Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Metropolitan Police Virus (https://www.trojaner-board.de/100535-metropolitan-police-virus.html)

DerDankey 20.06.2011 03:39

Metropolitan Police Virus
 
Hey,

vor ca. sieben Stunden erschien auch auf meinem Bildschirm die bereits zu genüge beschriebene Metropolitan Police Seite mit Zahlungsaufforderung. Da ich seit dem mit meinen sehr eingeschränkten Möglichkeiten versucht hab das irgendwie wieder hinzukriegen bitte ich mir alle Formulierungswunderlichkeiten etc. zu verzeihen.

Ich hab dieses OTLPE runtergeladen und hatte zuerst einige Probleme das auf meinem Vista PC zum Starten zu bringen, letztendlich hab ich ihn jetzt nur den Windows Ordner scannen lassen und hoffe das reicht. Im Anhang findet sich der entsprechende OTL.txt.

Eine letzte Frage hätte ich noch: Wahrscheinlich ist das nicht einfach pauschal zu beantworten, aber da ich einige Doktorarbeits-, Uni- und Bürodaten noch nicht doppelt gesichert hatte, besteht die Möglichkeit die zu erhalten?

Vielen Dank für jegliche Hilfe!

markusg 20.06.2011 09:36

irgendwie sieht das nicht vollständig aus :-)
wie folgt:
• Dein System sollte jetzt einen REATOGO-X-PE Desktop anzeigen.
• Mache einen doppel Klick auf das OTLPE Icon.
• Wenn du gefragt wirst "Do you wish to load the remote registry", dann wähle Yes.
• Wenn du gefragt wirst "Do you wish to load remote user profile(s) for scanning", dann wähle Yes.
• entferne den haken bei "Automatically Load All Remaining Users" wenn er gesetzt ist.

• OTL sollte nun starten.
• Drücke Run Scan um den Scan zu starten.
• Wenn er fertig ist werden die Dateien in C:\otl.txt gesichert
• Kopiere diesen Ordner auf deinen USB-Stick wenn du keine Internetverbindung auf diesem System hast.
poste beide logs

DerDankey 20.06.2011 14:47

...jetzt hat mein blödes netbook den ganzen getippten Antwort text gelöscht...
also nochmal kurz...

Wenn ich den Computer mit dem usb stick starte und auf das OTLPE Symbol klicke startet er nicht automatisch, sonder ich komme in ein Menü in dem ich die Laufwerke etc. einzelnd anwählen kann/muss. Wenn ich versuche den ganzen Computer auszuwähle bekomme ich die Nachricht das der Ordner keine Windows Dateien enthalten würden. Wenn ich versuche den kompletten Ordner c:\ auszuwählen bekomme ich die Nachricht es würde sich nicht um Windows 2000 oder eine spätere Version handeln. Ich bin auf ein ähnliches Problem in einem anderen threat gestoßen wo der Rat war unter dem Ordner c:\ den Windows Ordner auszuwählen. Das funktioniert, von den beiden Fragen
-"Do you wish to load the remote registry" und
-"Do you wish to load remote user profile(s) for scanning"

stellt er mir allerdings nur eine (ich weiß grad leider nicht mehr welche).
Danach muss ich einen User auswählen (und die checkbox mit dem automatischen Auswählen der anderen User un-checken), hier hab ich meinen Account ausgewählt.
Jetzt startet OTL und ich kann den Scan starten. Den entsprechenden Bericht gibts im Anhang...wenn ich nicht wieder meinen Antworttext lösche...

Vielen Dank!

[Ein wenig schade fand ich übrigens, dass nachdem ich es über die einzig startbare Windows Version im MS Dos zum Laufen gebracht hatte, AntiVir nicht so recht ein Problem erkannt hat...aber deswegen posten wir ja wahrscheinlich unsere ganzen OTL Protokolle nehme ich an]

markusg 20.06.2011 15:11

auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein:

Code:

:OTL
O20 - HKU\Dan_ON_C Winlogon: Shell - (C:\Users\Dan\AppData\Local\Temp\0.27769763121504.exe) - C:\Users\Dan\AppData\Local\Temp\0.27769763121504.exe (BitDefender)
:Files
C:\Users\Dan\AppData\Local\Temp\0.27769763121504.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]

dieses speicherst du auf nem usb stick als fix.txt
nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits in meinem post zu OTLPENet.exe beschrieben ist.
• Klicke nun bitte auf den Fix Button.
es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick.
wenn dies nicht funktioniert, bitte den fix manuell eintragen.
dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen,
log posten bitte.

