Zurück   Trojaner-Board > Malware entfernen > Plagegeister aller Art und deren Bekämpfung

Plagegeister aller Art und deren Bekämpfung: Verdacht auf RootKit

Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen.

Antwort
Alt 26.11.2007, 09:07   #1
Schneuf
 
Verdacht auf RootKit - Ausrufezeichen

Verdacht auf RootKit



Erstmal hallo

Ich hab folgendes Problem ich habe die vermutung das ich mir irgent was eingefangen habe. Und ein Kumpel von mir hat die Vermutung gestellt das ich möglicher weise mir ein rootkit eingefangen habe aber muss nicht sein.
So jetzt brauche ich eure Hilfe:

1. wie kann ich meinen Rechner auf Rootkits durchsuchen ?
2. wie kann ich anschließend das rootkit löschen ?

Also ich habe hier mal im Forum rumgescheit und habe mir schon mal HijackThis und F-Secure BlackLight Rootkit Eliminator besorgt nur das problem is Blacklight funzt nicht bei mir

Wenn ich das starte kommt folgender Fehler:
The evaluation period for this version of F-Secure BlackLight has expired

For the latest version, pleas visit our web site.

Also wie gesagt ich würde gerne sicher stellen ob ich irgent was in der richtung habe.
Ich hoffe ihr könnt mir Helfen

Danke im Vorraus

Alt 26.11.2007, 09:18   #2
Franz1968
/// Helfer-Team
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



Hallo,

eine einfache Möglichkeit ist, dein Systemdatum auf den 30. September zurückzustellen. Dann läuft Blacklight.

Poste beide Logs (HijackThis und Blacklight), dann sehen wir weiter. Wenn allerdings tatsächlich ein Rootkit aktiv ist oder war, kommst du um ein Neuaufsetzen nicht herum. Wie kommt ihr übrigens auf den Rootkit-Verdacht?
__________________

__________________

Alt 26.11.2007, 09:21   #3
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



also ich Persönlich hatte nicht den verdacht
nur ich hatte in letzterzeit so merkwürdige Aktivitäten auf meine Rechner zb hatte ich auf einmal ein 2. Benutzer Konto mit dem Name NET.ASP oder so ähnlich mein System leuft auch unstabieler als sonst Spiele sind mitten drin einfach ausgegangen oder haben sich direckt aufgehangen
__________________

Alt 26.11.2007, 09:24   #4
Franz1968
/// Helfer-Team
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



Ok, wie gesagt:
Zitat:
Poste beide Logs (HijackThis und Blacklight), dann sehen wir weiter.
__________________
Alle Tipps und Anleitungen ohne Gewähr

Alt 26.11.2007, 09:28   #5
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



ich hatte gestern schon mit einen andere programm gescant (McAfee - Stinger) da hat er nichts gefunden

Ich scann jetzt noch mal mit Blacklight


Geändert von Schneuf (26.11.2007 um 09:58 Uhr)

Alt 26.11.2007, 09:38   #6
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



Hier die LogFiles

Blacklight:
09/30/07 10:26:55 [Info]: BlackLight Engine 1.0.64 initialized
09/30/07 10:26:55 [Info]: OS: 5.1 build 2600 (Service Pack 2)
09/30/07 10:26:55 [Note]: 7019 4
09/30/07 10:26:55 [Note]: 7005 0
09/30/07 10:26:59 [Note]: 7006 0
09/30/07 10:26:59 [Note]: 7011 1124
09/30/07 10:26:59 [Note]: 7026 0
09/30/07 10:26:59 [Note]: 7026 0
09/30/07 10:27:00 [Note]: FSRAW library version 1.7.1022
09/30/07 10:29:20 [Note]: 2000 1012
09/30/07 10:31:11 [Note]: 7007 0

Verdacht auf RootKit-blacklight.jpg

HijackThis:

Logfile of HijackThis v1.99.1
Scan saved at 10:31:32, on 30.09.2007
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
C:\Programme\Norton Internet Security\ISSVC.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
C:\WINDOWS\Explorer.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\system32\nvsvc32.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\WINDOWS\system32\PnkBstrA.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
C:\WINDOWS\RTHDCPL.EXE
C:\WINDOWS\system32\RUNDLL32.EXE
C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe
C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
C:\Programme\HP\HP Software Update\HPWuSchd2.exe
C:\Programme\CursorXP\CursorXP.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDClock.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDCountdown.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDPop3.exe
C:\Programme\Stardock\ObjectDock\ObjectDock.exe
C:\Programme\Logitech\GamePanel Software\LCD Manager\Applets\LCDMedia.exe
C:\Programme\HP\Digital Imaging\bin\hpqSTE08.exe
C:\Programme\Outlook Express\msimn.exe
C:\PROGRA~1\MOZILL~1\FIREFOX.EXE
C:\Programme\QIP\qip.exe
C:\This.exe

O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: Norton Internet Security - {9ECB9560-04F9-4bbc-943D-298DDF1699E1} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O3 - Toolbar: Norton Internet Security - {0B53EAC3-8D69-4b9e-9B19-A37C9A5676A7} - C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE
O4 - HKLM\..\Run: [Alcmtr] ALCMTR.EXE
O4 - HKLM\..\Run: [JMB36X IDE Setup] C:\WINDOWS\JM\JMInsIDE.exe
O4 - HKLM\..\Run: [36X Raid Configurer] C:\WINDOWS\system32\JMRaidSetup.exe boot
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Launch LCDMon] "C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe"
O4 - HKLM\..\Run: [Launch LGDCore] "C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE
O4 - HKLM\..\Run: [ccApp] "C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"
O4 - HKLM\..\Run: [Symantec NetDriver Monitor] C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [Kernel and Hardware Abstraction Layer] KHALMNPR.EXE
O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe
O4 - HKCU\..\Run: [CursorXP] "C:\Programme\CursorXP\CursorXP.exe" -s
O4 - Startup: Stardock ObjectDock.lnk = C:\Programme\Stardock\ObjectDock\ObjectDock.exe
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O4 - Global Startup: Logitech SetPoint.lnk = C:\Programme\Logitech\SetPoint\SetPoint.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O17 - HKLM\System\CCS\Services\Tcpip\..\{1BDE6C26-AE26-47AD-8806-A24B75F9BE94}: NameServer =
O20 - Winlogon Notify: WBSrv - C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll
O23 - Service: Automatisches LiveUpdate - Scheduler - Symantec Corporation - C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe
O23 - Service: Symantec Event Manager (ccEvtMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
O23 - Service: Symantec Network Proxy (ccProxy) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe
O23 - Service: Symantec Password Validation (ccPwdSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccPwdSvc.exe
O23 - Service: Symantec Settings Manager (ccSetMgr) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe
O23 - Service: ISSvc (ISSVC) - Symantec Corporation - C:\Programme\Norton Internet Security\ISSVC.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: Norton AntiVirus Auto-Protect-Dienst (navapsvc) - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe
O23 - Service: NVIDIA Display Driver Service (NVSvc) - NVIDIA Corporation - C:\WINDOWS\system32\nvsvc32.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: PnkBstrA - Unknown owner - C:\WINDOWS\system32\PnkBstrA.exe
O23 - Service: SAVScan - Symantec Corporation - C:\Programme\Norton Internet Security\Norton AntiVirus\SAVScan.exe
O23 - Service: ScriptBlocking Service (SBService) - Symantec Corporation - C:\PROGRA~1\GEMEIN~1\SYMANT~1\SCRIPT~1\SBServ.exe
O23 - Service: Symantec Network Drivers Service (SNDSrvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe
O23 - Service: Symantec SPBBCSvc (SPBBCSvc) - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe
O23 - Service: Symantec Core LC - Symantec Corporation - C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe
O23 - Service: TuneUp WinStyler Theme Service (TUWinStylerThemeSvc) - TuneUp Software GmbH - C:\Programme\TuneUp Utilities 2006\WinStylerThemeSvc.exe

