![]() |
| |||||||
Log-Analyse und Auswertung: Infizierte RegistrierungsschlüsselWindows 7 Hier könnt Ihr Logs zwecks Auswertung posten. So bekommt man Hilfe: Erste Schritte zur Hilfe! |
![]() |
| | #1 |
![]() ![]() | Hi Habe hier schon ein thema mit dem laptop von meinen bruder. Dachte mir ich kann mal über meinen gamer-pc Malwarebytes laufen lassen und habe auch 13 einträge bekommen unter anderem im Registrierungsschlüssel. Hier mal der ganze bericht. Malwarebytes Anti-Malware (Test) 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.04.07.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Jagger :: JAEGER [Administrator] Schutz: Aktiviert 06.10.2007 22:59:14 mbam-log-2007-10-06 (22-59-14).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 291712 Laufzeit: 47 Minute(n), 7 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\SETUP.EXE (Adware.Mongoose) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 1 HKLM\SOFTWARE\Microsoft\Security Center|FirewallDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 5 C:\Programme\RelevantKnowledge (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. C:\Programme\RelevantKnowledge\components (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\RelevantKnowledge (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\All Users\Application Data\SalesMon (Rogue.Multiple) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Dokumente und Einstellungen\All Users\Application Data\SalesMon\Data (Rogue.Multiple) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 7 O:\System Volume Information\_restore{76F88FA9-22F7-4C86-BEF8-3B814320775E}\RP192\A0428247.exe (PUP.OfferBundler.ST) -> Keine Aktion durchgeführt. C:\Programme\RelevantKnowledge\install.rdf (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. C:\Programme\RelevantKnowledge\rloci.bin (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\RelevantKnowledge\About RelevantKnowledge.lnk (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\RelevantKnowledge\Privacy Policy and User License Agreement.lnk (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\RelevantKnowledge\Support.lnk (PUP.Spyware.MarketScore) -> Keine Aktion durchgeführt. O:\Nicht verwendete Desktopverknüpfungen\setup.exe (Adware.Mongoose) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Was ist zu tun? Denke mal ist nicht ok so. Danke schon mal Jagger |
| | #2 |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | AW: Infizierte Registrierungsschlüssel Malwarebytes erstellt bei jedem Scanvorgang genau ein Log. Hast du in der Vergangenheit schonmal mit Malwarebytes gescannt? Wenn ja dann stehen auch alle Logs zu jedem Scanvorgang im Reiter Logdateien. Bitte alle posten, die dort sichtbar sind.
__________________ Keine Hilfe per PN! Nutze das Forum! Daten retten nach Verschlüsselungstrojaner | Bitte keine HijackThis Logs posten Das Trojaner-Board unterstützen |
| | #3 |
![]() ![]() | Hi Ja hatte vor 3-4 Jahren schon mal probleme mit den ich hier war. Leider habe ich keine log berichte mehr von den weil ich Malwarebytes neu insterlieren muste weil ich es nicht akualisieren konnte. Hier der link vom alten post Mit Virusschlacht ging es loß . |
| | #4 |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | Führ bitte auch ESET aus, danach sehen wir weiter: ESET Online Scanner Vorbereitung
__________________ Keine Hilfe per PN! Nutze das Forum! Daten retten nach Verschlüsselungstrojaner | Bitte keine HijackThis Logs posten Das Trojaner-Board unterstützen |
| | #5 |
![]() ![]() | Hi Bekomme von der eset seite nicht runter. Wenn ich auf starten klick beomme ich immer die meldung Diese Webseite wurde geschlossen, um den Computer zu schützen. avast ist aus. fierwall auch Jagger Hi Habe es doch noch geschaft. Die add-ons waren schuld. ESETSmartInstaller@High as CAB hook log: OnlineScanner.ocx - registred OK # version=7 # iexplore.exe=8.00.6001.18702 (longhorn_ie8_rtm(wmbla).090308-0339) # OnlineScanner.ocx=1.0.0.6583 # api_version=3.0.2 # EOSSerial=1928483cf8d5144c945ab7d46ae31f44 # end=finished # remove_checked=false # archives_checked=false # unwanted_checked=true # unsafe_checked=false # antistealth_checked=true # utc_time=2012-04-08 07:48:34 # local_time=2012-04-08 09:48:34 (+0100, Westeuropäische Sommerzeit) # country="Germany" # lang=1033 # osver=5.1.2600 NT Service Pack 3 # compatibility_mode=768 16777215 100 0 50677208 50677208 0 0 # compatibility_mode=1280 16777195 100 0 0 0 0 0 # compatibility_mode=2560 16777215 100 0 0 0 0 0 # compatibility_mode=8192 67108863 100 0 185 185 0 0 # scanned=81842 # found=9 # cleaned=0 # scan_time=2026 C:\Dokumente und Einstellungen\Jagger\Eigene Dateien\ComboFix.exe probably a variant of Win32/Agent.NMHEITL trojan (unable to clean) 00000000000000000000000000000000 I C:\QooBox\Quarantine\C\WINDOWS\system32\allcqwcb.ini.vir Win32/Adware.Virtumonde.NEO application (unable to clean) 00000000000000000000000000000000 I C:\QooBox\Quarantine\C\WINDOWS\system32\hjfuwhym.ini.vir Win32/Adware.Virtumonde.NEO application (unable to clean) 00000000000000000000000000000000 I C:\QooBox\Quarantine\C\WINDOWS\system32\kRCdNqru.ini.vir Win32/Adware.Virtumonde.NEO application (unable to clean) 00000000000000000000000000000000 I C:\QooBox\Quarantine\C\WINDOWS\system32\kRCdNqru.ini2.vir Win32/Adware.Virtumonde.NEO application (unable to clean) 00000000000000000000000000000000 I C:\QooBox\Quarantine\C\WINDOWS\system32\rgvibvwn.ini.vir Win32/Adware.Virtumonde.NEO application (unable to clean) 00000000000000000000000000000000 I O:\Everest_Poker.exe a variant of Win32/Casino application (unable to clean) 00000000000000000000000000000000 I O:\SoftonicDownloader14297.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I O:\SoftonicDownloader85222.exe a variant of Win32/SoftonicDownloader.A application (unable to clean) 00000000000000000000000000000000 I Jagger |
| | #6 | ||
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | Zitat:
Zitat:
Softonic ist eine Toolbar- und Adwareschleuder! Finger weg! Software lädt man sich mit oberster Priorität direkt vom Hersteller und nicht von solchen Toolbarklitschen wie Softonic! Im Notfall würde natürlich chip.de gehen Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code:
hier steht das Log
Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
__________________ Keine Hilfe per PN! Nutze das Forum! Daten retten nach Verschlüsselungstrojaner | Bitte keine HijackThis Logs posten Das Trojaner-Board unterstützen |
| | #7 |
![]() ![]() | Hi Hier der erste log. Code:
OTL logfile created on: 09.04.2012 12:53:02 - Run 1 OTL by OldTimer - Version 3.2.39.2 Folder = C:\Dokumente und Einstellungen\Jagger\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,50 Gb Total Physical Memory | 3,00 Gb Available Physical Memory | 85,72% Memory free 5,34 Gb Paging File | 5,02 Gb Available in Paging File | 94,14% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 48,83 Gb Total Space | 3,98 Gb Free Space | 8,15% Space Free | Partition Type: NTFS Drive O: | 195,31 Gb Total Space | 2,16 Gb Free Space | 1,11% Space Free | Partition Type: NTFS Drive W: | 221,62 Gb Total Space | 1,89 Gb Free Space | 0,85% Space Free | Partition Type: NTFS Computer Name: JAEGER | User Name: Jagger | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - C:\Dokumente und Einstellungen\Jagger\desktop\OTL.exe (OldTimer Tools) PRC - C:\Programme\Alwil Software\Avast5\AvastUI.exe (AVAST Software) PRC - C:\Programme\Alwil Software\Avast5\AvastSvc.exe (AVAST Software) PRC - C:\Programme\Spyware Doctor\pctsAuxs.exe (PC Tools) PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation) PRC - C:\Programme\Delux\PS2 Keyboard English Edition\Keyboard.exe () ========== Modules (No Company Name) ========== MOD - C:\Programme\Alwil Software\Avast5\defs\12040900\algo.dll () MOD - C:\Programme\Alwil Software\Avast5\defs\12040800\algo.dll () MOD - C:\Programme\Delux\PS2 Keyboard English Edition\Keyboard.exe () MOD - C:\Programme\Delux\PS2 Keyboard English Edition\Deluxkbd.dll () ========== Win32 Services (SafeList) ========== SRV - (LexBceS) -- C:\WINDOWS\system32\LEXBCES.EXE File not found SRV - (HidServ) -- %SystemRoot%\System32\hidserv.dll File not found SRV - (avast! Antivirus) -- C:\Programme\Alwil Software\Avast5\AvastSvc.exe (AVAST Software) SRV - (Nero BackItUp Scheduler 4.0) -- C:\Programme\Gemeinsame