öffne computer, öffne C: dann _OTL
dort rechtsklick auf moved files
wähle zu moved files.rar oder zip hinzufügen.
http://www.trojaner-board.de/54791-a...ner-board.html

danach:

DerDankey 20.06.2011 15:32

die Option "als Admin öffnen" gibts bei mir nicht, ich komme also wieder in die eben beschriebene Auswahl, soll ich einfach wieder c:}Windows anwählen?

http://www.trojaner-board.de/93467-v...ert-alles.html

du beziehst dich doch darauf oder?

"scann all users" gibt es bei mir auch nicht

DerDankey 20.06.2011 15:48

ich sehe meinen Desktop! Super! Vielen Dank jetzt schonmal, ich poste dir gleich alles was du möchtest noch hier rein!

Vielen Dank!

markusg 20.06.2011 15:50

wir sind nicht fertig, wo ist der upload in den upload channel?

DerDankey 20.06.2011 15:53

ich glaube ich bin jetzt gerade dabei...kleinen Moment noch

DerDankey 20.06.2011 16:07

Ist hochgeladen. Was muss ich jetzt noch mit firefox etc machen?

also ich folge momentan einfach der alten Anleitung: Malewarebytes runterladen, ...

markusg 20.06.2011 16:10

du sollst nicht irgendwelchen anleitungen folgen.
nur machen was hier steht
bitte erstelle und poste ein combofix log.
Ein Leitfaden und Tutorium zur Nutzung von ComboFix