-------------------------------------------
edit: kann man bei Blacklight auch einstellen das der die anderen Festplatten Scannen soll weil der hta nur C:\ gescant

Alt 26.11.2007, 10:05   #7
sibrag
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



wenn ich mir die running processes ansehe ist da nix blacklight meldet nix verdächtiges denk eher das dir da einer ein streich spielt und dich verusichern will aber mal abwarten was die andern meinen

Alt 26.11.2007, 10:05   #8
Franz1968
/// Helfer-Team
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



Deine Logfiles sind m.E. unauffällig. Eine Frage:
Zitat:
Zitat von Schneuf Beitrag anzeigen
O17 - HKLM\System\CCS\Services\Tcpip\..\{1BDE6C26-AE26-47AD-8806-A24B75F9BE94}: NameServer =
Hast du hier (hinter dem Gleichheitszeichen) eine IP-Adresse oder einen Domainnamen editiert? Wenn ja, welche/n?
Zitat:
edit: kann man bei Blacklight auch einstellen das der die anderen Festplatten Scannen soll weil der hta nur C:\ gescant
Nein, das kann man nicht. Nach einem Rootkit sieht es aber auch derzeit nicht aus. Daher führe folgende Scans durch:

1. Silentrunners:
Zitat:
Lade SilentRunners von dieser Seite auf den Desktop runter. Alle Programme schließen und SilentRunners starten. In der Abfrage "nein" wählen, damit die "supplementary searches" ebenfalls ausgeführt werden. Die weitere Abfrage mit "ja" bestätigen. Nun warten, bis SilentRunners mit einem Fenster bestätigt fertig zu sein, dies kann einige Zeit dauern. Das Logfile findest Du danach auf dem Desktop. Dessen Inhalt posten.
(Anleitung von KarlKarl)

2. ComboFix

3. eScan, nach der Anleitung, die du hier im Unterforum "Anleitungen" findest. Poste im Anschluss die Ergebnisse der find.bat, wie es in der Anleitung beschrieben ist.
__________________
Alle Tipps und Anleitungen ohne Gewähr

Alt 26.11.2007, 10:16   #9
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



ja ich hab die ip editiert -> 81.173.194.68 194.8.194.60

edit: muss ich den escan machen ? weil ich habe keinen router

Alt 26.11.2007, 10:20   #10
sibrag
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



mach mal noch was franz gesagt hat um sicher zu gehen aber die kiste sieht sauber aus das asp.net konto kommt halt wenn asp.net installiert ist um irgendwelche rechteprobleme zu vermeiden wird dieses konto angelegt arbeiten mehrere Leute mit dem Rechner?

Alt 26.11.2007, 10:22   #11
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



nein nur ich arbeite an diesen PC

bei deisen SilentRunners meldet mein AntiViren Programm ein Bösartiges Skript ... soll ich das trotzdem machen ?

Alt 26.11.2007, 10:31   #12
sibrag
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



was für ein skript? lass silentrunners mal durchlaufen und poste den log

Alt 26.11.2007, 10:35   #13
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



so also

Silent Runners:

"Silent Runners.vbs", revision 52, http://www.silentrunners.org/
Operating System: Windows XP SP2
Output limited to non-default values, except where indicated by "{++}"


Startup items buried in registry:
---------------------------------

HKCU\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"CursorXP" = ""C:\Programme\CursorXP\CursorXP.exe" -s" [" "]

