![]() |
| |||||||
Log-Analyse und Auswertung: KeyloggerWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
![]() |
| | #1 | |
![]() | Keylogger Hallo, ich hab mir vor kurzen einen keylogger eingefangen der leider auch schon seine wirkung gezeigt hat ... ich habe vers. Virenscanner verwendet um ihn auswendig zu machen aber ohne erfolg... das einzige was ich zu dem keylogger sagen kann ist ... das er immer 2 exe'n erstellt einmal in C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Temporary Internet Files\Content.IE5\9YDYZ78D name z.B. uu[1].exe hii[1].exe new[1].exe ... und dann noch in C:\WINDOWS\system32 name atlsystem*randomnummer*.exe z.B. atlsystem975723.exe naja hier zum Hijack log ... es ist nichts besonderes zu erkennen meint nen Kumpel ... Zitat:
![]() Ich hoffe ihr könnt mir irgendwie helfen Mfg Micha |
| | #2 |
| /// the machine /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Keyloggerhi Sep_Michi und ![]()
__________________ |
| | #3 |
![]() | Keylogger geladen getan ... hier die resultate
__________________http://filebeam.com/5fc91cbeff0ca58acef9640c48021db4 konte es nicht posten ... zu lang ![]() und danke für das willkommen ![]() Edit ... hatte vergessen noch nen paar dinge im hintergrund zu schließen ... soll ich noch nen anderes log posten? |
| | #4 |
| /// the machine /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Keylogger bitte psote die C:\RSIT\log.txt wenigstens hier, so kann ich sie besser kontrollieren, teile wenn nötig auf mehrere posts auf .
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
| | #5 | |
![]() | Keylogger ok wenn ich das darf mach ich das ![]() Zitat:
|
| | #6 | |
![]() | Keylogger und hier info Zitat:
|
| | #7 |
| /// the machine /// TB-Ausbilder ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Keylogger Malwarebytes' Anti-Malware
![]() (nach dem scannen auf den Button klicken und Funde löschen lassen!) Kaspersky - Onlinescanner Dieser Scanner entfernt die Funde nicht, gibt aber einen guten Überblick über die vorhandene Malware. ---> hier herunterladen => Kaspersky Online-Scanner => Hinweise zu älteren Versionen beachten! => Voraussetzung: Internet Explorer 6.0 oder höher => die nötigen ActiveX-Steuerelemente installieren => Update der Signaturen => Weiter => Scan-Einstellungen => Standard wählen => OK => Link "Arbeitsplatz" anklicken => Scan beginnt automatisch => Untersuchung wurde abgeschlossen => Protokoll speichern als => Dateityp auf .txt umstellen => auf dem Desktop als Kaspersky.txt speichern => Log hier posten => Deinstallation => Systemsteuerung => Software => Kaspersky Online Scanner entfernen und wenn du das nächste mal code-tags statt quote-tags nimmst, wird auch der post kürzer .
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
| | #8 |
![]() | KeyloggerCode:
ATTFilter Malwarebytes' Anti-Malware 1.30
Datenbank Version: 1340
Windows 5.1.2600 Service Pack 2
30.10.2008 22:25:58
mbam-log-2008-10-30 (22-25-58).txt
Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 217259
Laufzeit: 1 hour(s), 46 minute(s), 1 second(s)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1
Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)
Infizierte Dateien:
C:\WINDOWS\system32\cmdow.exe (Malware.Tool) -> Quarantined and deleted successfully.