DerDankey 20.06.2011 17:40

ComboFix 11-06-19.0r1 - Dan 20.06.2011 17:41:21.1.2 - x86
Microsoft® Windows Vista™ Home Premium 6.0.6001.1.1252.49.1031.18.2046.859 [GMT 2:00]
ausgeführt von:: c:\users\Dan\AppData\Roaming\Opera\Opera\profile\cache4\temporary_download\ComboFix.exe
AV: AntiVir Desktop *Enabled/Updated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Enabled/Updated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
ADS - Windows: deleted 48 bytes in 1 streams.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\users\Dan\AppData\Local\TempDIR
c:\users\Dan\AppData\Local\TempDIR\SecureW2_TTLS_333.exe
c:\users\Dan\avira_antivir_personal_de.exe
c:\users\Dan\Desktop\Internet Explorer.lnk
.
.
((((((((((((((((((((((( Dateien erstellt von 2011-05-20 bis 2011-06-20 ))))))))))))))))))))))))))))))
.
.
2011-06-20 23:43 . 2011-06-20 18:04 -------- d-----w- C:\_OTL
2011-06-20 18:11 . 2011-06-20 18:11 -------- d-----w- c:\users\Dan\AppData\Roaming\Malwarebytes
2011-06-20 18:10 . 2011-05-29 07:11 39984 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2011-06-20 18:10 . 2011-06-20 18:10 -------- d-----w- c:\programdata\Malwarebytes
2011-06-20 18:09 . 2011-06-20 18:10 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2011-06-20 18:09 . 2011-05-29 07:11 22712 ----a-w- c:\windows\system32\drivers\mbam.sys
2011-06-20 18:00 . 2011-06-20 18:00 -------- d-----w- c:\program files\7-Zip
2011-06-20 16:12 . 2011-06-20 16:13 -------- d-----w- c:\users\Dan\AppData\Local\temp
2011-06-20 16:12 . 2011-06-20 16:12 -------- d-----w- c:\users\Mcx1\AppData\Local\temp
2011-06-20 16:12 . 2011-06-20 16:12 -------- d-----w- c:\users\Default\AppData\Local\temp
2011-06-20 01:00 . 2011-06-20 01:00 -------- d-----w- C:\e34848f071a71b4a23bede81
2011-06-17 07:14 . 2011-05-09 20:46 6962000 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{F792352E-5C6A-44E7-B690-456F34550C4A}\mpengine.dll
2011-06-16 16:54 . 2011-06-16 16:54 -------- d-----w- c:\program files\JoWood
2011-06-16 10:47 . 2011-04-30 06:09 758784 ----a-w- c:\program files\Common Files\Microsoft Shared\vgx\VGX.dll
2011-06-16 10:47 . 2011-04-29 12:49 213504 ----a-w- c:\windows\system32\drivers\mrxsmb10.sys
2011-06-16 10:47 . 2011-04-29 12:49 79360 ----a-w- c:\windows\system32\drivers\mrxsmb20.sys
2011-06-16 10:47 . 2011-04-29 12:49 105984 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2011-06-16 10:47 . 2011-05-02 12:00 2409784 ----a-w- c:\program files\Windows Mail\OESpamFilter.dat
2011-05-26 15:32 . 2011-05-26 15:32 1138440 ----a-w- c:\programdata\Microsoft\eHome\Packages\MCESpotlight\MCESpotlight\SpotlightResources.dll
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-06-20 17:46 . 2007-12-13 19:39 45056 ----a-w- c:\windows\system32\acovcnt.exe
2009-01-27 01:34 . 2009-01-27 01:34 1044480 ----a-w- c:\program files\mozilla firefox\plugins\libdivx.dll
2009-01-27 01:34 . 2009-01-27 01:34 200704 ----a-w- c:\program files\mozilla firefox\plugins\ssldivx.dll
2009-01-27 01:34 . 2009-01-27 01:34 1044480 ----a-w- c:\program files\opera\program\plugins\libdivx.dll
2009-01-27 01:34 . 2009-01-27 01:34 200704 ----a-w- c:\program files\opera\program\plugins\ssldivx.dll
.
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\ADSMOverlayIcon1]
@="{A8D448F4-0431-45AC-9F5E-E1B434AB2249}"
[HKEY_CLASSES_ROOT\CLSID\{A8D448F4-0431-45AC-9F5E-E1B434AB2249}]
2007-06-02 01:08 143360 ----a-w- c:\program files\ASUS\ASUS Data Security Manager\OverlayIconShlExt1.dll
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-01-19 1233920]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-19 125952]
"msnmsgr"="c:\program files\Windows Live\Messenger\msnmsgr.exe" [2009-07-26 3883840]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2007-12-13 68856]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SMSERIAL"="c:\program files\Motorola\SMSERIAL\sm56hlpr.exe" [2006-11-22 630784]
"StartCCC"="c:\program files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe" [2006-11-10 90112]
"RtHDVCpl"="RtHDVCpl.exe" [2007-09-03 4702208]
"ATKMEDIA"="c:\program files\ASUS\ATK Media\DMEDIA.EXE" [2006-11-02 61440]
"Apoint"="c:\program files\Apoint2K\Apoint.exe" [2006-09-12 155648]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-05-14 248552]
"SSBkgdUpdate"="c:\program files\Common Files\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" [2006-10-25 210472]
"PaperPort PTD"="c:\program files\ScanSoft\PaperPort\pptd40nt.exe" [2007-01-29 30248]
"IndexSearch"="c:\program files\ScanSoft\PaperPort\IndexSearch.exe" [2007-01-29 46632]
