![]() |
| |||||||
Plagegeister aller Art und deren Bekämpfung: windows\system32\drivers\sptd.sys - Rootkit ModificationWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
![]() |
| | #16 |
![]() | windows\system32\drivers\sptd.sys - Rootkit Modification [code] Combofix Logfile: Code:
ATTFilter ComboFix 11-06-05.01 - dani 05.06.2011 15:43:49.2.2 - x86
Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.3070.1834 [GMT 2:00]
ausgeführt von:: c:\users\dani\Desktop\cofi.exe
Benutzte Befehlsschalter :: c:\users\dani\Desktop\CFScript.txt
AV: avast! Antivirus *Disabled/Updated* {2B2D1395-420B-D5C9-657E-930FE358FC3C}
SP: avast! Antivirus *Disabled/Updated* {904CF271-6431-DA47-5FCE-A87D98DFB681}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
C:\32788R22FWJFW
c:\users\dani\AppData\Local\{2F32CDF7-00A6-4397-864A-096C3466C5DA}
c:\users\dani\AppData\Local\{66116B64-24A0-43D9-B582-2D3BF857AE50}
c:\users\dani\AppData\Local\{B6AD6F74-9D01-432D-8CD7-5DCFA4AC0300}
c:\users\dani\AppData\Local\{B7858982-E89F-4FED-84EF-A2FB1D0CA99E}
c:\users\dani\AppData\Local\{B7B624D3-618B-4C42-B0D7-A7BAF63CEBB8}
c:\users\dani\AppData\Local\{ECAC77A5-0E60-4BC1-81A7-3689B4D7C654}
.
.
((((((((((((((((((((((( Dateien erstellt von 2011-05-05 bis 2011-06-05 ))))))))))))))))))))))))))))))
.
.
2011-06-05 13:57 . 2011-06-05 13:58 -------- d-----w- c:\users\dani\AppData\Local\temp
2011-06-05 13:57 . 2011-06-05 13:57 -------- d-----w- c:\users\Default\AppData\Local\temp
2011-06-05 11:57 . 2011-06-05 12:12 -------- d-----w- C:\cofi
2011-06-03 14:20 . 2011-06-03 14:20 -------- d-----w- C:\_OTL
2011-06-03 12:23 . 2011-05-09 20:46 6962000 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{5519886E-B10B-4A66-8E44-509DCD13BE66}\mpengine.dll
2011-05-31 16:49 . 2011-05-29 07:11 39984 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-05-31 16:49 . 2011-05-29 07:11 22712 ----a-w- c:\windows\system32\drivers\mbam.sys
2011-05-24 16:52 . 2011-05-10 12:03 441176 ----a-w- c:\windows\system32\drivers\aswSnx.sys
2011-05-11 11:59 . 2011-04-07 12:01 2409784 ----a-w- c:\program files\Windows Mail\OESpamFilter.dat
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-05-10 12:10 . 2010-06-29 09:56 40112 ----a-w- c:\windows\avastSS.scr
2011-05-10 12:10 . 2010-04-20 09:13 199304 ----a-w- c:\windows\system32\aswBoot.exe
2011-05-10 12:03 . 2010-04-20 09:14 307928 ----a-w- c:\windows\system32\drivers\aswSP.sys
2011-05-10 12:02 . 2010-04-20 09:14 49240 ----a-w- c:\windows\system32\drivers\aswTdi.sys
2011-05-10 11:59 . 2010-04-20 09:14 25432 ----a-w- c:\windows\system32\drivers\aswRdr.sys
2011-05-10 11:59 . 2010-04-20 09:14 53592 ----a-w- c:\windows\system32\drivers\aswMonFlt.sys
2011-05-10 11:59 . 2010-04-20 09:14 19544 ----a-w- c:\windows\system32\drivers\aswFsBlk.sys
2011-04-09 16:55 . 2011-04-09 16:55 15453336 ----a-w- c:\windows\system32\xlive.dll
2011-04-09 16:55 . 2011-04-09 16:55 13642904 ----a-w- c:\windows\system32\xlivefnt.dll
2011-03-17 02:00 . 2011-03-17 02:00 108144 ----a-w- c:\windows\system32\CmdLineExt.dll
2011-03-12 21:55 . 2011-04-27 14:04 876032 ----a-w- c:\windows\system32\XpsPrint.dll
2011-03-10 17:03 . 2011-04-15 08:11 1162240 ----a-w- c:\windows\system32\mfc42u.dll
2011-03-10 17:03 . 2011-04-15 08:11 1136640 ----a-w- c:\windows\system32\mfc42.dll
2011-03-09 13:30 . 2010-06-24 10:33 18328 ----a-w- c:\programdata\Microsoft\IdentityCRL\production\ppcrlconfig600.dll
2008-07-02 03:28 . 2008-07-02 03:28 61440 ----a-w- c:\program files\Common Files\CPInstallAction.dll
