![]()  |  
 
  |  |||||||
Plagegeister aller Art und deren Bekämpfung: BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung RecoveryWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |  
![]()  |  
|    |  #16 | 
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Soeben erledigt.          Antivir meckert beim Systemstart nicht mehr... Ich lass es gleich nochmal durchlaufen. Ich bin dir auf jeden Fall schonmal unendlich dankbar! Bin ich nun safe?  |  
|    |  #17 | 
|    /// Winkelfunktion  /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Nein wir müssen noch weiter ran, poste erstmal das neue TDSS-Killer-Log nach dem Fix.        
__________________
				__________________    |  
|    |  #18 | |
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Hier die neue Logfile:   
__________________Zitat:  
  |  
|    |  #19 | |
|    /// Winkelfunktion  /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung RecoveryZitat:  
 
				__________________   Logfiles bitte immer in CODE-Tags posten     |  
|    |  #20 | 
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Jo, das habe ich beim ersten mal auch getan.      Ich dachte du wolltest danach wieder eine Log-File ohne Aktion von mir.  |  
|    |  #21 | 
|    /// Winkelfunktion  /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Nein!! Ich hab doch geschrieben, die von mir erwähnten Einträge fixen.           Darauf hin sagtest du das hättest du erledigt! Aber irgendwie nicht vollständig! 
				__________________   --> BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery  |  
|    |  #22 | |
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Okay, ich habe es nun noch einmal versucht.          Hier die Log: Zitat:  
  |  
|    |  #23 | |
|    /// Winkelfunktion  /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung RecoveryZitat:  
 
				__________________   Logfiles bitte immer in CODE-Tags posten     |  
|    |  #24 | |
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Hier der Kontroll-Log          Zitat:  
  |  
|    |  #25 | |
|    /// Winkelfunktion  /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Dann bitte jetzt CF ausführen:           ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix 
 
 
 
 Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:  
 
				__________________   Logfiles bitte immer in CODE-Tags posten     |  
|    |  #26 | 
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Hier die Log          Combofix Logfile: Code: 
   ATTFilter  ComboFix 11-10-26.08 - Tom 27.10.2011   0:08.1.4 - x86
Microsoft Windows 7 Home Premium   6.1.7600.0.1252.49.1031.18.3061.2118 [GMT 2:00]
ausgeführt von:: c:\users\Tom\Downloads\ComboFix.exe
AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C}
SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((((((((((((((   Weitere Löschungen   ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\programdata\FullRemove.exe
.
.
(((((((((((((((((((((((   Dateien erstellt von 2011-09-26 bis 2011-10-26  ))))))))))))))))))))))))))))))
.
.
2011-10-26 22:12 . 2011-10-26 22:13	--------	d-----w-	c:\users\Tom\AppData\Local\temp
2011-10-26 22:12 . 2011-10-26 22:12	--------	d-----w-	c:\users\Default\AppData\Local\temp
2011-10-26 12:23 . 2011-10-26 22:00	56200	----a-w-	c:\programdata\Microsoft\Windows Defender\Definition Updates\{F00DEC09-73C5-45DB-B5CB-0062C1B0E4C4}\offreg.dll
2011-10-25 22:09 . 2011-10-18 00:28	6668624	----a-w-	c:\programdata\Microsoft\Windows Defender\Definition Updates\{F00DEC09-73C5-45DB-B5CB-0062C1B0E4C4}\mpengine.dll
2011-10-25 22:09 . 2011-08-15 04:25	6144	----a-w-	c:\program files\Internet Explorer\iecompat.dll