HKLM\Software\Microsoft\Windows\CurrentVersion\Run\ {++}
"RTHDCPL" = "RTHDCPL.EXE" ["Realtek Semiconductor Corp."]
"Alcmtr" = "ALCMTR.EXE" ["Realtek Semiconductor Corp."]
"JMB36X IDE Setup" = "C:\WINDOWS\JM\JMInsIDE.exe" [null data]
"36X Raid Configurer" = "C:\WINDOWS\system32\JMRaidSetup.exe boot" ["Gigabyte Technology Corp."]
"NvCplDaemon" = "RUNDLL32.EXE C:\WINDOWS\system32\NvCpl.dll,NvStartup" [MS]
"nwiz" = "nwiz.exe /install" ["NVIDIA Corporation"]
"NvMediaCenter" = "RUNDLL32.EXE C:\WINDOWS\system32\NvMcTray.dll,NvTaskbarInit" [MS]
"Launch LCDMon" = ""C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe"" ["Logitech Inc."]
"Launch LGDCore" = ""C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" /SHOWHIDE" ["Logitech Inc."]
"ccApp" = ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe"" ["Symantec Corporation"]
"Symantec NetDriver Monitor" = "C:\PROGRA~1\SYMNET~1\SNDMon.exe /Consumer" ["Symantec Corporation"]
"KernelFaultCheck" = "C:\WINDOWS\system32\dumprep 0 -k"
"Kernel and Hardware Abstraction Layer" = "KHALMNPR.EXE" ["Logitech Inc."]
"HP Software Update" = "C:\Programme\HP\HP Software Update\HPWuSchd2.exe" ["Hewlett-Packard Development Company, L.P."]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3}\(Default) = (no title provided)
-> {HKLM...CLSID} = "AcroIEHlprObj Class"
\InProcServer32\(Default) = "C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll" ["Adobe Systems Incorporated"]
{9ECB9560-04F9-4bbc-943D-298DDF1699E1}\(Default) = "Norton Internet Security"
-> {HKLM...CLSID} = "CNisExtBho Class"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll" ["Symantec Corporation"]
{BDF3E430-B101-42AD-A544-FADC6B084872}\(Default) = "NAV Helper"
-> {HKLM...CLSID} = "CNavExtBho Class"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\
"{42071714-76d4-11d1-8b24-00a0c9068ff3}" = "CPL-Erweiterung für Anzeigeverschiebung"
-> {HKLM...CLSID} = "CPL-Erweiterung für Anzeigeverschiebung"
\InProcServer32\(Default) = "deskpan.dll" [file not found]
"{88895560-9AA2-1069-930E-00AA0030EBC8}" = "Erweiterung für HyperTerminal-Icons"
-> {HKLM...CLSID} = "HyperTerminal Icon Ext"
\InProcServer32\(Default) = "C:\WINDOWS\System32\hticons.dll" ["Hilgraeve, Inc."]
"{A70C977A-BF00-412C-90B7-034C51DA2439}" = "NvCpl DesktopContext Class"
-> {HKLM...CLSID} = "DesktopContext Class"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{FFB699E0-306A-11d3-8BD1-00104B6F7516}" = "Play on my TV helper"
-> {HKLM...CLSID} = "NVIDIA CPL Extension"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvcpl.dll" ["NVIDIA Corporation"]
"{1CDB2949-8F65-4355-8456-263E7C208A5D}" = "Desktop Explorer"
-> {HKLM...CLSID} = "Desktop Explorer"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A47}" = "Desktop Explorer Menu"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{1E9B04FB-F9E5-4718-997B-B8DA88302A48}" = "nView Desktop Context Menu"
-> {HKLM...CLSID} = "nView Desktop Context Menu"
\InProcServer32\(Default) = "C:\WINDOWS\system32\nvshell.dll" ["NVIDIA Corporation"]
"{B41DB860-8EE4-11D2-9906-E49FADC173CA}" = "WinRAR shell extension"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]
"{2F5AC606-70CF-461C-BFE1-734234536262}" = "WindowBlinds CPL Extension"
-> {HKLM...CLSID} = "DisplayCplExt Class"
\InProcServer32\(Default) = "C:\Programme\Stardock\Object Desktop\WindowBlinds\wbui.dll" ["Stardock.Net, Inc"]
"{42042206-2D85-11D3-8CFF-005004838597}" = "Microsoft Office HTML Icon Handler"
-> {HKLM...CLSID} = (no title provided)
\InProcServer32\(Default) = "C:\Programme\Microsoft Office\Office10\msohev.dll" [MS]
"{00DF1F20-0849-A4D1-0239-00D0AF3E9CB0}" = "TuneUp Shredder Shell Context Menu Extension"
-> {HKLM...CLSID} = "TuneUp Shredder Shell Context Menu Extension"
\InProcServer32\(Default) = ""C:\Programme\TuneUp Utilities 2006\sdshelex.dll"" ["TuneUp Software GmbH"]
"{23170F69-40C1-278A-1000-000100020000}" = "7-Zip Shell Extension"
-> {HKLM...CLSID} = "7-Zip Shell Extension"
\InProcServer32\(Default) = "C:\Programme\7-Zip\7-zip.dll" ["Igor Pavlov"]
"{DC70C4A5-2044-4c59-B806-DEFB9AE0DF7C}" = "Logitech Setpoint Extension"
-> {HKLM...CLSID} = "KbLogiExt Class"
\InProcServer32\(Default) = "C:\Programme\Logitech\SetPoint\kbcplext.dll" ["Logitech Inc."]
"{B9B9F083-2B04-452A-8691-83694AC1037B}" = "Logitech Setpoint Extension"
-> {HKLM...CLSID} = "LogiExt Class"
\InProcServer32\(Default) = "C:\Programme\Logitech\SetPoint\mcplext.dll" ["Logitech Inc."]
"{D0FAC080-AE1A-11ce-8016-CE90976DC901}" = "Picture Publisher Schnellansicht"
-> {HKLM...CLSID} = "Picture Publisher File Viewer"
\InProcServer32\(Default) = "ppiv30.dll" [null data]

HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks\
<<!>> "{FBF23B40-E3F0-101B-8488-00AA003E56F8}" = (no title provided)
-> {HKLM...CLSID} = "Internetverknüpfung"
\InProcServer32\(Default) = "shdocvw.dll" [MS]

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows\
<<!>> "AppInit_DLLs" = "wbsys.dll" ["Stardock.Net, Inc"]

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify\
<<!>> WBSrv\DLLName = "C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll" ["Stardock"]

HKLM\Software\Classes\*\shellex\ContextMenuHandlers\
7-Zip\(Default) = "{23170F69-40C1-278A-1000-000100020000}"
-> {HKLM...CLSID} = "7-Zip Shell Extension"
\InProcServer32\(Default) = "C:\Programme\7-Zip\7-zip.dll" ["Igor Pavlov"]
Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
-> {HKLM...CLSID} = "IEContextMenu Class"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
TuneUp Shredder\(Default) = "{00DF1F20-0849-A4D1-0239-00D0AF3E9CB0}"
-> {HKLM...CLSID} = "TuneUp Shredder Shell Context Menu Extension"
\InProcServer32\(Default) = ""C:\Programme\TuneUp Utilities 2006\sdshelex.dll"" ["TuneUp Software GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\Software\Classes\Directory\shellex\ContextMenuHandlers\
7-Zip\(Default) = "{23170F69-40C1-278A-1000-000100020000}"
-> {HKLM...CLSID} = "7-Zip Shell Extension"
\InProcServer32\(Default) = "C:\Programme\7-Zip\7-zip.dll" ["Igor Pavlov"]
TuneUp Shredder\(Default) = "{00DF1F20-0849-A4D1-0239-00D0AF3E9CB0}"
-> {HKLM...CLSID} = "TuneUp Shredder Shell Context Menu Extension"
\InProcServer32\(Default) = ""C:\Programme\TuneUp Utilities 2006\sdshelex.dll"" ["TuneUp Software GmbH"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]

HKLM\Software\Classes\Folder\shellex\ContextMenuHandlers\
Symantec.Norton.Antivirus.IEContextMenu\(Default) = "{5345A4D5-41EB-4A2F-9616-CE1D4F6C35B2}"
-> {HKLM...CLSID} = "IEContextMenu Class"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]
WinRAR\(Default) = "{B41DB860-8EE4-11D2-9906-E49FADC173CA}"
-> {HKLM...CLSID} = "WinRAR"
\InProcServer32\(Default) = "C:\Programme\WinRAR\rarext.dll" [null data]


Group Policies {GPedit.msc branch and setting}:
-----------------------------------------------

Note: detected settings may not have any effect.

HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\

"shutdownwithoutlogon" = (REG_DWORD) hex:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Shutdown: Allow system to be shut down without having to log on}

"undockwithoutlogon" = (REG_DWORD) hex:0x00000001
{Computer Configuration|Windows Settings|Security Settings|Local Policies|Security Options|
Devices: Allow undock without having to log on}


Active Desktop and Wallpaper:
-----------------------------

Active Desktop may be disabled at this entry:
HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellState

Displayed if Active Desktop disabled and wallpaper not set by Group Policy:
HKCU\Control Panel\Desktop\
"Wallpaper" = "C:\Programme\Stardock\Object Desktop\WindowBlinds\Schneuf0rwall2.bmp"


Startup items in "Schneuf0r" & "All Users" startup folders:
-----------------------------------------------------------

C:\Dokumente und Einstellungen\Schneuf0r\Startmenü\Programme\Autostart
"Stardock ObjectDock" -> shortcut to: "C:\Programme\Stardock\ObjectDock\ObjectDock.exe" ["Stardock"]

C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart
"HP Digital Imaging Monitor" -> shortcut to: "C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe" ["Hewlett-Packard Development Company, L.P."]
"Logitech SetPoint" -> shortcut to: "C:\Programme\Logitech\SetPoint\SetPoint.exe" ["Logitech Inc."]


Enabled Scheduled Tasks:
------------------------

"1-Klick-Wartung" -> launches: "C:\Programme\TuneUp Utilities 2006\SystemOptimizer.exe /schedulestart" ["TuneUp Software GmbH"]
"Norton AntiVirus - Meinen Computer prüfen - Schneuf0r" -> launches: "C:\PROGRA~1\NORTON~1\NORTON~1\Navw32.exe /task:"C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec\Norton AntiVirus\Tasks\mycomp.sca"" ["Symantec Corporation"]


Winsock2 Service Provider DLLs:
-------------------------------

Namespace Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\NameSpace_Catalog5\Catalog_Entries\ {++}
000000000001\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]
000000000002\LibraryPath = "%SystemRoot%\System32\winrnr.dll" [MS]
000000000003\LibraryPath = "%SystemRoot%\System32\mswsock.dll" [MS]

Transport Service Providers

HKLM\System\CurrentControlSet\Services\Winsock2\Parameters\Protocol_Catalog9\Catalog_Entries\ {++}
0000000000##\PackedCatalogItem (contains) DLL [Company Name], (at) ## range:
%SystemRoot%\system32\mswsock.dll [MS], 01 - 03, 06 - 21
%SystemRoot%\system32\rsvpsp.dll [MS], 04 - 05


Toolbars, Explorer Bars, Extensions:
------------------------------------

Toolbars

HKCU\Software\Microsoft\Internet Explorer\Toolbar\ShellBrowser\
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}"
-> {HKLM...CLSID} = "Norton AntiVirus"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]

HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\
"{0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7}"
-> {HKLM...CLSID} = "Norton Internet Security"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll" ["Symantec Corporation"]

HKLM\Software\Microsoft\Internet Explorer\Toolbar\
"{0B53EAC3-8D69-4B9E-9B19-A37C9A5676A7}" = "Norton Internet Security"
-> {HKLM...CLSID} = "Norton Internet Security"
\InProcServer32\(Default) = "C:\Programme\Gemeinsame Dateien\Symantec Shared\AdBlocking\NISShExt.dll" ["Symantec Corporation"]
"{42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6}" = "Norton AntiVirus"
-> {HKLM...CLSID} = "Norton AntiVirus"
\InProcServer32\(Default) = "C:\Programme\Norton Internet Security\Norton AntiVirus\NavShExt.dll" ["Symantec Corporation"]


Miscellaneous IE Hijack Points
------------------------------

HKLM\Software\Microsoft\Internet Explorer\AboutURLs\
<<H>> "TuneUp" = "file://C|/Dokumente und Einstellungen/All Users/Anwendungsdaten/TuneUp Software/Common/base.css" [file not found]


Running Services (Display Name, Service Name, Path {Service DLL}):
------------------------------------------------------------------

Automatisches LiveUpdate - Scheduler, Automatisches LiveUpdate - Scheduler, ""C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe"" ["Symantec Corporation"]
ISSvc, ISSVC, ""C:\Programme\Norton Internet Security\ISSVC.exe"" ["Symantec Corporation"]
Norton AntiVirus Auto-Protect-Dienst, navapsvc, ""C:\Programme\Norton Internet Security\Norton AntiVirus\navapsvc.exe"" ["Symantec Corporation"]
NVIDIA Display Driver Service, NVSvc, "C:\WINDOWS\system32\nvsvc32.exe" ["NVIDIA Corporation"]
Pml Driver HPZ12, Pml Driver HPZ12, "C:\WINDOWS\system32\HPZipm12.exe" ["HP"]
PnkBstrA, PnkBstrA, "C:\WINDOWS\system32\PnkBstrA.exe" [null data]
Symantec Core LC, Symantec Core LC, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\CCPD-LC\symlcsvc.exe"" ["Symantec Corporation"]
Symantec Event Manager, ccEvtMgr, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe"" ["Symantec Corporation"]
Symantec Network Drivers Service, SNDSrvc, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\SNDSrvc.exe"" ["Symantec Corporation"]
Symantec Network Proxy, ccProxy, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccProxy.exe"" ["Symantec Corporation"]
Symantec Settings Manager, ccSetMgr, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\ccSetMgr.exe"" ["Symantec Corporation"]
Symantec SPBBCSvc, SPBBCSvc, ""C:\Programme\Gemeinsame Dateien\Symantec Shared\SPBBC\SPBBCSvc.exe"" ["Symantec Corporation"]
Windows User Mode Driver Framework, UMWdf, "C:\WINDOWS\system32\wdfmgr.exe" [MS]


Print Monitors:
---------------

HKLM\System\CurrentControlSet\Control\Print\Monitors\
HP Standard TCP/IP Port\Driver = "HpTcpMon.dll" ["Hewlett Packard"]
LIDIL hpzll054\Driver = "hpzll054.dll" ["Hewlett-Packard Company"]


---------- (launch time: 2007-09-30 11:28:13)
<<!>>: Suspicious data at a malware launch point.
<<H>>: Suspicious data at a browser hijack point.

