-17 07:10 12536 ----a-w- c:\windows\system32\avgrsstx.dll
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"FirewallOverride"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\AVG\\AVG9\\avgemc.exe"=
"c:\\Programme\\AVG\\AVG9\\avgupd.exe"=
"c:\\Programme\\AVG\\AVG9\\avgnsx.exe"=
"d:\\mIRC\\mirc.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\WINDOWS\\system32\\dplaysvr.exe"=
"e:\\Edge of Chaos - Indepedence War 2\\bin\\release\\loader.exe"=
"e:\\BF2142\\BF2142.exe"=
"c:\\Programme\\uTorrent\\uTorrent.exe"=
"e:\\CoD4\\iw3mp.exe"=
"d:\\RobotC\\ROBOTC for MINDSTORMS\\RobotC.exe"=
"c:\\Programme\\Robotics Academy\\ROBOTC for Mindstorms\\RobotC.exe"=
"c:\\WINDOWS\\system32\\PnkBstrA.exe"=
"c:\\WINDOWS\\system32\\PnkBstrB.exe"=
"e:\\CoD5\\CoDWaWmp.exe"=
"e:\\CoD5\\CoDWaW.exe"=
"e:\\Enemy Territory - QUAKE Wars\\etqw.exe"=
"e:\\Enemy Territory - QUAKE Wars\\etqwded.exe"=
"d:\\Steam\\Steam.exe"=
"d:\\Steam\\steamapps\\arrow_73\\team fortress classic\\hl.exe"=
"e:\\BF2\\BF2.exe"=
"e:\\BFBC2Demo\\BFBC2BetaUpdater.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
R0 hotcore3;hotcore3;c:\windows\system32\drivers\hotcore3.sys [25.01.2010 18:58 39472]
R1 AvgLdx86;AVG Free AVI Loader Driver x86;c:\windows\system32\drivers\avgldx86.sys [17.11.2009 19:11 216400]
R1 AvgTdiX;AVG Free Network Redirector;c:\windows\system32\drivers\avgtdix.sys [17.11.2009 19:11 243024]
R2 AdobeActiveFileMonitor7.0;Adobe Active File Monitor V7;d:\pe7\PhotoshopElementsFileAgent.exe [16.09.2008 12:03 169312]
R2 avg9emc;AVG Free E-mail Scanner;c:\programme\AVG\AVG9\avgemc.exe [17.07.2010 09:09 921952]
R2 avg9wd;AVG Free WatchDog;c:\programme\AVG\AVG9\avgwdsvc.exe [17.07.2010 09:10 308136]
R2 LBeepKE;LBeepKE;c:\windows\system32\drivers\LBeepKE.sys [19.11.2009 21:21 10384]
R2 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [20.10.2009 20:19 50704]
R2 WTGService;WTGService;d:\3datamanager\WTGService.exe [04.12.2009 19:11 259528]
R3 EverestDriver;Lavalys EVEREST Kernel Driver;c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt [20.11.2009 15:46 27248]
R3 ITECIR;ITE EC CIR Driver (RTC);c:\windows\system32\drivers\ITECIR.sys [06.04.2009 02:51 9728]
R3 ManyCam;ManyCam Virtual Webcam, WDM Video Capture Driver;c:\windows\system32\drivers\ManyCam.sys [14.01.2008 12:06 21632]
R3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32.sys [06.04.2009 02:52 56480]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [06.03.2010 09:16 135664]
S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [18.10.2010 00:11 1684736]
S3 FANTOM;LEGO MINDSTORMS NXT Driver;c:\windows\system32\drivers\fantom.sys [29.07.2008 15:09 39424]
S3 massfilter;ZTE Mass Storage Filter Driver;c:\windows\system32\drivers\massfilter.sys [19.11.2009 21:17 7680]
S4 sptd;sptd;c:\windows\system32\drivers\sptd.sys [19.11.2009 21:21 691696]
--- Andere Dienste/Treiber im Speicher ---
*NewlyCreated* - EVERESTDRIVER
.