Online Kaspersky geht bei mir nicht... |
| | #9 |
| /// AVZ-Toolkit Guru ![]() ![]() ![]() ![]() ![]() | Keylogger Poste bitte noch ein AVZ log.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
| | #10 |
![]() | Keylogger http://rapidshare.com/files/159149078/avz_sysinfo.zip.html |
| | #11 | |
| /// AVZ-Toolkit Guru ![]() ![]() ![]() ![]() ![]() | KeyloggerDateien Online überprüfen lassen: * Lasse dir auch die versteckten Dateien anzeigen! * Suche die Seite Virtustotal auf. Kopiere folgenden Dateipfad per copy and paste in das Eingabefeld neben dem "Durchsuchen"-Button. Klicke danach auf "Senden der Datei"! * Alternativ kannst du dir die Datei natürlich auch über den "Durchsuchen"-Button selbst heraussuchen. Zitat:
* Sollte die Datei bereits analysiert worden sein so lasse sie unbedingt trotzdem nocheinmal analysieren! * Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
| | #12 | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
![]() | KeyloggerCode:
ATTFilter SystemHper.dll Status: Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 5/36 (13.89%)
Code:
ATTFilter vffilter.sys Laden ... Wartend Warten Überprüfung Beendet Nicht gefunden Gestoppt Ergebnis: 0/36 (0%)
C:\WINDOWS\System32\Drivers\awusgh18.SYS sowie spyu.sys konnten nicht gefunden werden ... spyu.sys hab ich wie beschrieben gesucht ...aber nichts |
| | #13 | |
| /// AVZ-Toolkit Guru ![]() ![]() ![]() ![]() ![]() | KeyloggerZitat:
GMER - Rootkit Detection
![]()
Anleitung Avenger (by swandog46) Lade dir das Tool Avenger und speichere es auf dem Desktop:
Code:
ATTFilter Files to delete:
C:\WINDOWS\system32\SystemHper.dll
C:\WINDOWS\System32\Drivers\awusgh18.SYS
![]()
ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Wichtiger Hinweis: Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.
__________________ - Sämtliche Hilfestellungen im Forum werden ohne Gewährleistung oder Haftung gegeben - |
| | #14 |
![]() | KeyloggerCode:
ATTFilter GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2008-10-31 10:36:47
Windows 5.1.2600 Service Pack 2
---- System - GMER 1.0.14 ----
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwClose [0xF7254028]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreateKey [0xF7253FE0]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwCreatePagingFile [0xF7247B00]
SSDT F7B562AC ZwCreateThread
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateKey [0xF72485DC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwEnumerateValueKey [0xF7254120]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenFile [0xF7247B40]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwOpenKey [0xF7253FA4]
SSDT F7B56298 ZwOpenProcess
SSDT F7B5629D ZwOpenThread
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryKey [0xF72485FC]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwQueryValueKey [0xF7254076]
SSDT a347bus.sys (Plug and Play BIOS Extension/ ) ZwSetSystemPowerState [0xF7253550]
SSDT spzv.sys ZwSetValueKey [0xF72A619A]
SSDT F7B562A7 ZwTerminateProcess
SSDT F7B562A2 ZwWriteVirtualMemory
INT 0x63 ? 89E77BF8
INT 0x63 ? 897C7F00
INT 0x63 ? 897C7F00
INT 0x63 ? 89E77BF8
INT 0x73 ? 89E74BF8
INT 0x73 ? 89E74BF8
INT 0x73 ? 89E74BF8
INT 0x82 ? 89E74BF8
INT 0x84 ? 897C7F00
INT 0xB4 ? 897C7F00
INT 0xB4 ? 897C7F00
---- Kernel code sections - GMER 1.0.14 ----
? spzv.sys Das System kann die angegebene Datei nicht finden. !
.text USBPORT.SYS!DllUnload F668562C 5 Bytes JMP 897C74E0
.text aenvxh8g.SYS F6556384 1 Byte [ 20 ]
.text aenvxh8g.SYS F6556386 35 Bytes [ 00, 68, 00, 00, 00, 00, 00, ... ]
.text aenvxh8g.SYS F65563AA 24 Bytes [ 00, 00, 20, 00, 00, E0, 00, ... ]
.text aenvxh8g.SYS F65563C4 3 Bytes [ 00, 00, 00 ]
.text aenvxh8g.SYS F65563C9 1 Byte [ 00 ]
.text ...