+ This report excludes default entries except where indicated.
+ To see *everywhere* the script checks and *everything* it finds,
launch it from a command prompt or a shortcut with the -all parameter.
+ The search for DESKTOP.INI DLL launch points on all local fixed drives
took 42 seconds.
---------- (total run time: 71 seconds)

Alt 26.11.2007, 10:37   #14
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



ComboFix:
ComboFix 07-11-19.4 - Schneuf0r 2007-09-30 11:29:55.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.2531 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Schneuf0r\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\WINDOWS\OPTIONS\CABS\_desktop.ini

.
((((((((((((((((((((((( Dateien erstellt von 2007-10-19 bis 2007-11-19 ))))))))))))))))))))))))))))))
.

2007-11-25 20:21 218,112 --a------ C:\This.exe
2007-11-23 12:34 <DIR> d-------- C:\Programme\Micrografx
2007-11-23 12:34 188,416 --a------ C:\WINDOWS\mgxclean.exe
2007-11-23 12:34 74,752 --a------ C:\WINDOWS\system32\ltfil80n.dll
2007-11-23 12:34 64,000 --a------ C:\WINDOWS\system32\Ppiv30.dll
2007-11-23 12:34 986 --a------ C:\WINDOWS\Mgxclean.sys
2007-11-23 12:34 100 --a------ C:\WINDOWS\MGXCLEAN.DAT
2007-11-23 12:33 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\WINDOWS
2007-11-23 12:33 299,008 --a------ C:\WINDOWS\uninst.exe
2007-11-23 11:32 <DIR> d-------- C:\WINDOWS\SxsCaPendDel
2007-11-22 14:31 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Trymedia
2007-11-22 14:19 <DIR> d-------- C:\Downloads
2007-11-22 13:35 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\flightgear.org
2007-11-22 09:25 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\HP
2007-11-22 09:25 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\HP
2007-11-22 09:23 <DIR> d-------- C:\Programme\Gemeinsame Dateien\HP
2007-11-22 09:21 <DIR> d-------- C:\Programme\Hewlett-Packard
2007-11-22 09:20 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Hewlett-Packard
2007-11-22 09:19 77,824 -ra------ C:\WINDOWS\system32\HPZIDS01.dll
2007-11-22 09:19 48,128 --a------ C:\WINDOWS\system32\hpzll054.dll
2007-11-22 09:19 15,104 --a--c--- C:\WINDOWS\system32\dllcache\usbscan.sys
2007-11-22 09:18 306,688 --a------ C:\WINDOWS\IsUninst.exe
2007-11-22 09:18 282,680 --a------ C:\WINDOWS\system32\HPZidr12.dll
2007-11-22 09:18 204,800 --a------ C:\WINDOWS\system32\HPZipr12.dll
2007-11-22 09:18 94,208 --a------ C:\WINDOWS\system32\HPZipt12.dll
2007-11-22 09:18 69,632 --a------ C:\WINDOWS\system32\HPZipm12.exe
2007-11-22 09:18 65,536 --a------ C:\WINDOWS\system32\HPZinw12.exe
2007-11-22 09:18 57,344 --a------ C:\WINDOWS\system32\HPZisn12.dll
2007-11-22 09:16 <DIR> d-------- C:\Programme\HP
2007-11-22 09:15 26,496 --a--c--- C:\WINDOWS\system32\dllcache\usbstor.sys
2007-11-22 09:04 128,804 --a------ C:\WINDOWS\hpoins11.dat
2007-11-21 21:58 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Logitech
2007-11-21 21:58 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\LogiShrd
2007-11-21 21:58 1,419,024 --a------ C:\WINDOWS\system32\WdfCoInstaller01005.dll
2007-11-21 21:58 56,080 --a------ C:\WINDOWS\KHALMNPR.Exe
2007-11-21 21:57 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Logitech
2007-11-21 21:57 163,840 --a------ C:\WINDOWS\system32\kemutb.dll
2007-11-21 21:57 135,168 --a------ C:\WINDOWS\system32\KemUtil.dll
2007-11-21 21:57 110,592 --a------ C:\WINDOWS\system32\KemWnd.dll
2007-11-21 21:57 69,632 --a------ C:\WINDOWS\system32\KemXML.dll
2007-11-21 17:23 <DIR> d-------- C:\Programme\Lavasoft
2007-11-21 17:23 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Lavasoft
2007-11-21 16:05 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Nero
2007-11-21 16:03 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Nero
2007-11-21 11:31 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\AdobeUM
2007-11-21 02:02 <DIR> d-------- C:\Programme\DAEMON Tools
2007-11-21 02:02 223,128 --a------ C:\WINDOWS\system32\drivers\dtscsi.sys
2007-11-20 23:44 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\vlc
2007-11-20 16:33 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\teamspeak2
2007-11-20 12:19 <DIR> d-------- C:\Programme\QIP Infium
2007-11-20 12:19 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\QIP
2007-11-19 18:16 1,140 --a------ C:\WINDOWS\mozver.dat
2007-11-19 16:42 <DIR> d-------- C:\Programme\7-Zip
2007-11-19 16:04 <DIR> d-------- C:\WINDOWS\system32\LogFiles
2007-11-19 16:04 <DIR> dr-h----- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\SecuROM
2007-11-19 16:04 107,888 --a------ C:\WINDOWS\system32\CmdLineExt.dll
2007-11-19 16:04 103,736 --a------ C:\WINDOWS\system32\PnkBstrB.exe
2007-11-19 16:04 66,872 --a------ C:\WINDOWS\system32\PnkBstrA.exe
2007-11-19 16:04 22,328 --a------ C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\PnkBstrK.sys
2007-11-19 16:03 3,727,720 --a------ C:\WINDOWS\system32\d3dx9_35.dll
2007-11-19 16:03 3,497,832 --a------ C:\WINDOWS\system32\d3dx9_34.dll
2007-11-19 16:03 1,358,192 --a------ C:\WINDOWS\system32\D3DCompiler_35.dll
2007-11-19 16:03 1,124,720 --a------ C:\WINDOWS\system32\D3DCompiler_34.dll
2007-11-19 16:03 444,776 --a------ C:\WINDOWS\system32\d3dx10_35.dll
2007-11-19 16:03 443,752 --a------ C:\WINDOWS\system32\d3dx10_34.dll
2007-11-19 16:03 81,768 --a------ C:\WINDOWS\system32\xinput1_3.dll
2007-11-19 15:33 <DIR> d-------- C:\Programme\TuneUp Utilities 2006
2007-11-19 15:33 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Wise Installation Wizard
2007-11-19 15:33 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\TuneUp Software
2007-11-19 15:33 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TuneUp Software
2007-11-19 15:19 <DIR> d-------- C:\WINDOWS\ShellNew
2007-11-19 15:09 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Stardock
2007-11-19 15:06 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Adobe
2007-11-19 15:06 <DIR> d-------- C:\Programme\ffdshow
2007-11-19 15:05 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Macromedia
2007-11-19 15:05 328,704 --a------ C:\WINDOWS\IsUn0407.exe
2007-11-19 15:04 <DIR> d-------- C:\Programme\VideoLAN
2007-11-19 15:04 <DIR> d-------- C:\Programme\Macromedia
2007-11-19 14:59 <DIR> d-------- C:\Programme\Gemeinsame Dateien\ACD Systems
2007-11-19 14:59 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ACD Systems
2007-11-19 14:58 <DIR> d-------- C:\Programme\ACD Systems
2007-11-19 14:57 <DIR> d-------- C:\Programme\CursorXP
2007-11-19 14:56 <DIR> d-------- C:\Programme\G6 FTP Server
2007-11-19 14:56 13,824 --a------ C:\WINDOWS\_g6uninst.exe
2007-11-19 14:49 <DIR> d-------- C:\Programme\Stardock
2007-11-19 14:49 36,864 --a------ C:\WINDOWS\system32\wbsys.dll
2007-11-19 14:49 20,480 --a------ C:\WINDOWS\system32\wbload.dll
2007-11-19 14:46 <DIR> d-------- C:\Programme\Teamspeak2_RC2
2007-11-19 14:46 <DIR> d-------- C:\Programme\QIP
2007-11-19 14:46 34,064 --a------ C:\WINDOWS\system32\lhacm.acm
2007-11-19 14:45 <DIR> d-------- C:\Programme\Hamachi
2007-11-19 14:45 <DIR> d-------- C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Hamachi
2007-11-19 14:45 25,280 --a------ C:\WINDOWS\system32\drivers\hamachi.sys
2007-11-19 14:36 0 --a------ C:\WINDOWS\nsreg.dat
2007-11-19 14:32 <DIR> d-------- C:\Programme\Winamp
2007-11-19 14:31 <DIR> d-------- C:\Programme\Everest Ultimate Edition 2007 Beta
2007-11-19 14:03 <DIR> d-------- C:\Programme\SymNetDrv