2009-03-31 20:47 . 2009-08-07 21:19 324976 ----a-w- c:\program files\mozilla firefox\components\coFFPlgn.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\00avast]
@="{472083B0-C522-11CF-8763-00608CC02F24}"
[HKEY_CLASSES_ROOT\CLSID\{472083B0-C522-11CF-8763-00608CC02F24}]
2011-05-10 12:10 122512 ----a-w- c:\program files\Alwil Software\Avast5\ashShell.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\ADSMOverlayIcon1]
@="{A8D448F4-0431-45AC-9F5E-E1B434AB2249}"
[HKEY_CLASSES_ROOT\CLSID\{A8D448F4-0431-45AC-9F5E-E1B434AB2249}]
2007-06-02 01:08 143360 ----a-w- c:\program files\ASUS\ASUS Data Security Manager\OverlayIconShlExt1.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
"AlcoholAutomount"="c:\program files\Alcohol Soft\Alcohol 120\AxAutoMntSrv.exe" [2010-08-20 33120]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RtHDVCpl"="RtHDVCpl.exe" [2008-01-07 4853760]
"SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2007-12-06 1029416]
"ASUSTPE"="c:\windows\system32\ASUSTPE.exe" [2007-10-12 106496]
"P2Go_Menu"="c:\program files\CyberLink\Power2Go\MUITransfer\MUIStartMenu.exe" [2008-06-13 210216]
"Zune Launcher"="c:\program files\Zune\ZuneLauncher.exe" [2010-11-11 159472]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
.
c:\users\dani\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
VLC play! Server.lnk - c:\program files\ageye\VLC play! Server\VLCplayServer.exe [2011-5-5 462848]
.
c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
HP Digital Imaging Monitor.lnk - c:\program files\HP\Digital Imaging\bin\hpqtra08.exe [2007-10-14 214360]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc]
@="Service"
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"LightScribe Control Panel"=c:\program files\Common Files\LightScribe\LightScribeControlPanel.exe -hidden
"ICQ"="c:\program files\ICQ7.2\ICQ.exe" silent loginmode=4
"Skype"="c:\program files\Skype\Phone\Skype.exe" /nosplash /minimized
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"HP Software Update"=c:\program files\HP\HP Software Update\HPWuSchd2.exe
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" -atboottime
"AdobeAAMUpdater-1.0"="c:\program files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe"
"ASUS Camera ScreenSaver"=c:\windows\AsScrProlog.exe
"ATKMEDIA"=c:\program files\ASUS\ATK Media\DMedia.exe
"hpqSRMon"=c:\program files\HP\Digital Imaging\bin\hpqSRMon.exe
"CLMLServer"="c:\program files\CyberLink\Power2Go\CLMLSvc.exe"
"openvpn-gui"=c:\program files\OpenVPN\bin\openvpn-gui.exe
"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe"
"ASUS Screen Saver Protector"=c:\windows\ASScrPro.exe
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe"
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
"iTunesHelper"="c:\program files\iTunes\iTunesHelper.exe"
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-06-18 135664]
R3 BBSvc;Bing Bar Update Service;c:\program files\Microsoft\BingBar\BBSvc.EXE [2011-02-28 183560]
R3 gupdatem;Google Update-Dienst (gupdatem);c:\program files\Google\Update\GoogleUpdate.exe [2010-06-18 135664]
R3 osppsvc;Office Software Protection Platform;c:\program files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE [2010-01-09 4640000]
R3 SandraAgentSrv;SiSoftware Deployment Agent Service;c:\program files\SiSoftware\SiSoftware Sandra Lite 2010.SP2\RpcAgentSrv.exe [2009-08-10 93848]
R3 WMZuneComm;Zune Windows Mobile Connectivity Service;c:\program files\Zune\WMZuneComm.exe [2010-11-11 268528]
R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504]
S0 lullaby;lullaby;c:\windows\system32\DRIVERS\lullaby.sys [2008-05-29 15416]
S1 aswSnx;aswSnx; [x]