2011-10-25 02:21 . 2011-10-25 11:41	--------	d-----w-	c:\users\Tom\AppData\Roaming\vlc
2011-10-25 02:20 . 2011-10-25 02:20	--------	d-----w-	c:\program files\VideoLAN
2011-10-25 01:00 . 2011-10-25 01:00	414368	----a-w-	c:\windows\system32\FlashPlayerCPLApp.cpl
2011-10-22 10:23 . 2011-05-24 17:14	222080	------w-	c:\windows\system32\MpSigStub.exe
2011-10-21 22:23 . 2011-10-21 22:23	--------	d-----w-	c:\users\Tom\AppData\Local\Mozilla
2011-10-21 22:20 . 2011-10-21 22:20	--------	d-----w-	c:\users\Tom\AppData\Roaming\Avira
2011-10-21 22:19 . 2011-10-11 13:00	74640	----a-w-	c:\windows\system32\drivers\avgntflt.sys
2011-10-21 22:19 . 2011-10-11 13:00	36000	----a-w-	c:\windows\system32\drivers\avkmgr.sys
2011-10-21 22:19 . 2011-10-11 13:00	134344	----a-w-	c:\windows\system32\drivers\avipbb.sys
2011-10-21 22:19 . 2011-10-21 22:19	--------	d-----w-	c:\programdata\Avira
2011-10-21 22:19 . 2011-10-21 22:19	--------	d-----w-	c:\program files\Avira
2011-10-21 17:24 . 2011-10-21 17:24	--------	d-----w-	c:\program files\ESET
2011-10-20 23:42 . 2011-10-23 20:29	--------	d-----w-	c:\users\Tom\AppData\Local\Microsoft Games
2011-10-20 23:36 . 2011-10-20 23:36	--------	d-----w-	c:\users\Tom\AppData\Roaming\Malwarebytes
2011-10-20 23:36 . 2011-10-20 23:36	--------	d-----w-	c:\programdata\Malwarebytes
2011-10-20 23:36 . 2011-10-20 23:36	--------	d-----w-	c:\program files\Malwarebytes' Anti-Malware
2011-10-20 23:36 . 2011-08-31 15:00	22216	----a-w-	c:\windows\system32\drivers\mbam.sys
2011-10-20 02:35 . 2009-09-10 05:52	257024	----a-w-	c:\windows\system32\msv1_0.dll
2011-10-20 02:22 . 2009-11-25 10:47	99176	----a-w-	c:\windows\system32\PresentationHostProxy.dll
2011-10-20 02:22 . 2009-11-25 10:47	49472	----a-w-	c:\windows\system32\netfxperf.dll
2011-10-20 02:22 . 2009-11-25 10:47	297808	----a-w-	c:\windows\system32\mscoree.dll
2011-10-20 02:22 . 2009-11-25 10:47	295264	----a-w-	c:\windows\system32\PresentationHost.exe
2011-10-20 02:22 . 2009-11-25 10:47	1130824	----a-w-	c:\windows\system32\dfshim.dll
2011-10-20 01:33 . 2010-02-11 07:10	293376	----a-w-	c:\windows\system32\browserchoice.exe
2011-10-20 01:18 . 2010-03-04 04:04	146304	----a-w-	c:\windows\system32\drivers\usbvideo.sys
2011-10-20 01:18 . 2010-03-04 03:57	190976	----a-w-	c:\windows\system32\drivers\ks.sys
2011-10-20 01:15 . 2010-09-14 06:07	276992	----a-w-	c:\windows\system32\wcncsvc.dll
2011-10-19 22:32 . 2011-10-19 22:32	--------	d-----w-	c:\users\Tom\AppData\Local\Google
2011-10-19 21:49 . 2010-11-02 04:41	351232	----a-w-	c:\windows\system32\wmicmiplugin.dll
2011-10-19 21:48 . 2011-07-16 04:37	169984	----a-w-	c:\windows\system32\winsrv.dll
2011-10-19 21:47 . 2009-08-29 06:57	34816	----a-w-	c:\windows\system32\msasn1.dll
2011-10-19 21:47 . 2009-10-19 14:10	70656	----a-w-	c:\windows\system32\fontsub.dll
2011-10-19 21:47 . 2009-12-08 11:32	292864	----a-w-	c:\windows\system32\apphelp.dll
2011-10-19 21:47 . 2009-12-19 09:02	12288	----a-w-	c:\windows\system32\tsbyuv.dll
2011-10-19 21:47 . 2009-12-19 09:02	1328640	----a-w-	c:\windows\system32\quartz.dll
2011-10-19 21:47 . 2009-12-19 09:02	22016	----a-w-	c:\windows\system32\msyuv.dll
2011-10-19 21:47 . 2009-12-19 09:02	31744	----a-w-	c:\windows\system32\msvidc32.dll
2011-10-19 21:47 . 2009-12-19 09:02	13312	----a-w-	c:\windows\system32\msrle32.dll
2011-10-19 21:47 . 2009-12-19 09:02	84480	----a-w-	c:\windows\system32\mciavi32.dll
2011-10-19 21:47 . 2009-12-19 09:02	50176	----a-w-	c:\windows\system32\iyuv_32.dll
2011-10-19 21:47 . 2009-12-19 09:02	91648	----a-w-	c:\windows\system32\avifil32.dll
2011-10-19 21:43 . 2010-01-18 23:29	365568	----a-w-	c:\windows\system32\secproc_isv.dll