Inhalt des "geplante Tasks" Ordners
2010-10-21 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-03-06 07:16]
2010-10-21 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2010-03-06 07:16]
2010-10-21 c:\windows\Tasks\RealUpgradeLogonTaskS-1-5-21-448539723-2049760794-839522115-1003.job
- c:\programme\Real\RealUpgrade\realupgrade.exe [2010-06-03 01:02]
2010-10-20 c:\windows\Tasks\RealUpgradeScheduledTaskS-1-5-21-448539723-2049760794-839522115-1003.job
- c:\programme\Real\RealUpgrade\realupgrade.exe [2010-06-03 01:02]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: Nach Microsoft &Excel exportieren - d:\office\OFFICE11\EXCEL.EXE/3000
IE: Senden an &Bluetooth-Gerät... - c:\programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
IE: Senden an Bluetooth - c:\programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
TCP: {78E8BD2F-8163-4868-94E0-B6F6BDC30CE5} = 208.67.222.222,208.67.222.220
FF - ProfilePath - c:\dokumente und einstellungen\[username]\Anwendungsdaten\Mozilla\Firefox\Profiles\abn2ko25.default\
FF - prefs.js: browser.search.selectedEngine - ICQ Search
FF - prefs.js: browser.startup.homepage - hxxp://start.icq.com/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=2.0.0.4&q=
FF - plugin: c:\dokumente und einstellungen\All Users\Anwendungsdaten\Real\RealPlayer\BrowserRecordPlugin\MozillaPlugins\nprphtml5videoshim.dll
FF - plugin: c:\programme\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\programme\Java\jre6\bin\new_plugin\npdeployJava1.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\np-mswmp.dll
FF - plugin: c:\programme\Opera\program\plugins\nppl3260.dll
FF - plugin: c:\programme\Opera\program\plugins\nprjplug.dll
FF - plugin: c:\programme\Opera\program\plugins\nprpjplug.dll
FF - plugin: d:\adobe reader 9.0\Reader\browser\nppdf32.dll
FF - plugin: d:\realplayer\Netscape6\nppl3260.dll
FF - plugin: d:\realplayer\Netscape6\nprjplug.dll
FF - plugin: d:\realplayer\Netscape6\nprpjplug.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file)
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\EverestDriver]
"ImagePath"="\??\c:\programme\Lavalys\EVEREST Ultimate Edition\kerneld.wnt"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-448539723-2049760794-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{1BCE6354-45B7-1D11-BB2F-24D3E2FCFF7E}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"ialdkfhkecddlmphmi"=hex:6b,61,68,69,6e,63,67,6f,62,68,62,65,6c,6b,61,64,63,66,
68,6f,68,6b,00,00
"habdebidhdhbmaid"=hex:6b,61,68,69,6e,63,67,6f,62,68,62,65,6c,6b,61,64,63,66,
68,6f,68,6b,00,00
"gakcndolpgnfpf"=hex:61,63,68,66,6d,6d,6a,6b,62,63,68,6c,68,67,6f,6f,62,6f,68,
68,67,6c,6c,61,6f,6a,6e,64,67,6d,62,70,67,62,68,62,62,61,61,6e,62,64,66,62,\
[HKEY_USERS\S-1-5-21-448539723-2049760794-839522115-1003\Software\mIRC\LastRun]
@Denied: (Full) (Administrators)
@Denied: (Full) (LocalSystem)
@="1258660043,175"
[HKEY_USERS\S-1-5-21-448539723-2049760794-839522115-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:b6,ad,97,1f,e9,6d,27,9e,5a,0d,c7,6a,45,fa,90,09,45,8b,6f,8d,2e,7f,f6,
da,23,15,cf,ea,b4,f1,c0,be,9f,aa,dd,48,32,6f,d8,68,84,60,65,53,f6,be,d0,34,\
"??"=hex:34,35,13,8c,d4,12,8b,33,f2,be,b0,88,e7,45,2f,15
[HKEY_USERS\S-1-5-21-448539723-2049760794-839522115-1003\Software\SecuROM\License information*]
"datasecu"=hex:aa,01,a2,f1,d0,93,57,d0,5c,ca,3d,aa,51,57,c0,93,90,0e,99,db,06,
3a,07,45,37,ad,a7,54,2a,05,f9,e2,54,01,c8,b0,85,27,4d,4a,34,4a,09,ce,ab,8d,\
"rkeysecu"=hex:d8,69,a7,8b,b9,91,11,e5,20,36,d2,d3,03,c8,a8,eb
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
Zeit der Fertigstellung: 2010-10-21 15:07:31
ComboFix-quarantined-files.txt 2010-10-21 13:07
Vor Suchlauf: 6.551.900.160 Bytes frei
Nach Suchlauf: 7.966.232.576 Bytes frei
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(2)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(2)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
- - End Of File - - E6650999D693C7F1184C3837C7A129D5 --- --- ---
PS: Hab mich hier schon mal registriert gehabt und das erst jetzt bemerkt xD Sry
mfg |