S1 aswSP;aswSP; [x]
S2 aswFsBlk;aswFsBlk; [x]
S2 aswMonFlt;aswMonFlt;c:\windows\system32\drivers\aswMonFlt.sys [2011-05-10 53592]
S2 cvhsvc;Client Virtualization Handler;c:\program files\Common Files\Microsoft Shared\Virtualization Handler\CVHSVC.EXE [2010-02-28 821664]
S2 sftlist;Application Virtualization Client;c:\program files\Microsoft Application Virtualization Client\sftlist.exe [2010-04-23 483688]
S3 Sftfs;Sftfs;c:\windows\system32\DRIVERS\Sftfslh.sys [2010-04-23 550760]
S3 Sftplay;Sftplay;c:\windows\system32\DRIVERS\Sftplaylh.sys [2010-04-23 195944]
S3 Sftredir;Sftredir;c:\windows\system32\DRIVERS\Sftredirlh.sys [2010-04-23 21864]
S3 Sftvol;Sftvol;c:\windows\system32\DRIVERS\Sftvollh.sys [2010-04-23 19304]
S3 sftvsa;Application Virtualization Service Agent;c:\program files\Microsoft Application Virtualization Client\sftvsa.exe [2010-04-23 209768]
S3 SiSGbeLH;SiS191/SiS190 Ethernet Device NDIS 6.0 Driver;c:\windows\system32\DRIVERS\SiSGB6.sys [2007-06-20 47616]
S3 tap0801;TAP-Win32 Adapter V8;c:\windows\system32\DRIVERS\tap0801.sys [2006-10-01 26624]
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc
LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
[HKEY_LOCAL_MACHINE\software\microsoft\active setup\installed components\{10880D85-AAD9-4558-ABDC-2AB1552D831F}]
2008-06-09 18:14 451872 ----a-w- c:\program files\Common Files\LightScribe\LSRunOnce.exe
.
Inhalt des "geplante Tasks" Ordners
.
2011-06-05 c:\windows\Tasks\1-Klick-Wartung.job
- c:\program files\TuneUp Utilities 2009\OneClickStarter.exe [2009-11-16 11:45]
.
2011-06-05 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-06-18 20:59]
.
2011-06-05 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-06-18 20:59]
.
2011-06-04 c:\windows\Tasks\User_Feed_Synchronization-{3CDFAA12-AB5C-4A00-A36F-295ADAD51018}.job
- c:\windows\system32\msfeedssync.exe [2011-04-15 04:43]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
mStart Page = hxxp://www.google.com/ig/redirectdomain?brand=ASUS&bmod=ASUS
uInternet Settings,ProxyOverride = *.local
uSearchURL,(Default) = hxxp://www.google.com/search/?q=%s
IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Free YouTube to MP3 Converter - c:\users\dani\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
IE: Google Sidewiki... - c:\program files\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_89D8574934B26AC4.dll/cmsidewiki.html
FF - ProfilePath - c:\users\dani\AppData\Roaming\Mozilla\Firefox\Profiles\r40js1v1.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxp://www.spiegel.de/
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
FF - prefs.js: network.proxy.type - 2
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0013-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b}
FF - Ext: DVDVideoSoft Menu: {ACAA314B-EEBA-48e4-AD47-84E31C44796C} - %profile%\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
FF - Ext: DVDVideoSoftTB Toolbar: {872b5b88-9db5-4310-bdd0-ac189557e5f5} - %profile%\extensions\{872b5b88-9db5-4310-bdd0-ac189557e5f5}
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-06-05 15:58
Windows 6.0.6002 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'Explorer.exe'(5552)
c:\program files\ASUS\ASUS Data Security Manager\OverlayIconShlExt.dll
c:\program files\ASUS\ASUS Data Security Manager\OverlayIconShlExt1.dll
.
Zeit der Fertigstellung: 2011-06-05 16:07:06
ComboFix-quarantined-files.txt 2011-06-05 14:06
ComboFix2.txt 2011-06-05 12:12
.
Vor Suchlauf: 14 Verzeichnis(se), 11.412.004.864 Bytes frei
Nach Suchlauf: 15 Verzeichnis(se), 11.364.220.928 Bytes frei
.