2011-10-19 21:43 . 2010-01-18 23:29	369152	----a-w-	c:\windows\system32\secproc.dll
2011-10-19 21:43 . 2010-01-18 23:28	324608	----a-w-	c:\windows\system32\RMActivate_isv.exe
2011-10-19 21:43 . 2010-01-18 23:29	85504	----a-w-	c:\windows\system32\secproc_ssp_isv.dll
2011-10-19 21:43 . 2010-01-18 23:29	85504	----a-w-	c:\windows\system32\secproc_ssp.dll
2011-10-19 21:43 . 2010-01-18 23:28	277504	----a-w-	c:\windows\system32\RMActivate_ssp_isv.exe
2011-10-19 21:43 . 2010-01-18 23:28	320512	----a-w-	c:\windows\system32\RMActivate.exe
2011-10-19 21:43 . 2010-01-18 23:28	280064	----a-w-	c:\windows\system32\RMActivate_ssp.exe
2011-10-19 21:39 . 2009-12-29 06:55	172032	----a-w-	c:\windows\system32\wintrust.dll
2011-10-19 21:39 . 2010-01-09 06:52	132608	----a-w-	c:\windows\system32\cabview.dll
.
.
.
((((((((((((((((((((((((((((((((((((   Find3M Bericht   ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-09-29 07:09 . 2011-10-21 22:22	134104	----a-w-	c:\program files\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((   Autostartpunkte der Registrierung   ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. 
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2009-10-29 7862816]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-10-10 1578280]
"UpdateLBPShortCut"="c:\program files\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe" [2009-06-03 103720]
"UpdateP2GoShortCut"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"UpdatePDRShortCut"="c:\program files\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe" [2008-01-04 222504]
"RemoteControl8"="c:\program files\CyberLink\PowerDVD8\PDVD8Serv.exe" [2009-04-15 91432]
"PDVD8LanguageShortcut"="c:\program files\CyberLink\PowerDVD8\Language\Language.exe" [2009-04-15 50472]
"UpdatePPShortCut"="c:\program files\CyberLink\PowerProducer\MUITransfer\MUIStartMenu.exe" [2008-12-03 218408]
"UpdatePSTShortCut"="c:\program files\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe" [2009-07-21 210216]
"APLangApp"="c:\program files\AnyPC Client\APLangApp.exe" [2009-10-20 13312]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-11-04 13830760]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2009-05-19 222504]
"fsi"="c:\program files\Phoenix Technologies Ltd\FailSafe\FailSafeLauncher.exe" [2009-09-09 9728]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2011-10-11 258512]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)
.
R2 McAfee SiteAdvisor Service;McAfee SiteAdvisor Service;c:\progra~1\mcafee\SITEAD~1\mcsacore.exe [x]
R3 Impcd;Impcd;c:\windows\system32\DRIVERS\Impcd.sys [2009-10-26 125696]
R3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [2009-07-13 139776]
S1 avkmgr;avkmgr;c:\windows\system32\DRIVERS\avkmgr.sys [2011-10-11 36000]
S1 SABI;SAMSUNG Kernel Driver For Windows 7;c:\windows\system32\Drivers\SABI.sys [2009-05-28 10752]
S1 vwififlt;Virtual WiFi Filter Driver;c:\windows\system32\DRIVERS\vwififlt.sys [2009-07-13 48128]
S2 AntiVirSchedulerService;Avira Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2011-10-11 86224]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
S2 OberonGameConsoleService;Oberon Media Game Console service;c:\program files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe [2009-08-13 44312]
S2 Rezip;Rezip;c:\windows\SYSTEM32\Rezip.exe [2009-03-05 311296]
S3 NVHDA;Service for NVIDIA High Definition Audio Driver;c:\windows\system32\drivers\nvhda32v.sys [2009-06-27 66080]
S3 yukonw7;NDIS6.2 Miniport Driver for Marvell Yukon Ethernet Controller;c:\windows\system32\DRIVERS\yk62x86.sys [2009-09-28 315392]
.