Dateien\Nero\Nero BackItUp 4\NBService.exe (Nero AG) SRV - (sdAuxService) -- C:\Programme\Spyware Doctor\pctsAuxs.exe (PC Tools) SRV - (IDriverT) -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe (Macrovision Corporation) ========== Driver Services (SafeList) ========== DRV - (WDICA) -- File not found DRV - (StarOpen) -- File not found DRV - (SASKUTIL) -- C:\Programme\SUPERAntiSpyware\SASKUTIL.sys File not found DRV - (SASENUM) -- C:\Programme\SUPERAntiSpyware\SASENUM.SYS File not found DRV - (SASDIFSV) -- C:\Programme\SUPERAntiSpyware\SASDIFSV.SYS File not found DRV - (PDRFRAME) -- File not found DRV - (PDRELI) -- File not found DRV - (PDFRAME) -- File not found DRV - (PDCOMP) -- File not found DRV - (PCIDump) -- File not found DRV - (NETFRITZ) -- System32\DRIVERS\NETFRITZ.SYS File not found DRV - (motmodem) -- system32\DRIVERS\motmodem.sys File not found DRV - (LXARScan) -- System32\Drivers\Lxarscan.sys File not found DRV - (lbrtfdc) -- File not found DRV - (i2omgmt) -- File not found DRV - (Changer) -- File not found DRV - (aswSnx) -- C:\WINDOWS\System32\drivers\aswSnx.sys (AVAST Software) DRV - (aswSP) -- C:\WINDOWS\System32\drivers\aswSP.sys (AVAST Software) DRV - (aswRdr) -- C:\WINDOWS\System32\drivers\aswRdr.sys (AVAST Software) DRV - (aswTdi) -- C:\WINDOWS\System32\drivers\aswTdi.sys (AVAST Software) DRV - (aswMon2) -- C:\WINDOWS\System32\drivers\aswmon2.sys (AVAST Software) DRV - (aswFsBlk) -- C:\WINDOWS\System32\drivers\aswFsBlk.sys (AVAST Software) DRV - (Aavmker4) -- C:\WINDOWS\System32\drivers\aavmker4.sys (AVAST Software) DRV - (AR9271) -- C:\WINDOWS\system32\drivers\athuw.sys (Atheros Communications, Inc.) DRV - (PCTCore) -- C:\WINDOWS\system32\drivers\PCTCore.sys (PC Tools) DRV - (tbhsd) -- C:\WINDOWS\system32\drivers\tbhsd.sys (RapidSolution Software AG) DRV - (pccsmcfd) -- C:\WINDOWS\system32\drivers\pccsmcfd.sys (Nokia) DRV - (ezplay) -- C:\WINDOWS\system32\drivers\ezplay.sys (VSO Software) DRV - (gdrv) -- C:\WINDOWS\gdrv.sys (Windows (R) 2000 DDK provider) DRV - (DAdderFltr) -- C:\WINDOWS\system32\drivers\dadder.sys (Razer (Asia-Pacific) Pte Ltd) DRV - (IntcAzAudAddService) Service for Realtek HD Audio (WDM) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.) DRV - (RTLE8023xp) -- C:\WINDOWS\system32\drivers\Rtenicxp.sys (Realtek Semiconductor Corporation ) DRV - (JRAID) -- C:\WINDOWS\system32\drivers\jraid.sys (JMicron Technology Corp.) DRV - (speedfan) -- C:\WINDOWS\system32\speedfan.sys (Windows (R) 2000 DDK provider) DRV - (usb2vcom) -- C:\WINDOWS\system32\drivers\usb2vcom.sys () DRV - (JGOGO) -- C:\WINDOWS\system32\drivers\JGOGO.sys (JMicron ) DRV - (fpcibase) -- C:\WINDOWS\system32\drivers\fpcibase.sys (AVM Berlin) DRV - (AVMWAN) -- C:\WINDOWS\system32\drivers\avmwan.sys (AVM GmbH) DRV - (AVMPORT) -- C:\WINDOWS\system32\drivers\avmport.sys (AVM Berlin) DRV - (DIGIRPS) -- C:\WINDOWS\system32\drivers\digirlpt.sys (Digi International, Inc.) DRV - (giveio) -- C:\WINDOWS\system32\giveio.sys () ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,SearchMigratedDefaultName = Yahoo! Search IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,SearchMigratedDefaultURL = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.biut.de/ IE - HKCU\..\URLSearchHook: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\prxtbsof0.dll (Conduit Ltd.) IE - HKCU\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC IE - HKCU\..\SearchScopes\{171DEBEB-C3D4-40b7-AC73-056A5EBA4A7E}: "URL" = hxxp://supertoolbar.ask.com/redirect?client=ie&tb=DVDX2&o=14642&src=crm&q={searchTerms}&locale=de_DE IE - HKCU\..\SearchScopes\{45598712-1ED3-4F4E-9848-132393493C78}: "URL" = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7 IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7GPEA_de IE - HKCU\..\SearchScopes\{afdbddaa-5d3f-42ee-b79c-185a7020515b}: "URL" = hxxp://search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2431245 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.111\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@viewpoint.com/VMP: C:\Programme\Viewpoint\Viewpoint Experience Technology\npViewpoint.dll () FF - HKEY_LOCAL_MACHINE\software\mozilla\firefox\extensions\\{6E19037A-12E3-4295-8915-ED48BC341614}: C:\Programme\RelevantKnowledge ========== Chrome ========== CHR - default_search_provider: Google (Enabled) CHR - default_search_provider: search_url = {google:baseURL}search?