Current=1 Default=1 Failed=0 LastKnownGood=11 Sets=1,2,3,4,5,6,7,8,9,11
- - End Of File - - 282E93606EEB3C828F7DF13D515A4192
|
| | #17 |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | windows\system32\drivers\sptd.sys - Rootkit Modification Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
__________________GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
__________________ |
| | #18 |
![]() | windows\system32\drivers\sptd.sys - Rootkit ModificationCode:
ATTFilter GMER 1.0.15.15640 - hxxp://www.gmer.net
Rootkit quick scan 2011-06-05 17:47:27
Windows 6.0.6002 Service Pack 2 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-2 ST9320320AS rev.0303
Running: qm5ou81i.exe; Driver: C:\Users\dani\AppData\Local\Temp\kwtdapod.sys
---- System - GMER 1.0.15 ----
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ZwCreateProcessEx [0x905C5902]
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ObInsertObject
Code \SystemRoot\System32\Drivers\aswSP.SYS (avast! self protection module/AVAST Software) ObMakeTemporaryObject
---- Devices - GMER 1.0.15 ----
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-0 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort0 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort1 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort2 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-2 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device aswSP.SYS (avast! self protection module/AVAST Software)
Device Ntfs.sys (NT-Dateisystemtreiber/Microsoft Corporation)
AttachedDevice AsDsm.sys (Data Security Manager Driver/Windows (R) Codename Longhorn DDK provider)
Device fastfat.SYS (Fast FAT File System Driver/Microsoft Corporation)
AttachedDevice fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation)
AttachedDevice \Driver\tdx \Device\Tcp aswTdi.SYS (avast! TDI Filter Driver/AVAST Software)
AttachedDevice \Driver\tdx \Device\Udp aswTdi.SYS (avast! TDI Filter Driver/AVAST Software)
AttachedDevice \Driver\kbdclass \Device\KeyboardClass0 Wdf01000.sys (Kernelmodustreiber-Frameworklaufzeit/Microsoft Corporation)
AttachedDevice \Driver\kbdclass \Device\KeyboardClass1 Wdf01000.sys (Kernelmodustreiber-Frameworklaufzeit/Microsoft Corporation)
---- EOF - GMER 1.0.15 ----
Code:
ATTFilter OSAM Logfile: Code:
ATTFilter MBRCheck, version 1.2.3
(c) 2010, AD
Command-line:
Windows Version: Windows Vista Home Premium Edition
Windows Information: Service Pack 2 (build 6002), 32-bit
Base Board Manufacturer: PEGATRON CORPORATION
BIOS Manufacturer: American Megatrends Inc.
System Manufacturer: ASUSTeK Computer Inc.
System Product Name: F5SR
Logical Drives Mask: 0x0001009c
Kernel Drivers (total 163):
0x83044000 \SystemRoot\system32\ntkrnlpa.exe
0x83011000 \SystemRoot\system32\hal.dll
0x8060B000 \SystemRoot\system32\kdcom.dll
0x80612000 \SystemRoot\system32\mcupdate_GenuineIntel.dll
0x80682000 \SystemRoot\system32\PSHED.dll
0x80693000 \SystemRoot\system32\BOOTVID.dll
0x8069B000 \SystemRoot\system32\CLFS.SYS
0x806DC000 \SystemRoot\system32\CI.dll
0x83609000 \SystemRoot\system32\drivers\Wdf01000.sys
0x8367A000 \SystemRoot\system32\drivers\WDFLDR.SYS
0x83688000 \SystemRoot\system32\drivers\acpi.sys
0x836CE000 \SystemRoot\system32\drivers\WMILIB.SYS
0x836D7000 \SystemRoot\system32\drivers\msisadrv.sys