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\users\Tom\AppData\Roaming\Mozilla\Firefox\Profiles\gq8vyvu9.default\
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
Toolbar-Locked - (no file)
SafeBoot-mcmscsvc
SafeBoot-MCODS
.
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Zeit der Fertigstellung: 2011-10-27  00:15:05
ComboFix-quarantined-files.txt  2011-10-26 22:15
.
Vor Suchlauf: 6 Verzeichnis(se), 59.477.852.160 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 60.789.518.336 Bytes frei
.
- - End Of File - - BFB88E929B7316F9EF2CE922F8F3AF60
           |  
|    |  #27 | 
|    /// Winkelfunktion  /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.            GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM! Downloade dir bitte 
 Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none). 
				__________________   Logfiles bitte immer in CODE-Tags posten     |  
|    |  #28 | |
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Hier der GMER Log:           GMER Logfile: Code: 
   ATTFilter  GMER 1.0.15.15641 - GMER - Rootkit Detector and Remover
Rootkit scan 2011-10-27 13:18:42
Windows 6.1.7600  Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-1 WDC_WD32 rev.11.0
Running: 4wjq39i5.exe; Driver: C:\Users\Tom\AppData\Local\Temp\uwldipow.sys
---- System - GMER 1.0.15 ----
SSDT            90688516                                                                                         ZwCreateSection
SSDT            90688520                                                                                         ZwRequestWaitReplyPort
SSDT            9068851B                                                                                         ZwSetContextThread
SSDT            90688525                                                                                         ZwSetSecurityObject
SSDT            9068852A                                                                                         ZwSystemDebugControl
SSDT            906884B7                                                                                         ZwTerminateProcess
---- Kernel code sections - GMER 1.0.15 ----
.text           ntkrnlpa.exe!ZwSaveKeyEx + 13AD                                                                  83254539 1 Byte  [06]
.text           ntkrnlpa.exe!KiDispatchInterrupt + 5A2                                                           83279092 19 Bytes  [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}
.text           ntkrnlpa.exe!RtlSidHashLookup + 350                                                              832809B0 4 Bytes  [16, 85, 68, 90] {PUSH SS; TEST [EAX-0x70], EBP}
.text           ntkrnlpa.exe!RtlSidHashLookup + 6AC                                                              83280D0C 4 Bytes  [20, 85, 68, 90]
.text           ntkrnlpa.exe!RtlSidHashLookup + 6F0                                                              83280D50 4 Bytes  [1B, 85, 68, 90]
.text           ntkrnlpa.exe!RtlSidHashLookup + 76C                                                              83280DCC 4 Bytes  [25, 85, 68, 90]
.text           ntkrnlpa.exe!RtlSidHashLookup + 7C0                                                              83280E20 4 Bytes  [2A, 85, 68, 90]
.text           ...                                                                                              
.text           autochk.exe                                                                                      002A1204 4 Bytes  [00, 00, 00, 00] {ADD [EAX], AL; ADD [EAX], AL}
.text           autochk.exe                                                                                      002A120C 1 Byte  [00]
.text           autochk.exe                                                                                      002A1210 1 Byte  [00]
.text           autochk.exe                                                                                      002A1214 2 Bytes  [00, 00] {ADD [EAX], AL}
.text           autochk.exe                                                                                      002A1218 2 Bytes  [00, 00] {ADD [EAX], AL}
.text           ...                                                                                              
---- User code sections - GMER 1.0.15 ----