? C:\WINDOWS\System32\Drivers\aenvxh8g.SYS Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
---- Kernel IAT/EAT - GMER 1.0.14 ----
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7298048] spzv.sys
---- Devices - GMER 1.0.14 ----
Device \FileSystem\Ntfs \Ntfs 89E721F8
AttachedDevice \Driver\Tcpip \Device\Ip nltdi.sys (NetLimiter Driver/Locktime Software)
Device \Driver\NetBT \Device\NetBT_Tcpip_{A468793C-07AC-4397-A8BE-65D5DEB85F42} 8992B500
Device \Driver\usbohci \Device\USBPDO-0 8984A500
Device \Driver\PCI_PNP4736 \Device\00000051 spzv.sys
Device \Driver\NetBT \Device\NetBT_Tcpip_{450A4E0E-EDAE-494E-A4CF-627528DC0720} 8992B500
Device \Driver\dmio \Device\DmControl\DmIoDaemon 89E051F8
Device \Driver\dmio \Device\DmControl\DmConfig 89E051F8
Device \Driver\dmio \Device\DmControl\DmPnP 89E051F8
Device \Driver\dmio \Device\DmControl\DmInfo 89E051F8
Device \Driver\usbohci \Device\USBPDO-1 8984A500
Device \Driver\usbohci \Device\USBPDO-2 8984A500
Device \Driver\usbohci \Device\USBPDO-3 8984A500
Device \Driver\usbohci \Device\USBPDO-4 8984A500
AttachedDevice \Driver\Tcpip \Device\Tcp nltdi.sys (NetLimiter Driver/Locktime Software)
Device \Driver\usbehci \Device\USBPDO-5 89865500
Device \Driver\Ftdisk \Device\HarddiskVolume1 89E751F8
Device \Driver\Ftdisk \Device\HarddiskVolume2 89E751F8
Device \Driver\Cdrom \Device\CdRom0 8997A008
Device \FileSystem\Rdbss \Device\FsWrap 89C4FDD8
Device \Driver\Cdrom \Device\CdRom1 8997A008
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 89985210
Device \Driver\atapi \Device\Ide\IdePort0 89985210
Device \Driver\atapi \Device\Ide\IdePort1 89985210
Device \Driver\atapi \Device\Ide\IdePort2 89985210
Device \Driver\atapi \Device\Ide\IdePort3 89985210
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e 89985210
Device \Driver\sptd \Device\1364237236 spzv.sys
Device \Driver\NetBT \Device\NetBt_Wins_Export 8992B500
Device \Driver\NetBT \Device\NetbiosSmb 8992B500
Device \FileSystem\Srv \Device\LanmanServer 89920798
AttachedDevice \Driver\Tcpip \Device\Udp nltdi.sys (NetLimiter Driver/Locktime Software)
AttachedDevice \Driver\Tcpip \Device\RawIp nltdi.sys (NetLimiter Driver/Locktime Software)
Device \Driver\usbohci \Device\USBFDO-0 8984A500
Device \Driver\usbohci \Device\USBFDO-1 8984A500
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 89941500
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 89C46B38
Device \Driver\usbohci \Device\USBFDO-2 8984A500
Device \FileSystem\MRxSmb \Device\LanmanRedirector 89941500
Device \FileSystem\MRxSmb \Device\LanmanRedirector 89C46B38
Device \Driver\usbohci \Device\USBFDO-3 8984A500
Device \FileSystem\Npfs \Device\NamedPipe 89C4FCC8
Device \Driver\usbohci \Device\USBFDO-4 8984A500
Device \Driver\Ftdisk \Device\FtControl 89E751F8
Device \FileSystem\Msfs \Device\Mailslot 89ABEE00
Device \Driver\usbehci \Device\USBFDO-5 89865500