{google:RLZ}{google:acceptedSuggestion}{google:originalQueryForSuggestion}sourceid=chrome&ie={inputEncoding}&q={searchTerms} CHR - default_search_provider: suggest_url = {google:baseSuggestURL}search?client=chrome&hl={language}&q={searchTerms} O1 HOSTS File: ([2008.05.25 15:01:44 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (no name) - {02478D38-C3F9-4efb-9B51-7695ECA05670} - No CLSID value found. O2 - BHO: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programme\Alwil Software\Avast5\aswWebRepIE.dll (AVAST Software) O2 - BHO: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\prxtbsof0.dll (Conduit Ltd.) O2 - BHO: (no name) - AutorunsDisabled - No CLSID value found. O3 - HKLM\..\Toolbar: (avast! WebRep) - {8E5E2654-AD2D-48bf-AC2D-D17F00898D06} - C:\Programme\Alwil Software\Avast5\aswWebRepIE.dll (AVAST Software) O3 - HKLM\..\Toolbar: (no name) - {DFEFCDEE-CF1A-4FC8-88AD-48514E463B27} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (softonic-de3 Toolbar) - {CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065} - C:\Programme\softonic-de3\prxtbsof0.dll (Conduit Ltd.) O4 - HKLM..\Run: [36X Raid Configurer] C:\WINDOWS\System32\JMRaidSetup.exe (Gigabyte Technology Corp.) O4 - HKLM..\Run: [avast5] C:\Programme\Alwil Software\Avast5\AvastUI.exe (AVAST Software) O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation) O4 - HKLM..\Run: [JMB36X IDE Setup] C:\WINDOWS\JM\JMInsIDE.exe () O4 - HKLM..\Run: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [nwiz] C:\WINDOWS\System32\nwiz.exe () O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\PS2 Keyboard English Edition.lnk = C:\Programme\Delux\PS2 Keyboard English Edition\Keyboard.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\control panel present O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O8 - Extra context menu item: Google Sidewiki... - res://C:\Programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_D183CA64F05FDD98.dll/cmsidewiki.html File not found O15 - HKCU\..Trusted Domains: eset.com ([www] http in Vertrauenswürdige Sites) O15 - HKCU\..Trusted Domains: internet ([]about in Lokales Intranet) O16 - DPF: {00000161-0000-0010-8000-00AA00389B71} hxxp://codecs.microsoft.com/codecs/i386/msaudio.cab (Reg Error: Key error.) O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Reg Error: Key error.) O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} hxxp://download.microsoft.com/download/C/0/C/C0CBBA88-A6F2-48D9-9B0E-1719D1177202/LegitCheckControl.cab (Windows Genuine Advantage Validation Tool) O16 - DPF: {41564D57-9980-0010-8000-00AA00389B71} hxxp://download.microsoft.com/download/0/A/9/0A9F8B32-9F8C-4D74-A130-E4CAB36EB01F/wmvadvd.cab (Reg Error: Key error.) O16 - DPF: {5d86ddb5-bdf9-441b-9e9e-d4730f4ee499} hxxp://download.bitdefender.com/resources/scan8/oscan8.cab (BDSCANONLINE Control) O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} hxxp://download.eset.com/special/eos/OnlineScanner.cab (OnlineScanner Control) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Reg Error: Key error.) O16 - DPF: DirectAnimation Java Classes file://C:\WINDOWS\Java\classes\dajava.cab (Reg Error: Key error.) O16 - DPF: Microsoft XML Parser for Java file://C:\WINDOWS\Java\classes\xmldso.cab (Reg Error: Key error.) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{8984FBF3-2C22-4454-A416-8F56993FD9BE}: DhcpNameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{ABB1E62E-D031-4642-985A-B2F80FC3E540}: DhcpNameServer = 192.168.1.1 O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\Jagger\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\Jagger\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2008.03.19 03:48:17 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O33 - MountPoints2\{24f57d01-f9f7-11de-a276-806d6172696f}\Shell\AutoRun\command - "" = E:\setupSNK.exe O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2100.02.08 17:03:54 | 000,053,248 | ---- | C] (Silitek Corp.) -- C:\Programme\ACMonitor_X73.exe [2012.04.09 12:45:17 | 000,593,920 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Jagger\Desktop\OTL.exe [2012.04.08 09:11:43 | 000,000,000 | ---D | C] -- C:\Programme\ESET [2012.04.08 09:04:09 | 000,105,472 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\dllcache\mup.sys [2012.04.08 09:03:38 | 000,010,496 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\dllcache\ndistapi.sys [2012.04.08 09:02:39 | 000,139,784 | ---- | C] (Microsoft Corporation) -- C:\WINDOWS\System32\dllcache\rdpwd.sys [5 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [4 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [1 C:\WINDOWS\System32\drivers\*.tmp files -> C:\WINDOWS\System32\drivers\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2012.04.09 12:49:01 | 000,001,090 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2012.04.09 12:45:19 | 000,593,920 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Jagger\Desktop\OTL.exe [2012.04.09 12:42:10 | 000,004,940 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml [2012.04.09 12:42:08 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job [2012.04.09 12:42:02 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2012.04.09 12:36:05 | 000,002,206 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2012.04.08 10:25:29 | 000,093,480 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2012.04.08 10:23:17 | 000,451,126 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2012.04.08 10:23:17 | 000,434,658 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2012.04.08 10:23:17 | 000,081,656 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2012.04.08 10:23:17 | 000,068,748 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [2012.04.08 10:19:55 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2012.03.21 10:32:18 | 000,638,784 | ---- | M] (Sysinternals - www.sysinternals.com) -- C:\Dokumente und Einstellungen\Jagger\Desktop\autoruns.exe [2012.03.21 10:32:18 | 000,557,888 | ---- | M] (Sysinternals - www.sysinternals.com) -- C:\Dokumente und Einstellungen\Jagger\Desktop\autorunsc.exe [5 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [4 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [1 C:\WINDOWS\System32\drivers\*.tmp files -> C:\WINDOWS\System32\drivers\*.tmp -> ] ========== Files Created - No Company Name ========== [2100.02.23 15:35:34 | 000,000,768 | ---- | C] () -- C:\Programme\x73_lut.dat [2100.02.08 16:53:34 | 000,001,437 | ---- | C] () -- C:\Programme\gtx73.ini [2012.04.08 10:11:28 | 000,001,355 | ---- | C] () -- C:\WINDOWS\imsins.BAK [2012.04.08 09:03:37 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2012.04.08 09:03:37 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\dllcache\iacenc.dll [2010.08.31 18:07:43 | 000,000,078 | ---- | C] () -- C:\WINDOWS\wiso.ini ========== LOP Check ========== [2009.10.03 10:03:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\1Click DVD Copy Pro [2010.08.30 15:25:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Alwil Software [2008.12.11 19:39:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ashampoo [2010.08.31 18:07:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Buhl Data Service GmbH [2011.03.29 10:02:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Canneverbe Limited [2009.01.01 15:05:51 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CanonBJ [2009.01.04 18:25:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ElsterFormular [2009.01.28 20:40:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\GraphicRemedy [2009.07.20 17:40:21 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Installations [2009.06.18 11:51:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PC Suite [2009.10.05 18:19:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\RapidSolution [2007.10.07 01:22:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SecTaskMan [2007.10.07 07:22:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SlySoft [2009.07.05 10:03:03 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP [2011.02.15 21:07:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TP-LINK [2008.05.10 