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-11-24 23:08 --------- d-----w C:\Programme\Gemeinsame Dateien\Symantec Shared
2007-11-23 10:43 669,184 ----a-w C:\WINDOWS\system32\pbsvc.exe
2007-11-23 10:43 22,328 ----a-w C:\WINDOWS\system32\drivers\PnkBstrK.sys
2007-11-22 18:42 --------- d-----w C:\Programme\Gemeinsame Dateien\InstallShield
2007-11-21 20:58 0 ---ha-w C:\WINDOWS\system32\drivers\MsftWdf_Kernel_01005_Coinstaller_Critical.Wdf
2007-11-21 20:58 0 ---ha-w C:\WINDOWS\system32\drivers\Msft_Kernel_LMouFilt_01005.Wdf
2007-11-21 20:57 --------- d--h--w C:\Programme\InstallShield Installation Information
2007-11-21 20:57 --------- d-----w C:\Programme\Logitech
2007-11-21 20:57 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Logitech
2007-11-21 00:59 96,256 ----a-w C:\WINDOWS\system32\drivers\sptd0941.sys
2007-11-21 00:59 664,064 ----a-w C:\WINDOWS\system32\drivers\sptd.sys
2007-11-19 16:04 163,644 ----a-w C:\WINDOWS\system32\drivers\secdrv.sys
2007-11-19 13:07 --------- d-----w C:\Programme\Norton Internet Security
2007-11-19 13:04 --------- d-----w C:\Programme\Symantec
2007-11-19 12:57 --------- d-----w C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\Symantec
2007-11-19 12:56 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Symantec
2007-11-19 12:47 10,344 ----a-w C:\WINDOWS\system32\drivers\symlcbrd.sys
2007-11-19 12:42 15,600 ----a-w C:\WINDOWS\gdrv.sys
2007-11-19 12:34 --------- d-----w C:\Programme\NVIDIA
2007-11-19 12:28 --------- d-----w C:\Programme\GIGABYTE
2007-11-19 12:28 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InstallShield
2007-11-19 12:20 --------- d-----w C:\Programme\Realtek
2007-11-19 12:20 --------- d-----w C:\Dokumente und Einstellungen\Schneuf0r\Anwendungsdaten\InstallShield
2007-11-19 12:19 315,392 ----a-w C:\WINDOWS\HideWin.exe
2007-11-19 12:17 --------- d-----w C:\Programme\Intel
2007-11-19 11:54 --------- d-----w C:\Programme\Common Files
2007-11-19 11:49 --------- d-----w C:\Programme\MSXML 4.0
2007-11-19 11:25 --------- d-----w C:\Programme\microsoft frontpage
2007-11-19 11:24 --------- d-----w C:\Programme\Online-Dienste
2007-11-19 11:22 --------- d-----w C:\Programme\Gemeinsame Dateien\MSSoap
2007-11-19 11:22 --------- d-----w C:\Programme\Gemeinsame Dateien\Dienste
2007-11-19 11:13 --------- d-----w C:\Programme\Gemeinsame Dateien\SpeechEngines
2007-11-19 11:13 --------- d-----w C:\Programme\Gemeinsame Dateien\ODBC
2007-09-17 01:10 356,352 ----a-w C:\WINDOWS\system32\NVUNINST.EXE
2007-09-17 00:07 81,920 ----a-w C:\WINDOWS\system32\nvwddi.dll
2007-09-17 00:07 81,920 ----a-w C:\WINDOWS\system32\nvmctray.dll
2007-09-17 00:07 8,491,008 ----a-w C:\WINDOWS\system32\nvcpl.dll
2007-09-17 00:07 753,664 ----a-w C:\WINDOWS\system32\nvcplui.exe
2007-09-17 00:07 6,746,112 ----a-w C:\WINDOWS\system32\nvoglnt.dll
2007-09-17 00:07 6,344,704 ----a-w C:\WINDOWS\system32\nvdisps.dll
2007-09-17 00:07 5,783,040 ----a-w C:\WINDOWS\system32\nv4_disp.dll
2007-09-17 00:07 5,509,120 ----a-w C:\WINDOWS\system32\nvdispsr.dll
2007-09-17 00:07 466,944 ----a-w C:\WINDOWS\system32\nvshell.dll
2007-09-17 00:07 458,752 ----a-w C:\WINDOWS\system32\nvmccssr.dll
2007-09-17 00:07 45,056 ----a-w C:\WINDOWS\system32\nvmccsrs.dll
2007-09-17 00:07 442,368 ----a-w C:\WINDOWS\system32\nvappbar.exe
2007-09-17 00:07 425,984 ----a-w C:\WINDOWS\system32\keystone.exe