"PPort11reminder"="c:\program files\ScanSoft\PaperPort\Ereg\Ereg.exe" [2007-02-01 255528]
"ControlCenter3"="c:\program files\Brother\ControlCenter3\brctrcen.exe" [2007-01-26 65536]
"BrMfcWnd"="c:\program files\Brother\Brmfcmon\BrMfcWnd.exe" [2007-03-12 663552]
"Skytel"="Skytel.exe" [2007-08-03 1826816]
"PowerForPhone"="c:\program files\PowerForPhone\PowerForPhone.exe" [2007-06-26 778240]
"ASUS Screen Saver Protector"="c:\windows\ASScrPro.exe" [2007-11-19 33136]
"ASUS Camera ScreenSaver"="c:\windows\ASScrProlog.exe" [2007-11-19 37232]
"WinampAgent"="c:\program files\Winamp\winampa.exe" [2008-08-03 36352]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2007-10-19 286720]
"dvd43"="c:\program files\dvd43\dvd43_tray.exe" [2008-11-17 827904]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"GrooveMonitor"="c:\program files\Microsoft Office\Office12\GrooveMonitor.exe" [2008-10-25 31072]
"PCSuiteTrayApplication"="c:\program files\Nokia\Nokia PC Suite 6\LaunchApplication.exe" [2007-03-23 227328]
"SDTray"="c:\program files\Spyware Doctor\SDTrayApp.exe" [2007-10-02 1065288]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\RunOnce]
"Malwarebytes' Anti-Malware"="c:\program files\Malwarebytes' Anti-Malware\mbamgui.exe" [2011-05-29 449584]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"Nokia.PCSync"="c:\program files\Nokia\Nokia PC Suite 6\PcSync2.exe" [2007-03-27 1744896]
.
c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
Google Updater.lnk - c:\program files\Google\Google Updater\GoogleUpdater.exe [2007-12-13 124400]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdauxservice]
@=""
.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\sdcoreservice]
@=""
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2007-03-26 19:50 149040 ----a-w- c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\InCD]
2007-03-26 19:42 1057328 ----a-w- c:\program files\Nero\Nero 7\InCD\InCD.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2007-03-26 20:12 161328 ----a-w- c:\program files\Common Files\Ahead\Lib\NeroCheck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\swg]
2007-12-13 21:02 68856 ----a-w- c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2008-08-03 23:02 36352 ----a-w- c:\program files\Winamp\winampa.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\XboxStat]
2007-09-26 17:05 734264 ----a-w- c:\program files\Microsoft Xbox 360 Accessories\XBoxStat.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R3 s3017bus;Sony Ericsson Device 3017 driver (WDM);c:\windows\system32\DRIVERS\s3017bus.sys [2007-12-10 83880]
R3 s3017mdfl;Sony Ericsson Device 3017 USB WMC Modem Filter;c:\windows\system32\DRIVERS\s3017mdfl.sys [2007-12-10 15016]
R3 s3017mdm;Sony Ericsson Device 3017 USB WMC Modem Driver;c:\windows\system32\DRIVERS\s3017mdm.sys [2007-12-10 110632]
R3 s3017mgmt;Sony Ericsson Device 3017 USB WMC Device Management Drivers (WDM);c:\windows\system32\DRIVERS\s3017mgmt.sys [2007-12-10 104616]
R3 s3017nd5;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (NDIS);c:\windows\system32\DRIVERS\s3017nd5.sys [2007-12-10 25512]
R3 s3017obex;Sony Ericsson Device 3017 USB WMC OBEX Interface;c:\windows\system32\DRIVERS\s3017obex.sys [2007-12-10 100648]
R3 s3017unic;Sony Ericsson Device 3017 USB Ethernet Emulation SEMC3017 (WDM);c:\windows\system32\DRIVERS\s3017unic.sys [2007-12-10 110120]
R3 sdAuxService;PC Tools Auxiliary Service;c:\program files\Spyware Doctor\svcntaux.exe [2007-10-02 742216]
R3 SynasUSB;SynasUSB;c:\windows\system32\drivers\SynasUSB.sys [2006-11-23 18432]
R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504]
S0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [2010-02-16 721904]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
S2 hasplms;HASP License Manager;c:\windows\system32\hasplms.exe -run [x]
S2 ICQ Service;ICQ Service;c:\program files\ICQ6Toolbar\ICQ Service.exe [2009-06-01 222968]
S2 vpnagent;Cisco AnyConnect VPN Agent;c:\program files\Cisco\Cisco AnyConnect VPN Client\vpnagent.exe [2010-08-16 592120]
S2 wDokan;wDokan;c:\windows\system32\drivers\wdokan.sys [2010-05-20 72056]
S2 wDokanMounter;wDokanMounter;c:\program files\Wuala Dokan\mounter.exe [2010-05-20 11776]
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
bthsvcs REG_MULTI_SZ BthServ
.
Inhalt des "geplante Tasks" Ordners
.
2011-06-20 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1552744653-1091913076-34951874-1000Core.job
- c:\users\Dan\AppData\Local\Google\Update\GoogleUpdate.exe [2008-10-22 15:41]
.
2011-06-20 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1552744653-1091913076-34951874-1000UA.job