0x836DF000 \SystemRoot\system32\drivers\pci.sys
0x83706000 \SystemRoot\System32\drivers\partmgr.sys
0x83715000 \SystemRoot\system32\DRIVERS\compbatt.sys
0x83718000 \SystemRoot\system32\DRIVERS\BATTC.SYS
0x83722000 \SystemRoot\system32\drivers\volmgr.sys
0x83731000 \SystemRoot\System32\drivers\volmgrx.sys
0x8377B000 \SystemRoot\system32\drivers\pciide.sys
0x83782000 \SystemRoot\system32\drivers\PCIIDEX.SYS
0x83790000 \SystemRoot\System32\drivers\mountmgr.sys
0x837A0000 \SystemRoot\System32\drivers\sfsync02.sys
0x837A6000 \SystemRoot\system32\drivers\atapi.sys
0x837AE000 \SystemRoot\system32\drivers\ataport.SYS
0x837CC000 \SystemRoot\system32\drivers\fltmgr.sys
0x807BC000 \SystemRoot\system32\drivers\fileinfo.sys
0x807CC000 \SystemRoot\System32\Drivers\AsDsm.sys
0x83600000 \SystemRoot\system32\DRIVERS\lullaby.sys
0x807D6000 \SystemRoot\System32\Drivers\PxHelp20.sys
0x83C00000 \SystemRoot\System32\Drivers\ksecdd.sys
0x83C71000 \SystemRoot\system32\drivers\ndis.sys
0x83D7C000 \SystemRoot\system32\drivers\msrpc.sys
0x83DA7000 \SystemRoot\system32\drivers\NETIO.SYS
0x83E01000 \SystemRoot\System32\drivers\tcpip.sys
0x83EEB000 \SystemRoot\System32\drivers\fwpkclnt.sys
0x8B60E000 \SystemRoot\System32\Drivers\Ntfs.sys
0x8B71E000 \SystemRoot\system32\drivers\wd.sys
0x8B726000 \SystemRoot\system32\drivers\volsnap.sys
0x8B75F000 \SystemRoot\System32\Drivers\spldr.sys
0x8B767000 \SystemRoot\System32\drivers\sfhlp02.sys
0x8B780000 \SystemRoot\System32\Drivers\mup.sys
0x8B78F000 \SystemRoot\System32\drivers\ecache.sys
0x8B7B6000 \SystemRoot\system32\drivers\disk.sys
0x8B7C7000 \SystemRoot\system32\drivers\CLASSPNP.SYS
0x8B7E8000 \SystemRoot\system32\drivers\crcdisk.sys
0x83F06000 \SystemRoot\system32\DRIVERS\tunnel.sys
0x8B777000 \SystemRoot\system32\DRIVERS\tunmp.sys
0x83F11000 \SystemRoot\system32\DRIVERS\ATKACPI.sys
0x83F19000 \SystemRoot\system32\DRIVERS\intelppm.sys
0x8F40F000 \SystemRoot\system32\DRIVERS\atikmdag.sys
0x8F8D9000 \SystemRoot\System32\drivers\dxgkrnl.sys
0x8F979000 \SystemRoot\System32\drivers\watchdog.sys
0x8F985000 \SystemRoot\system32\DRIVERS\i8042prt.sys
0x8F998000 \SystemRoot\system32\DRIVERS\kbfiltr.sys
0x8F9A0000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0x8F9AB000 \SystemRoot\system32\DRIVERS\SynTP.sys
0x8F9DA000 \SystemRoot\system32\DRIVERS\USBD.SYS
0x8F9DC000 \SystemRoot\system32\DRIVERS\mouclass.sys
0x8F9E7000 \SystemRoot\system32\DRIVERS\cdrom.sys
0x8F400000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys
0x83F28000 \SystemRoot\system32\DRIVERS\usbohci.sys
0x83F32000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0x83F70000 \SystemRoot\system32\DRIVERS\usbehci.sys
0x83F7F000 \SystemRoot\system32\DRIVERS\SiSGB6.sys
0x8FC05000 \SystemRoot\system32\DRIVERS\athr.sys
0x8FD2A000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0x8FDB7000 \SystemRoot\system32\DRIVERS\CmBatt.sys
0x8FDBB000 \SystemRoot\system32\DRIVERS\msiscsi.sys
0x83F8F000 \SystemRoot\system32\DRIVERS\storport.sys
0x8FDEA000 \SystemRoot\system32\DRIVERS\TDI.SYS
0x83FD0000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0x8FDF5000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0x8FE0C000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0x8FE2F000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0x8FE3E000 \SystemRoot\system32\DRIVERS\raspptp.sys