.text           C:\Program Files\Mozilla Firefox\plugin-container.exe[2232] USER32.dll!GetWindowInfo             76B66A82 5 Bytes  JMP 60A789A7 C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text           C:\Program Files\Mozilla Firefox\plugin-container.exe[2232] USER32.dll!TrackPopupMenu            76B84B3B 5 Bytes  JMP 60A78F65 C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text           C:\Program Files\Mozilla Firefox\firefox.exe[4716] ntdll.dll!LdrLoadDll                          7758F5B5 5 Bytes  JMP 608FFAE0 C:\Program Files\Mozilla Firefox\xul.dll (Mozilla Foundation)
---- Devices - GMER 1.0.15 ----
AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0                                                          Wdf01000.sys (Kernelmodustreiber-Frameworklaufzeit/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume1                                                           fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume2                                                           fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume3                                                           fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume4                                                           fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume5                                                           fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
---- Registry - GMER 1.0.15 ----
Reg             HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\0c6076fedf8b                      
Reg             HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\0c6076fedf8b (not active ControlSet)  
---- EOF - GMER 1.0.15 ----
          Ich bin mir nicht sicher, ob ich bei OSAM alles richtig gemacht habe: OSAM Logfile: Code: 
   ATTFilter  Report of OSAM: Autorun Manager v5.0.11926.0 hxxp://www.online-solutions.ru/en/ Saved at 13:22:58 on 27.10.2011 OS: Windows 7 Home Premium Edition (Build 7600), 32-bit Default Browser: Mozilla Corporation Firefox 7.0.1 Scanner Settings [x] Rootkits detection (hidden registry) [x] Rootkits detection (hidden files) [x] Retrieve files information [x] Check Microsoft signatures Filters [ ] Trusted entries [ ] Empty entries [x] Hidden registry entries (rootkit activity) [x] Exclusively opened files [x] Not found files [x] Files without detailed information [x] Existing files [ ] Non-startable services [ ] Non-startable drivers [x] Active entries [x] Disabled entries [Control Panel Objects] -----( %SystemRoot%\system32 )----- "FlashPlayerCPLApp.cpl" - "Adobe Systems Incorporated" - C:\windows\system32\FlashPlayerCPLApp.cpl "nvcpl.cpl" - "NVIDIA Corporation" - C:\windows\system32\nvcpl.cpl [Drivers] -----( HKLM\SYSTEM\CurrentControlSet\Services )----- "avgntflt" (avgntflt) - "Avira GmbH" - C:\windows\System32\DRIVERS\avgntflt.sys "avipbb" (avipbb) - "Avira GmbH" - C:\windows\System32\DRIVERS\avipbb.sys "avkmgr" (avkmgr) - "Avira GmbH" - C:\windows\System32\DRIVERS\avkmgr.sys "catchme" (catchme) - ? - C:\Users\Tom\AppData\Local\Temp\catchme.sys (File not found) "FssFltr" (fssfltr) - "Microsoft Corporation" - C:\windows\System32\DRIVERS\fssfltr.sys "ssmdrv" (ssmdrv) - "Avira GmbH" - C:\windows\System32\DRIVERS\ssmdrv.sys "uwldipow" (uwldipow) - ? - C:\Users\Tom\AppData\Local\Temp\uwldipow.sys (Hidden registry entry, rootkit activity | File not found) [Explorer] -----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )----- {F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll -----( HKLM\Software\Classes\Protocols\Filter )----- {807563E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL -----( HKLM\Software\Classes\Protocols\Handler )----- {314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll {828030A1-22C1-4009-854F-8E305202313F} "livecall" - "Microsoft Corporation" - C:\PROGRA~1\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL {0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll {828030A1-22C1-4009-854F-8E305202313F} "msnim" - "Microsoft Corporation" - C:\PROGRA~1\WIC4A1~1\MESSEN~1\MSGRAP~1.DLL {03C514A3-1EFB-4856-9F99-10D7BE1653C0} "Windows Live Mail HTML Asynchronous Pluggable Protocol Handler" - "Microsoft Corporation" - C:\Program Files\Windows Live\Mail\mailcomm.dll -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )----- {0563DB41-F538-4B37-A92D-4659049B7766} "CLSID_WLMCMimeFilter" - "Microsoft Corporation" - C:\Program Files\Windows Live\Mail\mailcomm.dll {A70C977A-BF00-412C-90B7-034C51DA2439} "DesktopContext