Device \Driver\aenvxh8g \Device\Scsi\aenvxh8g1Port5Path0Target0Lun0 89BF91C8
Device \Driver\a347scsi \Device\Scsi\a347scsi1 89E041F8
Device \Driver\JRAID \Device\Scsi\JRAID1 89E731F8
Device \Driver\aenvxh8g \Device\Scsi\aenvxh8g1 89BF91C8
Device \FileSystem\Fs_Rec \FileSystem\UdfsCdRomRecognizer 89C26700
Device \FileSystem\Fs_Rec \FileSystem\FatCdRomRecognizer 89C26700
Device \FileSystem\Fs_Rec \FileSystem\CdfsRecognizer 89C26700
Device \FileSystem\Fs_Rec \FileSystem\FatDiskRecognizer 89C26700
Device \FileSystem\Fs_Rec \FileSystem\UdfsDiskRecognizer 89C26700
Device \FileSystem\Cdfs \Cdfs 897C0500
Device \FileSystem\Cdfs \Cdfs 89A04170
---- Modules - GMER 1.0.14 ----
Module _________ F71A9000-F71C1000 (98304 bytes)
---- Registry - GMER 1.0.14 ----
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 D:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xF7 0x57 0x7A 0xE9 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xE7 0xB2 0x77 0xDA ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x7F 0x95 0x00 0x3E ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 D:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xF7 0x57 0x7A 0xE9 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xE7 0xB2 0x77 0xDA ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x7F 0x95 0x00 0x3E ...
Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall\{E9F81423-211E-46B6-9AE0-38568BC5CF6F}@DisplayName Alcohol 120%
Reg HKLM\SOFTWARE\Classes\Installer\Products\32418F9EE1126B64A90E8365B85CFCF6@ProductName Alcohol 120%
Reg HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{CDC8EC6A-9B94-8C90-B578-50CC96908A5B}
---- EOF - GMER 1.0.14 ----
Code:
ATTFilter Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com
Platform: Windows XP
*******************
Script file opened successfully.
Script file read successfully.
Backups directory opened successfully at C:\Avenger
*******************
Beginning to process script file:
Rootkit scan active.
No rootkits found!
File "C:\WINDOWS\system32\SystemHper.dll" deleted successfully.
Error: file "C:\WINDOWS\System32\Drivers\awusgh18.SYS" not found!
Deletion of file "C:\WINDOWS\System32\Drivers\awusgh18.SYS" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist
Completed script processing.
*******************
Finished! Terminate.
|
| | #15 |
![]() | Keylogger hat nicht mehr oben gepasst ![]() Code:
ATTFilter ComboFix 08-10-30.12 - Administrator 2008-10-31 10:47:25.1 - NTFSx86
ausgeführt von:: C:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Dokumente und Einstellungen\Administrator\Favoriten\Games.url
C:\Dokumente und Einstellungen\Administrator\Favoriten\Videos.url
C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Videos.url
C:\WINDOWS\system32\sysdm.exe
.
((((((((((((((((((((((( Dateien erstellt von 2008-09-28 bis 2008-10-31 ))))))))))))))))))))))))))))))
.