0x8FE52000 \SystemRoot\system32\DRIVERS\rassstp.sys
0x8FE67000 \SystemRoot\system32\DRIVERS\hamachi.sys
0x8FE6C000 \SystemRoot\system32\DRIVERS\tap0801.sys
0x8FE77000 \SystemRoot\system32\DRIVERS\termdd.sys
0x8FE87000 \SystemRoot\system32\DRIVERS\swenum.sys
0x8FE89000 \SystemRoot\system32\DRIVERS\ks.sys
0x8FEB3000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0x8FEBD000 \SystemRoot\system32\DRIVERS\umbus.sys
0x8FECA000 \SystemRoot\system32\DRIVERS\usbhub.sys
0x8FEFF000 \SystemRoot\System32\Drivers\NDProxy.SYS
0x90000000 \SystemRoot\system32\drivers\RTKVHDA.sys
0x8FF10000 \SystemRoot\system32\drivers\portcls.sys
0x8FF3D000 \SystemRoot\system32\drivers\drmk.sys
0x8FF62000 \SystemRoot\System32\Drivers\aswSnx.SYS
0x901F2000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0x8FFD2000 \SystemRoot\System32\Drivers\Null.SYS
0x8FFD9000 \SystemRoot\System32\Drivers\Beep.SYS
0x8FFE0000 \SystemRoot\System32\drivers\vga.sys
0x9040C000 \SystemRoot\System32\drivers\VIDEOPRT.SYS
0x9042D000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0x90435000 \SystemRoot\system32\drivers\rdpencdd.sys
0x9043D000 \SystemRoot\System32\Drivers\Msfs.SYS
0x90448000 \SystemRoot\System32\Drivers\Npfs.SYS
0x90456000 \SystemRoot\System32\DRIVERS\rasacd.sys
0x9045F000 \SystemRoot\system32\DRIVERS\tdx.sys
0x90475000 \SystemRoot\System32\Drivers\aswTdi.SYS
0x9047F000 \SystemRoot\system32\DRIVERS\smb.sys
0x90493000 \SystemRoot\system32\drivers\afd.sys
0x904DB000 \SystemRoot\System32\Drivers\aswRdr.SYS
0x904E0000 \SystemRoot\System32\DRIVERS\netbt.sys
0x90512000 \SystemRoot\system32\DRIVERS\pacer.sys
0x90528000 \SystemRoot\system32\DRIVERS\netbios.sys
0x90536000 \SystemRoot\system32\DRIVERS\wanarp.sys
0x90549000 \SystemRoot\system32\DRIVERS\rdbss.sys
0x90585000 \SystemRoot\system32\drivers\nsiproxy.sys
0x9058F000 \SystemRoot\System32\Drivers\dfsc.sys
0x905A6000 \SystemRoot\System32\Drivers\aswSP.SYS
0x905F0000 \SystemRoot\System32\Drivers\crashdmp.sys
0x90400000 \SystemRoot\system32\DRIVERS\hidusb.sys
0x8FFEC000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0x8FE00000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0x8B7F1000 \SystemRoot\System32\Drivers\dump_dumpata.sys
0x8F406000 \SystemRoot\System32\Drivers\dump_atapi.sys
0x97C0E000 \SystemRoot\system32\DRIVERS\snp2uvc.sys
0x97DBF000 \SystemRoot\system32\DRIVERS\STREAM.SYS
0x97DCC000 \SystemRoot\system32\DRIVERS\sncduvc.SYS
0x97DD3000 \SystemRoot\system32\drivers\RTSTOR.SYS
0x97DE5000 \SystemRoot\system32\DRIVERS\mouhid.sys
0x990D0000 \SystemRoot\System32\win32k.sys
0x97DED000 \SystemRoot\System32\drivers\Dxapi.sys
0x83FE7000 \SystemRoot\system32\DRIVERS\monitor.sys
0x992F0000 \SystemRoot\System32\TSDDD.dll
0x99310000 \SystemRoot\System32\cdd.dll
0x99320000 \SystemRoot\System32\ATMFD.DLL
0x83DE2000 \SystemRoot\system32\drivers\luafv.sys
0x9EC0E000 \??\C:\Windows\system32\drivers\aswMonFlt.sys
0x9EC46000 \SystemRoot\System32\Drivers\aswFsBlk.SYS
0x9EC49000 \SystemRoot\system32\DRIVERS\Sftvollh.sys
0x9EC52000 \SystemRoot\system32\drivers\WudfPf.sys
0x9EC6C000 \SystemRoot\system32\drivers\spsys.sys
0x9ED1C000 \SystemRoot\system32\DRIVERS\lltdio.sys
0x9ED2C000 \SystemRoot\system32\DRIVERS\nwifi.sys