- c:\users\Dan\AppData\Local\Google\Update\GoogleUpdate.exe [2008-10-22 15:41]
.
2011-06-20 c:\windows\Tasks\User_Feed_Synchronization-{39CDB611-D864-426A-A978-52E99E1ECD71}.job
- c:\windows\system32\msfeedssync.exe [2011-06-16 04:32]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
uInternet Settings,ProxyOverride = local
IE: E&xport to Microsoft Excel - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
IE: Save YouTube Video as MP3 - c:\program files\Common Files\DVDVideoSoft\Dll\IEContextMenuY.dll/scriptY2MP3.htm
TCP: DhcpNameServer = 194.8.194.60 192.168.2.1
FF - ProfilePath - c:\users\Dan\AppData\Roaming\Mozilla\Firefox\Profiles\57dl0v3k.default\
FF - prefs.js: browser.search.selectedEngine - Google
FF - prefs.js: browser.startup.homepage - hxxps://www.google.com/accounts/ServiceLogin?service=mail&passive=true&rm=false&continue=http%3A%2F%2Fmail.google.com%2Fmail%2F%3Fhl%3Dde%26ui%3Dhtml%26zy%3Dl&bsv=1eic6yu9oa4y3&scc=1 &ltmpl=googlemail&hl=de
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0005-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA}
FF - Ext: ICQ Toolbar: {800b5000-a755-47e1-992b-48a1c1357f07} - c:\program files\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}
FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - c:\programdata\Mozilla\Firefox Extensions\{3112ca9c-de6d-4884-a869-9855de68056c}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: Google Toolbar for Firefox: {3112ca9c-de6d-4884-a869-9855de68056c} - %profile%\extensions\{3112ca9c-de6d-4884-a869-9855de68056c}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b}
FF - Ext: UltraSurf Firefox Tool: {5B52016C-D097-4aec-BE61-9F129D8FDDBA} - %profile%\extensions\{5B52016C-D097-4aec-BE61-9F129D8FDDBA}
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
HKCU-Run-erlkflnpf - c:\users\Dan\AppData\Roaming\zpmqxk.dll
MSConfigStartUp-Veoh - c:\program files\Veoh Networks\Veoh\VeohClient.exe
AddRemove-Amazon MP3 Downloader - c:\program files\Amazon\MP3 Downloader\Uninstall.exe
AddRemove-CloneDVD2 - c:\program files\Elaborate Bytes\CloneDVD2\CloneDVD2-uninst.exe
AddRemove-Gothic 3 Community Patch_is1 - d:\spiele\Gothik 3\Community Patch Uninstall\unins000.exe
AddRemove-Mediscript-CD GK1 - c:\progra~1\GK1neu\UNWISE.EXE
AddRemove-MPE - c:\program files\MyPhoneExplorer\uninstall.exe
AddRemove-Sacred_is1 - d:\spiele\Sacred\unins000.exe
AddRemove-Sam and Max - Season One - c:\progra~1\JoWood\SAMAND~1\unwise.exe
AddRemove-SopCast - c:\program files\SopCast\uninst.exe
AddRemove-TV Player - c:\program files\Veetle\VLC\uninstall.exe
AddRemove-TVAnts 1.0 - c:\progra~1\TVAnts\UNWISE.EXE
AddRemove-WinRAR archiver - c:\programme\WinRAR\uninstall.exe
AddRemove-{A2F166A0-F031-4E27-A057-C69733219434}_is1 - c:\onlinegames\Runes of Magic\unins000.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-06-20 18:12
Windows 6.0.6001 Service Pack 1 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
.
C:\ADSM_PData_0150
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 1
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
"MSCurrentCountry"=dword:000000b5
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0004\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0005\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{4b8b3bbf-7107-455d-a956-688770c4174e}]
@DACL=(02 0000)
"Dhcpv6Iaid"=dword:11020054
"Dhcpv6State"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{52653b22-3d52-4987-a360-225107ab45ad}]
@DACL=(02 0000)
"Dhcpv6Iaid"=dword:110018f3
"Dhcpv6State"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{5745891d-657d-44e6-abf3-c2c7f8581d94}]
@DACL=(02 0000)
"Dhcpv6Iaid"=dword:08001e8c
"Dhcpv6State"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{9c642153-bfe0-4511-a0b6-e778ddd5ea9e}]
@DACL=(02 0000)
"Dhcpv6Iaid"=dword:07001422
"Dhcpv6State"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{c991291e-5b9a-4cd0-8873-ee154e7d7e45}]
@DACL=(02 0000)
"Dhcpv6Iaid"=dword:0c0018f3
"Dhcpv6State"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{ddded343-ddf4-4cc6-9570-7a65c8a8f3a2}]
@DACL=(02 0000)
"Dhcpv6Iaid"=dword:0d0015af
"Dhcpv6State"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Tcpip6\Parameters\Interfaces\{f50c0996-5b4a-4c6a-a322-6e991d4caa0e}]
@DACL=(02 0000)
"Dhcpv6Iaid"=dword:06001422
"Dhcpv6State"=dword:00000000
.
Zeit der Fertigstellung: 2011-06-20 18:25:46
ComboFix-quarantined-files.txt 2011-06-20 16:25
.
Vor Suchlauf: 7.930.232.832 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 20.193.816.576 Bytes frei
.
- - End Of File - - 8A59C70B3DBEDD73FF893F7BFD607C6F