2008-10-31 10:29 . 2008-10-31 10:29 250 --a------ C:\WINDOWS\gmer.ini
2008-10-30 23:01 . 2008-10-30 23:01 11,264 --a------ C:\WINDOWS\system32\drivers\uzmymjk3.sys
2008-10-30 20:38 . 2008-10-30 20:38 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware
2008-10-30 20:38 . 2008-10-30 20:38 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-10-30 20:38 . 2008-10-30 20:38 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes
2008-10-30 20:38 . 2008-10-22 16:10 38,496 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-10-30 20:38 . 2008-10-22 16:10 15,504 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-10-30 20:19 . 2008-10-30 20:19 13,123 --a------ C:\rsit.rar
2008-10-30 20:12 . 2008-10-30 20:22 <DIR> d-------- C:\rsit
2008-10-30 19:35 . 2008-10-30 19:35 <DIR> d-------- C:\Programme\CCleaner
2008-10-30 16:54 . 2008-10-30 16:54 <DIR> d-------- C:\Programme\Fighters
2008-10-30 16:54 . 2008-10-30 16:54 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Fighters
2008-10-29 15:16 . 2008-10-29 15:16 65,536 --a------ C:\WINDOWS\system32\SystemHper.dll.142234
2008-10-28 21:16 . 2008-10-28 21:16 <DIR> d-------- C:\Programme\Tortun
2008-10-27 21:29 . 2008-10-30 19:44 <DIR> d-------- C:\Programme\Spyware Doctor
2008-10-27 21:29 . 2008-10-30 20:22 <DIR> d-a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
2008-10-27 21:29 . 2008-10-27 21:29 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\PC Tools
2008-10-27 21:29 . 2008-08-25 12:36 81,288 --a------ C:\WINDOWS\system32\drivers\iksyssec.sys
2008-10-27 21:29 . 2008-08-25 12:36 66,952 --a------ C:\WINDOWS\system32\drivers\iksysflt.sys
2008-10-27 21:29 . 2008-08-25 12:36 40,840 --a------ C:\WINDOWS\system32\drivers\ikfilesec.sys
2008-10-27 21:29 . 2008-06-02 16:19 29,576 --a------ C:\WINDOWS\system32\drivers\kcom.sys
2008-10-27 21:16 . 2008-10-27 21:16 <DIR> d-------- C:\!KillBox
2008-10-27 21:10 . 2008-10-27 21:10 <DIR> d-------- C:\Programme\Trend Micro
2008-10-25 17:04 . 2008-10-25 17:04 21 --a------ C:\WINDOWS\download1
2008-10-10 23:22 . 2008-10-10 23:23 <DIR> d-------- C:\Programme\MediaCoder
2008-09-29 20:38 . 2008-09-29 20:38 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Blizzard
2008-09-26 16:33 . 2008-09-26 16:33 15,496 --a------ C:\WINDOWS\system32\drivers\vffilter.sys
2008-09-24 16:36 . 2006-09-12 11:46 227,328 -r-hs---- C:\WINDOWS\system32\ac3DX.ax
2008-09-24 16:36 . 2008-03-16 13:30 216,064 -r-hs---- C:\WINDOWS\system32\nbDX.dll
2008-09-24 16:36 . 2006-01-12 23:23 123,904 -r-hs---- C:\WINDOWS\system32\AVCDX.ax
2008-09-24 16:36 . 2003-11-20 23:00 54,784 -r-hs---- C:\WINDOWS\system32\RLAPEDec.ax
2008-09-24 16:36 . 2004-04-26 23:00 37,888 -r-hs---- C:\WINDOWS\system32\RLMPCDec.ax
2008-09-24 16:36 . 2007-02-21 11:47 31,232 -r-hs---- C:\WINDOWS\system32\msfDX.dll
2008-09-08 17:11 . 2008-10-27 20:39 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\OpenOffice.org2
2008-09-08 17:09 . 2008-09-08 17:09 <DIR> d-------- C:\Programme\OpenOffice.org 2.4
2008-09-02 13:20 . 2008-09-02 13:20 1,067,520 --a------ C:\Dokumente und Einstellungen\Administrator\Profiler_update.exe
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-30 16:02 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\teamspeak2
2008-10-27 13:49 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Canon
2008-10-26 11:39 2,672 --sha-w C:\WINDOWS\system32\KGyGaAvL.sys
2008-10-19 13:01 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Hamachi
2008-09-29 19:57 --------- d-----w C:\Programme\Gemeinsame Dateien\Blizzard Entertainment
2008-09-20 14:08 --------- d-----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\AdobeUM
2006-05-03 09:06 163,328 --sha-r C:\WINDOWS\system32\flvDX.dll
2007-02-21 10:47 31,232 --sh--r C:\WINDOWS\system32\msfDX.dll
2008-03-16 12:30 216,064 --sh--r C:\WINDOWS\system32\nbDX.dll
.