0x9ED56000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0x9ED60000 \SystemRoot\system32\DRIVERS\rspndr.sys
0x9ED73000 \??\C:\Program Files\ATKGFNEX\ASMMAP.sys
0x9ED7A000 \SystemRoot\system32\drivers\HTTP.sys
0x807E0000 \SystemRoot\System32\DRIVERS\srvnet.sys
0x9EDE7000 \SystemRoot\system32\DRIVERS\bowser.sys
0xA300E000 \SystemRoot\System32\drivers\mpsdrv.sys
0xA3023000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0xA3042000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys
0xA307B000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys
0xA3093000 \SystemRoot\System32\DRIVERS\srv2.sys
0xA30BB000 \SystemRoot\System32\DRIVERS\srv.sys
0xA310A000 \SystemRoot\system32\DRIVERS\atksgt.sys
0xA314D000 \SystemRoot\System32\Drivers\fastfat.SYS
0xA3175000 \SystemRoot\system32\DRIVERS\lirsgt.sys
0xA3E00000 \SystemRoot\system32\drivers\peauth.sys
0xA3EDE000 \SystemRoot\System32\Drivers\secdrv.SYS
0xA3EE8000 \SystemRoot\system32\DRIVERS\Sftfslh.sys
0xA3F74000 \SystemRoot\system32\DRIVERS\Sftplaylh.sys
0xA3FAA000 \SystemRoot\System32\drivers\tcpipreg.sys
0xA3FB6000 \SystemRoot\system32\DRIVERS\WUDFRd.sys
0xA3FD7000 \SystemRoot\system32\DRIVERS\Sftredirlh.sys
0xA3FE0000 \SystemRoot\system32\DRIVERS\cdfs.sys
0xA317A000 \??\C:\Users\dani\AppData\Local\Temp\kwtdapod.sys
0x772A0000 \Windows\System32\ntdll.dll
Processes (total 82):
0 System Idle Process
4 System
512 C:\Windows\System32\smss.exe
588 csrss.exe
656 csrss.exe
664 C:\Windows\System32\wininit.exe
700 C:\Windows\System32\services.exe
716 C:\Windows\System32\lsass.exe
724 C:\Windows\System32\lsm.exe
760 C:\Windows\System32\winlogon.exe
912 C:\Windows\System32\svchost.exe
988 C:\Windows\System32\svchost.exe
1024 C:\Windows\System32\svchost.exe
1108 C:\Windows\System32\Ati2evxx.exe
1132 C:\Windows\System32\svchost.exe
1164 C:\Windows\System32\svchost.exe
1200 C:\Windows\System32\svchost.exe
1304 C:\Windows\System32\audiodg.exe
1328 C:\Windows\System32\svchost.exe
1352 C:\Windows\System32\SLsvc.exe
1420 C:\Windows\System32\svchost.exe
1492 C:\Windows\System32\Ati2evxx.exe
1668 C:\Windows\System32\svchost.exe
1840 C:\Program Files\ASUS\ASUS Data Security Manager\ADSMSrv.exe
1860 C:\Program Files\ATK Hotkey\ASLDRSrv.exe
1872 C:\Program Files\ATKGFNEX\GFNEXSrv.exe
1896 C:\Program Files\Alwil Software\Avast5\AvastSvc.exe
1904 C:\Windows\System32\wlanext.exe
720 C:\Windows\System32\taskeng.exe
1412 C:\Windows\System32\spoolsv.exe
1660 C:\Windows\System32\svchost.exe
2200 C:\Program Files\Common Files\Apple\Mobile Device Support\AppleMobileDeviceService.exe
2236 C:\Program Files\Bonjour\mDNSResponder.exe
2268 C:\Windows\System32\svchost.exe
2280 C:\Program Files\Common Files\LightScribe\LSSrvc.exe
2416 C:\Program Files\Microsoft\BingBar\SeaPort.EXE
2700 C:\Program Files\Microsoft Application Virtualization Client\sftvsa.exe
2736 C:\Program Files\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
2764 C:\Windows\System32\svchost.exe
2796 C:\Windows\System32\TUProgSt.exe
2876 C:\Windows\System32\svchost.exe
2892 C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVC.EXE
2956 C:\Program Files\Microsoft Application Virtualization Client\sftlist.exe
3000 C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVCM.EXE
3152 WUDFHost.exe
3444 C:\Program Files\Common Files\microsoft shared\Virtualization Handler\CVHSVC.EXE