DerDankey 20.06.2011 17:48

Ist das so in Ordnung? Kann ich jetzt auch mit firefox wieder normal ins Internet gehen?
Und was außer dem combofix muss ich noch vom Computer entfernen?
...und warum hab ich 15GB mehr Festplattenspeicher?! Sorry für die vielen Fragen,

danke!

markusg 20.06.2011 18:57

vllt weil du viele temp dateien hast.
öffne malwarebytes, logdateien poste alle logs mit funden.
update malwarebytes komplett scan log posten

DerDankey 21.06.2011 00:05

hier bitte, sorry dass es so lange gedauert hat.

markusg 21.06.2011 09:38

hast du die funde entfernen lassen?

DerDankey 21.06.2011 14:29

ja hab ich

markusg 21.06.2011 14:42

vorbildlich.
lade den CCleaner standard:
CCleaner - Standard
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

DerDankey 21.06.2011 15:17

so viele alte dateien...ich dachte eigentlich dass ich ein Großteil davon schon einmal gelöscht hätte.

Ich hab übrigens noch einige ComboFix Dateien auf dem Rechner, muss ich die noch löschen?

markusg 21.06.2011 15:33

deinstaliere:
ACE Mega CoDecS


Adobe Reader 9
download:
Adobe - Adobe Reader herunterladen - Alle Versionen
bitte zusatz software den haken raus nehmen

nach instalation öffne adobe, bearbeiten voreinstellungen, internet, alle haken raus, java haken raus, updates auf instalieren stellen, übernehmen ok


deinstaliere:
Apple Software Update
AVS alle
Battlefield
Call of Duty
Diablo
DIE SIEDLER
DVD43
Google alle
Gothic
Guild
ICQ Toolbar
ICQ6 besuche die icq homepage, aktuell ist 7.5

Java alle


downloade
Java SE Downloads
klicke download jre, downloade offline installer

deinstaliere:
Microsoft Silverlight
Microsoft SQL
Mozilla Firefox öffnen, hilfe update, version 4 drauf.
Nokia alle
OpenOffice.org 2
OpenTTD

Opera schon total veraltet.
Opera Webbrowser | Schneller & sicherer | Die neuen Internet-Browser kostenlos herunterladen
wenn dir der opera gefällt, motte den ff ein, opera ist resourcen schonender und sicherer.