------- Sigcheck -------
2004-08-21 05:14 359040 09eb23a4567bdd56d9580a059e616e23 C:\WINDOWS\system32\drivers\tcpip.sys
2004-08-03 23:57 4921344 e8535cd4313dbaf191ba7945665126c3 C:\WINDOWS\explorer.exe
2004-08-03 23:57 1035264 22fe1be02eadde1632e478e4125639e0 C:\WINDOWS\VCP_SAVE\explorer.exe
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"spywarefighterguard"="C:\Programme\Fighters\spywarefighter\SpywarefighterUser.exe" [2008-09-26 180872]
C:\Dokumente und Einstellungen\Administrator\Startmen\Programme\Autostart\
Stardock ObjectDock.lnk - C:\Programme\Stardock\ObjectDock\ObjectDock.exe [2008-01-18 3450608]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i420vfw.dll
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Administrator^Startmenü^Programme^Autostart^hamachi.lnk]
path=C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Autostart\hamachi.lnk
backup=C:\WINDOWS\pss\hamachi.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ]
--a------ 2008-09-01 16:08 173304 D:\Programme\ICQ6\ICQ.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam]
--a------ 2008-03-28 14:21 1271032 D:\Games\Steam\Steam.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"mysql"=2 (0x2)
"NSCService"=3 (0x3)
"navapsvc"=2 (0x2)
"WebClient"=2 (0x2)
"mi-raysat_3dsmax9_32"=2 (0x2)
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programme\\Sony Ericsson\\Sony Ericsson Media Manager 1.0\\MediaManager.exe"=
"C:\\Programme\\iTunes\\iTunes.exe"=
"C:\\Programme\\Joost\\xulrunner\\tvprunner.exe"=
"D:\\Programme\\ICQ6\\ICQ.exe"=
"C:\\Programme\\uTorrent\\uTorrent.exe"=
"D:\\Programme\\Autodesk\\3ds Max 9\\3dsmax.exe"=
"D:\\Programme\\Autodesk\\Backburner\\monitor.exe"=
"D:\\Programme\\Autodesk\\Backburner\\manager.exe"=
"D:\\Programme\\Autodesk\\Backburner\\server.exe"=
R1 nltdi;nltdi;C:\WINDOWS\system32\drivers\nltdi.sys [2007-04-23 82200]
R1 uzmymjk3;AVZ-RK Kernel Driver;C:\WINDOWS\system32\Drivers\uzmymjk3.sys [2008-10-30 11264]
R2 PTK License-FIGHTERS-18668899;PTK License-FIGHTERS-18668899;C:\Programme\Fighters\licenseservice.exe [2008-09-26 283272]
R2 PTK Live Update-FIGHTERS-18668899;PTK Live Update-FIGHTERS-18668899;C:\Programme\Fighters\updateservice.exe [2008-09-26 307848]
R2 PTK SharedAccess-FIGHTERS-18668899;PTK SharedAccess-FIGHTERS-18668899;C:\Programme\Fighters\configservice.exe [2008-09-26 139912]
R3 Vfscan;Vfscan;C:\WINDOWS\system32\DRIVERS\vffilter.sys [2008-09-26 15496]
S2 download02;Remote Access;C:\WINDOWS\System32\svchost.exe [2004-08-03 14336]
S2 PTK Scanner-FIGHTERS-18668899;PTK Scanner-FIGHTERS-18668899;C:\Programme\Fighters\ScannerService.exe [2008-09-26 311944]
S3 FirebirdServerMAGIXInstance;Firebird Server - MAGIX Instance;D:\Programme\MAGIX\Common\Database\bin\fbserver.exe [2005-11-17 1527900]
S3 s217bus;Sony Ericsson Device 217 driver (WDM);C:\WINDOWS\system32\DRIVERS\s217bus.sys [2007-11-02 83496]
S3 s217mdfl;Sony Ericsson Device 217 USB WMC Modem Filter;C:\WINDOWS\system32\DRIVERS\s217mdfl.sys [2007-11-02 15016]
S3 s217mdm;Sony Ericsson Device 217 USB WMC Modem Driver;C:\WINDOWS\system32\DRIVERS\s217mdm.sys [2007-11-02 109992]
S3 s217mgmt;Sony Ericsson Device 217 USB WMC Device Management Drivers (WDM);C:\WINDOWS\system32\DRIVERS\s217mgmt.sys [2007-11-02 103976]