3704 C:\Windows\System32\dwm.exe
3736 C:\Windows\explorer.exe
3788 C:\Windows\System32\taskeng.exe
3832 C:\Windows\System32\taskeng.exe
3848 C:\Program Files\ASUS\SmartLogon\sensorsrv.exe
3956 C:\Program Files\ASUS\ASUS Live Update\ALU.exe
4040 C:\Program Files\ATK Hotkey\HControl.exe
2000 C:\Program Files\ATKOSD2\ATKOSD2.exe
2196 C:\Program Files\Wireless Console 2\wcourier.exe
2248 C:\Program Files\ASUS\ASUS CopyProtect\ASPG.exe
2408 C:\Program Files\P4G\BatteryLife.exe
3108 C:\Program Files\ATK Hotkey\ATKOSD.exe
1992 C:\Windows\RtHDVCpl.exe
1312 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
1192 C:\Windows\System32\ASUSTPE.exe
1940 C:\Program Files\ATK Hotkey\KBFiltr.exe
984 C:\Program Files\Zune\ZuneLauncher.exe
3660 C:\Program Files\Windows Sidebar\sidebar.exe
1796 C:\Program Files\HP\Digital Imaging\bin\hpqtra08.exe
4048 C:\Program Files\Windows Media Player\wmpnscfg.exe
3384 C:\Program Files\ageye\VLC play! Server\VLCplayServer.exe
1068 C:\Program Files\Windows Sidebar\sidebar.exe
5004 C:\Windows\System32\mobsync.exe
5156 C:\Program Files\Windows Media Player\wmpnetwk.exe
5968 C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
5660 C:\Program Files\HP\Digital Imaging\bin\hpqste08.exe
4076 C:\Program Files\HP\Digital Imaging\bin\hpqbam08.exe
5324 C:\Program Files\HP\Digital Imaging\bin\hpqgpc01.exe
5816 C:\Windows\System32\svchost.exe
4528 C:\Windows\System32\wuauclt.exe
4648 C:\Program Files\Alwil Software\Avast5\AvastUI.exe
4336 C:\Program Files\Mozilla Firefox\firefox.exe
3664 C:\Program Files\Mozilla Firefox\plugin-container.exe
4824 C:\Users\dani\Desktop\osam_autorun_manager_5_0_portable\osam.exe
1064 C:\Windows\System32\conime.exe
6016 C:\Users\dani\Desktop\MBRCheck.exe
\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002`71167600 (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x00000027`b3aef400 (NTFS)
\\.\Q: --> error 5
PhysicalDrive0 Model Number: ST9320320AS, Rev: 0303
Size Device Name MBR Status
--------------------------------------------
298 GB \\.\PhysicalDrive0 Unknown MBR code
SHA1: 16FACB29D75458833E397367B1DA17929157C2B3
Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:
Done!
|
| | #19 |
| /// Winkelfunktion /// TB-Süch-Tiger™ ![]() ![]() ![]() ![]() ![]() ![]() | windows\system32\drivers\sptd.sys - Rootkit Modification Wir sollten den MBR manuell fixen. Sichere für den Fall der Fälle alle wichtigen Daten. Hast Du noch andere Betriebssysteme außer Vista installiert? Wenn nicht: Schau mal hier => Vista Notfall/Recovery-CD 32-Bit - Dr. Windows Lad das iso runter, brenn es zB mit ImgBurn per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten). Falls Du eine normale Vista-Installations-DVD hast, brauchst Du das o.g. Image nicht sondern kannst einfach von der Vista-DVD booten. Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen. Erstell danach wieder neue Logs mit MBRCheck und wenn es geht GMER.
__________________ Logfiles bitte immer in CODE-Tags posten |
![]() |
| Themen zu windows\system32\drivers\sptd.sys - Rootkit Modification |
| avast, bild, code, computer, cpu, datei, gelöscht, google, home, löschen, meldung, neustarten, ordner, physikalischer speicher, plötzlich, rechner, rootkit, scan, service pack 2, speicher, sptd.sys, system, system32, tools, windows, öffnet |