Class" - "NVIDIA Corporation" - C:\windows\system32\nvcpl.dll {42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office12\msohevi.dll {993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll {5858A72C-C2B4-4dd7-B2BF-B76DB1BD9F6C} "Microsoft Office OneNote Namespace Extension for Windows Desktop Search" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\ONFILTER.DLL {C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll {3D1975AF-48C6-4f8e-A182-BE0E08FA86A9} "NVIDIA CPL Context Menu Extension" - "NVIDIA Corporation" - C:\windows\system32\nvshext.dll {FFB699E0-306A-11d3-8BD1-00104B6F7516} "NVIDIA CPL Extension" - "NVIDIA Corporation" - C:\windows\system32\nvcpl.dll {45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira Operations GmbH & Co. KG" - C:\Program Files\Avira\AntiVir Desktop\shlext.dll {2BE99FD4-A181-4996-BFA9-58C5FFD11F6C} "Windows Live Photo Gallery Autoplay Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe {00F30F64-AC33-42F5-8FD1-5DC2D3FDE06C} "Windows Live Photo Gallery Editor Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe {00F3712A-CA79-45B4-9E4D-D7891E7F8B9D} "Windows Live Photo Gallery Editor Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll {00F30F90-3E96-453B-AFCD-D71989ECC2C7} "Windows Live Photo Gallery Viewer Autoplay Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll {00F33137-EE26-412F-8D71-F84E4C2C6625} "Windows Live Photo Gallery Viewer Autoplay Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll {00F374B7-B390-4884-B372-2FC349F2172B} "Windows Live Photo Gallery Viewer Drop Target" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoGallery.exe {00F346CB-35A4-465B-8B8F-65A29DBAB1F6} "Windows Live Photo Gallery Viewer Shim" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\PhotoViewerShim.dll {B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - "Alexander Roshal" - C:\Program Files\WinRAR\rarext.dll {06A2568A-CED6-4187-BB20-400B8C02BE5A} "{06A2568A-CED6-4187-BB20-400B8C02BE5A}" - "Microsoft Corporation" - C:\Program Files\Windows Live\Photo Gallery\WLXPhotoAcquireWizard.exe [Internet Explorer] -----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )----- ITBar7Height "ITBar7Height" - ? - (File not found | COM-object registry key not found) <binary data> "ITBar7Layout" - ? - (File not found | COM-object registry key not found) -----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )----- {7530BFB8-7293-4D34-9923-61A11451AFC5} "OnlineScanner Control" - "ESET" - C:\PROGRA~1\ESET\ESETON~1\ONLINE~1.OCX / hxxp://download.eset.com/special/eos/OnlineScanner.cab -----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )----- {48E73304-E1D6-4330-914C-F5F514E3486C} "An OneNote senden" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\ONBttnIE.dll {5F7B1267-94A9-47F5-98DB-E99415F33AEC} "In Blog veröffentlichen" - "Microsoft Corporation" - C:\Program Files\Windows Live\Writer\WriterBrowserExtension.dll {FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Research" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~3\Office12\REFIEBAR.DLL -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )----- {18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll {9030D464-4C02-4ABF-8ECC-5164760863C6} "Windows Live Anmelde-Hilfsprogramm" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll {5C255C8A-E604-49b4-9D64-90988571CECB} "{5C255C8A-E604-49b4-9D64-90988571CECB}" - ? - (File not found | COM-object registry key not found) [Logon] -----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )----- "desktop.ini" - ? - C:\Users\Tom\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini -----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )----- "desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini -----( HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd )----- "StartupPrograms" - ? - rdpclip (File not found) -----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )----- "Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe" "APLangApp" - "DoctorSoft" - "C:\Program Files\AnyPC Client\APLangApp.exe" "avgnt" - "Avira Operations GmbH & Co. KG" - "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min "CLMLServer" - "CyberLink" - "C:\Program Files\CyberLink\Power2Go\CLMLSvc.exe" "fsi" - ? - C:\Program Files\Phoenix Technologies Ltd\FailSafe\FailSafeLauncher.exe "NvCplDaemon" - "NVIDIA Corporation" - RUNDLL32.EXE C:\windows\system32\NvCpl.dll,NvStartup "PDVD8LanguageShortcut" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerDVD8\Language\Language.exe" "RemoteControl8" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerDVD8\PDVD8Serv.exe" "UCam_Menu" - "CyberLink Corp." - "C:\Program Files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\YouCam" UpdateWithCreateOnce "Software\CyberLink\YouCam\2.0" "UpdateLBPShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\LabelPrint\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\LabelPrint" UpdateWithCreateOnce "Software\CyberLink\LabelPrint\2.5" "UpdateP2GoShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\Power2Go" UpdateWithCreateOnce "SOFTWARE\CyberLink\Power2Go\6.0" "UpdatePDRShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerDirector\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\PowerDirector" UpdateWithCreateOnce "Software\CyberLink\PowerDirector\7.0" "UpdatePPShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\PowerProducer\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\PowerProducer" UpdateWithCreateOnce "Software\CyberLink\PowerProducer\5.0" "UpdatePSTShortCut" - "CyberLink Corp." - "C:\Program Files\CyberLink\DVD Suite\MUITransfer\MUIStartMenu.exe" "C:\Program Files\CyberLink\DVD Suite" UpdateWithCreateOnce "Software\CyberLink\PowerStarter" [Print Monitors] -----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )----- "Send To Microsoft OneNote Monitor" - "Microsoft Corporation" - C:\windows\system32\msonpmon.dll [Services] -----( HKLM\SYSTEM\CurrentControlSet\Services )----- "Avira Echtzeit Scanner" (AntiVirService) - "Avira Operations GmbH & Co. KG" - C:\Program Files\Avira\AntiVir Desktop\avguard.exe "Avira Planer" (AntiVirSchedulerService) - "Avira Operations GmbH & Co. KG" - C:\Program Files\Avira\AntiVir Desktop\sched.exe "Cyberlink RichVideo Service(CRVS)" (RichVideo) - ? - C:\Program Files\CyberLink\Shared files\RichVideo.exe "McAfee SiteAdvisor Service" (McAfee SiteAdvisor Service) - ? - c:\PROGRA~1\mcafee\SITEAD~1\mcsacore.exe (File not found) "Microsoft .NET Framework NGEN v4.0.30319_X86" (clr_optimization_v4.0.30319_32) - "Microsoft Corporation" - C:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe "Microsoft Office Diagnostics Service" (odserv) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE "NVIDIA Display Driver Service" (nvsvc) - "NVIDIA Corporation" - C:\windows\system32\nvvsvc.exe "Oberon Media Game Console service" (OberonGameConsoleService) - ? - C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe "Office Source Engine" (ose) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE "Rezip" (Rezip) - ? - C:\windows\SYSTEM32\Rezip.exe "Windows Live Family Safety-Dienst" (fsssvc) - "Microsoft Corporation" - C:\Program Files\Windows Live\Family Safety\fsssvc.exe ===[ Logfile end ]=========================================[ Logfile end ]=== If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru[/QUOTE] Zitat:  
 Geändert von tomtom84 (27.10.2011 um 12:53 Uhr)  |  
|    |  #29 | |
|    /// Winkelfunktion  /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung RecoveryZitat:  
 Wir sollten danach den MBR fixen, sichere für den Fall der Fälle ALLE wichtigen Daten, auch wenn meistens alles glatt geht. Starte nach der Datensicherung aswmbr erneut und klick auf den Button FIXMBR. Anschließend Windows neu starten und ein neues Log mit aswMBR machen. 
				__________________   Logfiles bitte immer in CODE-Tags posten     |  
|    |  #30 | 
  ![]() ![]()  |    BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery Wahrscheinlich stelle ich mich gerade reichlich dämlich an, aber ich habe es leider weder hinbekommen die rezip.exe mit osam zu deaktivieren noch zu löschen...          Ich finde den Eintrag zwar, weiß dann aber nicht wie ich vorgehen muss.  |  
![]()  |  
| Themen zu BOO/TDss.M im Masterbootsektor gefunden.(Antivir) Auch nach Systemrücksetzung mit Samsung Recovery | 
| alternate, antivir, ausreichend, automatisch, boo/tdss.m, c:\windows\system32\rundll32.exe, clients, download, facebook, hoffe, icq, install.exe, jdownloader, links, live, mas, masterbootsektor hd0, mozilla thunderbird, neue, neustart, nicht gefunden, nvlddmkm.sys, plug-in, problem, programm, rechner, recover, recovery, richtlinie, samsung, samsung recovery solutions 4, schonmal, seite, shell32.dll, solutions, thread, troja, version=1.0, webcheck, wechsel, wechselt, win |