2007-09-17 00:07 364,544 ----a-w C:\WINDOWS\system32\nvapi.dll
2007-09-17 00:07 36,864 ----a-w C:\WINDOWS\system32\nvcodins.dll
2007-09-17 00:07 36,864 ----a-w C:\WINDOWS\system32\nvcod.dll
2007-09-17 00:07 356,352 ----a-w C:\WINDOWS\system32\nvudisp.exe
2007-09-17 00:07 335,872 ----a-w C:\WINDOWS\system32\nvwrses.dll
2007-09-17 00:07 335,872 ----a-w C:\WINDOWS\system32\nvwrsel.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvwrsfr.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvwrsesm.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvrshe.dll
2007-09-17 00:07 327,680 ----a-w C:\WINDOWS\system32\nvrsar.dll
2007-09-17 00:07 323,584 ----a-w C:\WINDOWS\system32\nvwrspt.dll
2007-09-17 00:07 323,584 ----a-w C:\WINDOWS\system32\nvwrsit.dll
2007-09-17 00:07 319,488 ----a-w C:\WINDOWS\system32\nvwrsptb.dll
2007-09-17 00:07 319,488 ----a-w C:\WINDOWS\system32\nvwrsnl.dll
2007-09-17 00:07 315,392 ----a-w C:\WINDOWS\system32\nvwrsru.dll
2007-09-17 00:07 315,392 ----a-w C:\WINDOWS\system32\nvwrshu.dll
2007-09-17 00:07 311,296 ----a-w C:\WINDOWS\system32\nvwrsde.dll
2007-09-17 00:07 307,200 ----a-w C:\WINDOWS\system32\nvexpbar.dll
2007-09-17 00:07 303,104 ----a-w C:\WINDOWS\system32\nvwrstr.dll
2007-09-17 00:07 303,104 ----a-w C:\WINDOWS\system32\nvwrssl.dll
2007-09-17 00:07 303,104 ----a-w C:\WINDOWS\system32\nvwrsfi.dll
2007-09-17 00:07 3,629,056 ----a-w C:\WINDOWS\system32\nvvitvsr.dll
2007-09-17 00:07 3,551,232 ----a-w C:\WINDOWS\system32\nvvitvs.dll
2007-09-17 00:07 3,334,144 ----a-w C:\WINDOWS\system32\nvgames.dll
2007-09-17 00:07 3,166,208 ----a-w C:\WINDOWS\system32\nvgamesr.dll
2007-09-17 00:07 299,008 ----a-w C:\WINDOWS\system32\nvwrssk.dll
2007-09-17 00:07 299,008 ----a-w C:\WINDOWS\system32\nvwrsno.dll
2007-09-17 00:07 294,912 ----a-w C:\WINDOWS\system32\nvwrssv.dll
2007-09-17 00:07 294,912 ----a-w C:\WINDOWS\system32\nvwrspl.dll
2007-09-17 00:07 294,912 ----a-w C:\WINDOWS\system32\nvwrsda.dll
2007-09-17 00:07 290,816 ----a-w C:\WINDOWS\system32\nvwrsth.dll
2007-09-17 00:07 286,720 ----a-w C:\WINDOWS\system32\nvwrseng.dll
2007-09-17 00:07 286,720 ----a-w C:\WINDOWS\system32\nvwrscs.dll
2007-09-17 00:07 286,720 ----a-w C:\WINDOWS\system32\nvnt4cpl.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvwrsar.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvrsfr.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvrses.dll
2007-09-17 00:07 282,624 ----a-w C:\WINDOWS\system32\nvrsel.dll
2007-09-17 00:07 278,528 ----a-w C:\WINDOWS\system32\nvwrshe.dll
2007-09-17 00:07 278,528 ----a-w C:\WINDOWS\system32\nvrsit.dll
2007-09-17 00:07 278,528 ----a-w C:\WINDOWS\system32\nvrsde.dll
2007-09-17 00:07 274,432 ----a-w C:\WINDOWS\system32\nvrspt.dll
2007-09-17 00:07 274,432 ----a-w C:\WINDOWS\system32\nvrsnl.dll
2007-09-17 00:07 274,432 ----a-w C:\WINDOWS\system32\nvrsesm.dll
2007-09-17 00:07 270,336 ----a-w C:\WINDOWS\system32\nvrsru.dll
2007-09-17 00:07 266,240 ----a-w C:\WINDOWS\system32\nvrsptb.dll
2007-09-17 00:07 266,240 ----a-w C:\WINDOWS\system32\nvrsja.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrstr.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrssl.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrssk.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrsko.dll
2007-09-17 00:07 258,048 ----a-w C:\WINDOWS\system32\nvrshu.dll
2007-09-17 00:07 253,952 ----a-w C:\WINDOWS\system32\nvrsth.dll
.