S3 s217nd5;Sony Ericsson Device 217 USB Ethernet Emulation SEMC217 (NDIS);C:\WINDOWS\system32\DRIVERS\s217nd5.sys [2007-11-02 24872]
S3 s217obex;Sony Ericsson Device 217 USB WMC OBEX Interface;C:\WINDOWS\system32\DRIVERS\s217obex.sys [2007-11-02 100008]
S3 s217unic;Sony Ericsson Device 217 USB Ethernet Emulation SEMC217 (WDM);C:\WINDOWS\system32\DRIVERS\s217unic.sys [2007-11-02 105896]
S3 XDva059;XDva059;C:\WINDOWS\system32\XDva059.sys [ ]
S4 Apache2.2;Apache2.2;D:\xampp\apache\bin\apache.exe [2007-03-05 16896]
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
download02
*Newly Created Service* - PROCEXP90
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
MSConfigStartUp-ccApp - c:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
.
------- Zusätzlicher Suchlauf -------
.
FireFox -: Profile - C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Mozilla\Firefox\Profiles\okba55f8.default\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://www.google.de/firefox?client=firefox-a&rls=org.mozilla:de:official
FF -: plugin - C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Mozilla\plugins\npoctoshape.dll
FF -: plugin - C:\Programme\Adobe\Acrobat 6.0\Acrobat\browser\nppdf32.dll
FF -: plugin - C:\Programme\DivX\DivX Content Uploader\npUpload.dll
FF -: plugin - C:\Programme\Dyyno\Dyyno Player\npvlc.dll
FF -: plugin - C:\Programme\iTunes\Mozilla Plugins\npitunes.dll
FF -: plugin - C:\Programme\Mozilla Firefox\plugins\npDyyno.dll
FF -: plugin - C:\Programme\Mozilla Firefox\plugins\npJoostPlugin.dll
FF -: plugin - C:\Programme\Octoshape Streaming Services\Administrator\octoprogram-L03-NMS0806260_SUA_000\npoctoshape.dll
FF -: plugin - C:\Programme\Octoshape Streaming Services\Administrator\octoprogram-L03-NMS0810164_SUA_000\npoctoshape.dll
FF -: plugin - C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll
FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin.dll
FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin2.dll
FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin3.dll
FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin4.dll
FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin5.dll
FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin6.dll
FF -: plugin - D:\Programme\QuickTime\Plugins\npqtplugin7.dll
.
**************************************************************************
catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-10-31 10:48:21
Windows 5.1.2600 Service Pack 2 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
Zeit der Fertigstellung: 2008-10-31 10:49:10
ComboFix-quarantined-files.txt 2008-10-31 09:49:05
Vor Suchlauf: 19 Verzeichnis(se), 21.983.014.912 Bytes frei
Nach Suchlauf: 19 Verzeichnis(se), 24,491,184,128 Bytes frei
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
C:\CMDCONS\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /usepmtimer
176
|
![]() |
| Themen zu Keylogger |
| antivir, antivirus, avira, bho, content.ie5, dll, einstellungen, exe, explorer, hijack, hijackthis, hotkey, internet, internet explorer, keylogger, logfile, magix, micro, programme, rundll, scan, security, server, software, system, windows, windows xp |