11:03:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Viewpoint [2008.05.10 11:03:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\acccore [2008.12.11 19:40:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Ashampoo [2011.03.29 10:02:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Canneverbe Limited [2008.11.29 13:05:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Command & Conquer 3 Tiberium Wars [2011.03.15 12:13:26 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\DC++ [2008.03.30 14:05:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\DeepBurner [2009.02.11 20:48:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\FileZilla [2008.11.14 10:12:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\FRITZ! [2009.01.28 20:43:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\gDEBugger [2009.10.03 09:53:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\GetRightToGo [2007.01.01 00:18:14 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\GlarySoft [2008.09.14 13:03:20 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\gtk-2.0 [2007.03.20 05:09:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Gutscheinmieze [2008.03.30 13:43:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\InfraRecorder [2008.11.08 09:52:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Kazaa Lite [2009.06.18 12:27:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Nokia [2011.03.09 14:05:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Paltalk [2009.06.18 12:27:47 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\PC Suite [2008.07.20 20:00:47 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Pegasys Inc [2009.08.13 18:17:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\PingTesterDataBas [2011.05.21 13:24:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\PriceGong [2008.05.15 17:45:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\VirusSchlacht [2007.10.07 07:23:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jagger\Anwendungsdaten\Vso ========== Purity Check ========== ========== Alternate Data Streams ========== @Alternate Data Stream - 111 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:DFC5A2B2 @Alternate Data Stream - 105 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:D1B5B4F1 < End of report > Und der zweite log nach dem einfügen. Code:
netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT
Habe es schon versucht zu löschen, leider bekomme ich es nicht hin. Wenn ich es in der system löschen will reagiert es einfach nicht. Jagger Geändert von Jagger192 (09.04.2012 um 13:13 Uhr) |
| | #8 | |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | Zitat:
__________________ Keine Hilfe per PN! Nutze das Forum! Daten retten nach Verschlüsselungstrojaner | Bitte keine HijackThis Logs posten Das Trojaner-Board unterstützen |
| | #9 |
![]() ![]() | Hi Kann dir nicht genau sagen wo der ordner her kommt. Er wurde aber am 22.5.2008 erstellt, und ich war hier zum erstem mal am 25.5.2008. Also denke ich das er nicht vom combofix ist. Hatte damals ADD2008 ausgeführt, kann es sein das der ordener davon stammt ![]() Auf jeden fall ist er noch auf dem rechner. Jagger Geändert von Jagger192 (10.04.2012 um 18:20 Uhr) |
| | #10 | |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | Dann ist der CF-Ordner also schon vier Jahre alt. Zitat:
![]() 1.) Hast du den Haken bei alle Benutzer vergessen 2.) Das war kein CustomScan Was soll es bringen haargenau meinen Text in meiner Code-Box nochmal zu zu posten, diesen Text habe ich schon selber
__________________ Keine Hilfe per PN! Nutze das Forum! Daten retten nach Verschlüsselungstrojaner | Bitte keine HijackThis Logs posten Das Trojaner-Board unterstützen |
![]() |
| Stichworte zu Infizierte Registrierungsschlüssel |
| about, administrator, anti-malware, autostart, data, dateien, dateisystem, explorer, file, gelöscht, gen, heuristiks/extra, heuristiks/shuriken, image, infizierte, laptop, malwarebytes, microsoft, programme, pup.offerbundler.st, pup.spyware.marketscore, quarantäne, relevantknowledge, security, service pack 3, software, speicher, system volume information, test, _restore |