(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CursorXP"="C:\Programme\CursorXP\CursorXP.exe" [2005-01-19 16:34]

Alt 26.11.2007, 10:38   #15
Schneuf
 
Verdacht auf RootKit - Standard

Verdacht auf RootKit



[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RTHDCPL"="RTHDCPL.EXE" [2007-04-12 10:33 C:\WINDOWS\RTHDCPL.exe]
"JMB36X IDE Setup"="C:\WINDOWS\JM\JMInsIDE.exe" [2006-10-30 13:44]
"36X Raid Configurer"="C:\WINDOWS\system32\JMRaidSetup.exe" [2007-02-06 13:08]
"NvCplDaemon"="RUNDLL32.exe" [2004-08-04 00:58 C:\WINDOWS\system32\rundll32.exe]
"nwiz"="nwiz.exe" [2007-09-17 01:07 C:\WINDOWS\system32\nwiz.exe]
"NvMediaCenter"="RUNDLL32.exe" [2004-08-04 00:58 C:\WINDOWS\system32\rundll32.exe]
"Launch LCDMon"="C:\Programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe" [2007-07-18 00:30]
"Launch LGDCore"="C:\Programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe" [2007-07-18 01:08]
"ccApp"="C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe" [2007-01-30 11:42]
"Symantec NetDriver Monitor"="C:\PROGRA~1\SYMNET~1\SNDMon.exe" [2007-11-19 14:03]
"Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2007-04-11 15:32 C:\WINDOWS\KHALMNPR.Exe]
"HP Software Update"="C:\Programme\HP\HP Software Update\HPWuSchd2.exe" [2006-02-19 02:41]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 00:57]

C:\Dokumente und Einstellungen\Schneuf0r\Startmen\Programme\Autostart\
Stardock ObjectDock.lnk - C:\Programme\Stardock\ObjectDock\ObjectDock.exe [2007-11-19 15:09:26]

C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
HP Digital Imaging Monitor.lnk - C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe [2006-02-19 04:21:22]
Logitech SetPoint.lnk - C:\Programme\Logitech\SetPoint\SetPoint.exe [2007-11-21 21:57:52]

[hklm\software\microsoft\windows\currentversion\explorer\shellexecutehooks]
"{FBF23B40-E3F0-101B-8488-00AA003E56F8}"= shdocvw.dll [ ]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\WBSrv]
C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\wbsrv.dll 2007-11-19 14:50 176128 C:\PROGRA~1\Stardock\OBJECT~1\WINDOW~1\WbSrv.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=wbsys.dll

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Gamma Loader.lnk]
path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Gamma Loader.lnk
backup=C:\WINDOWS\pss\Adobe Gamma Loader.lnkCommon Startup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=C:\WINDOWS\pss\Microsoft Office.lnkCommon Startup

R2 Automatisches LiveUpdate - Scheduler;Automatisches LiveUpdate - Scheduler;"C:\Programme\Symantec\LiveUpdate\ALUSchedulerSvc.exe"
R3 AN983;ADMtek AN983/AN985/ADM951X-10/100-MBit/s-Fast Ethernet-Adapter;C:\WINDOWS\system32\DRIVERS\AN983.sys
S3 gdrv;gdrv;\??\C:\WINDOWS\gdrv.sys

*Newly Created Service* - CATCHME
.
Inhalt des "geplante Tasks" Ordners
"2007-11-23 16:44:46 C:\WINDOWS\Tasks\1-Klick-Wartung.job"
- C:\Programme\TuneUp Utilities 2006\SystemOptimizer.exe
"2007-11-23 19:19:09 C:\WINDOWS\Tasks\Norton AntiVirus - Meinen Computer prüfen - Schneuf0r.job"
- C:\PROGRA~1\NORTON~1\NORTON~1\Navw32.exel/task:
.
**************************************************************************

catchme 0.3.1262 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2007-11-19 11:30:39
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2007-11-19 11:31:03
.
--- E O F ---

Antwort

Themen zu Verdacht auf RootKit
brauche, eingefangen, f-secure, fehler, folge, folgender, folgendes, forum, funzt, hijack, hijackthis, hoffe, kumpel, löschen, problem, rechner, rootkit, rootkits, schließe, starte, stelle, verdacht, version, web, würde



Ähnliche Themen: Verdacht auf RootKit


  1. Rootkit verdacht unter win7 64bit ultimate
    Log-Analyse und Auswertung - 30.11.2015 (35)
  2. Win7: Verdacht auf Rootkit, kein Ergebnis über Virenscan
    Log-Analyse und Auswertung - 06.07.2015 (4)
  3. Windows 8.1(Bootcamp;MacBookPro)- Verdacht auf Rootkit bzw. Malware
    Log-Analyse und Auswertung - 21.05.2015 (5)
  4. Windows 7 Verdacht auf Rootkit
    Log-Analyse und Auswertung - 22.09.2014 (3)
  5. Sporadische Adf.ly-Popups, Verdacht auf Rootkit
    Log-Analyse und Auswertung - 16.06.2013 (28)
  6. Verdacht auf ZeroAccess Rootkit
    Log-Analyse und Auswertung - 23.04.2013 (7)
  7. Hartnäckigen Virus! (5) (Verdacht auf Rootkit?)
    Plagegeister aller Art und deren Bekämpfung - 17.11.2012 (20)
  8. Wichtige Windows Updates schlagen fehl - Verdacht auf Rootkit
    Log-Analyse und Auswertung - 11.09.2012 (11)
  9. Verdacht auf Virus Trojaner Rootkit
    Log-Analyse und Auswertung - 08.06.2012 (1)
  10. Verdacht auf Rootkit // ACPI.sys >>UNKNOWN [0xfffffa8003a912c0]
    Log-Analyse und Auswertung - 22.12.2011 (8)
  11. Rootkit Verdacht. Malwarebytes, Avira und div andere tools nutzlos
    Log-Analyse und Auswertung - 06.12.2011 (15)
  12. Verdacht auf Rootkit: SYS-Dateien **LOCKED** + ntkrnlpa.exe + \Driver\atapi
    Plagegeister aller Art und deren Bekämpfung - 16.10.2011 (4)
  13. Verdacht auf Rootkit-Verseuchung Windows 7 64bit
    Log-Analyse und Auswertung - 22.08.2011 (4)
  14. GMER Auswertung verdacht auf Rootkit
    Plagegeister aller Art und deren Bekämpfung - 08.09.2010 (14)
  15. Gmer meldet Rootkit Verdacht: HIDDEN MSSQL Service
    Log-Analyse und Auswertung - 04.08.2010 (5)
  16. Rootkit verdacht aber kann keine scanner installieren!
    Plagegeister aller Art und deren Bekämpfung - 23.01.2010 (16)
  17. Hijack-Logfile (Rootkit-Verdacht unter Vista)
    Log-Analyse und Auswertung - 02.07.2008 (0)

Zum Thema Verdacht auf RootKit - Erstmal hallo Ich hab folgendes Problem ich habe die vermutung das ich mir irgent was eingefangen habe. Und ein Kumpel von mir hat die Vermutung gestellt das ich möglicher weise - Verdacht auf RootKit...
Archiv
Du betrachtest: Verdacht auf RootKit auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.