PC Connectivity Solution
Picasa
PowerForPhone
QuickTime veraltet
Apple - QuickTime - Download

Skype™ veraltet, öffne es, update, version 5


Spyware Doctor
Starship
Steinberg
Total Commander
Unreal
Vampire
Veetle
VeohTV
VideoLAN
Winamp veraltet.
<title>Download Winamp Media Player - Free MP3, Video, and Music Player - Winamp

Wuala alle
bereinige mit dem ccleaner.
du machst nie updates und wunderst dich über malware? gehst du aus dem haus ohne die tür abzuschließen? ein pc benötigt genauso viel sicherheit wie jedes persönliche dokument etc welches du besitzt.
vllt sogar mehr.

DerDankey 21.06.2011 17:13

ok, alles gemacht. Vielen Dank nochmal!

markusg 21.06.2011 17:21

servicepack2 für vista:
Detail Seite Windows Server 2008 Service Pack 2 und Windows Vista Service Pack 2 - Five Language Standalone (KB948465)
internet explorer 9:
Internet Explorer - Microsoft Windows
windows update:
Microsoft Windows Update
hier instalierst du so lange updates, bis es keine neuen mehr gibt.
windows updates automatisch laden/instalieren:
Aktivieren oder Deaktivieren von automatischen Updates
damit dein system ab sofort immer aktuell bleibt.

DerDankey 21.06.2011 23:24

alles fertig

markusg 22.06.2011 10:04

wir tauschen avira gegen avast. dies ist resourcen schonender und alles im allem besser.
deinstaliere avira, starte neu.
nutze den avira reg cleaner.
Avira RegistryCleaner - Download
starte neu.
instaliere avast:
http://www.trojaner-board.de/110895-...antivirus.html
konfiguriere avast:
Bremer Treff - Downloads - Anleitungen - Installation und Einstellung von avast 6 Free Edition
mache einen boot scan.
ergebniss posten

DerDankey 23.06.2011 22:21

Ich weiß nicht wie ich das Protokoll kopiere. Avast hat ein paar Sachen beim Bootscan gefunden, eins davon in einen Container verschoben und die anderen gelöscht. Drei davon sind irgendwelche Java agents und ein ebay shortcut.

markusg 24.06.2011 10:08

ok,
leere den java chache
Löschen des Caches von Java Runtime Environment (JRE)

DerDankey 24.06.2011 15:25

Java cache geleert (gibt es einen Unterschied zwischen dem Java cache und dem Java plugin cache?).

markusg 24.06.2011 15:27

hi,
sag ich doch :-)
http://www.trojaner-board.de/96344-a...-rechners.html
hier alles unter windows Vista / 7 und allgemeines abarbeiten!
außerdem den abschnitt
Maßnahmen für ALLE Windows-Versionen abarbeiten.

antivirus programm hast du schon, eingeschrenktes konto benötigst auch nicht, windows updates sollten ebenfalls konfigureirt sein.
nutze für den firefox noch noscript und adblock+
um das surfen sicherer zu machen, würde ich sandboxie empfehlen.
Download:
http://filepony.de/download-sandboxie/
anleitung:
Sandbox Einstellungen |
(als pdf)
hier noch ein paar zusatzeinstellungen, nicht verunsichern lassen, wenn ihr das programm instaliert habt, werden sie klar.
den direkten datei zugriff bitte auf firefox.exe und plugin-container.exe
beschrenken, hier kannst du auch noscript und andere plugins eintragen.
geht auch unter
c:\windows\sandboxie.ini
unter dem eintrag defauld box
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\prefs.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\bookmarks.html
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\sessionstore.js
OpenFilePath=firefox.exe,%AppData%\Mozilla\Firefox\Profiles\*.default\adblockplus\patterns.ini
bei
Internetzugriff:
firefox.exe und
plugin-container.exe
eintragen
öffne dann sandboxie, dann oben im menü auf sandbox klickem, wähle deine sandbox aus und klicke dann auf sandboxeinstellung.
dort auf anwendung, webbrowser, firefox.
direkten zugriff auf lesezeichen erlauben auswählen und auf hinzufügen klicken, dann auf ok.
wenn du mit dem programm gut auskommst, ist ne lizenz zu empfehlen.
1. es gibt dann noch ein paar mehr funktionen.
2. kommt nach nem monat die anzeige, dass das programm freeware ist, die verschwindet erst nach ner zeit, find ich n bissel nerfig.
3. ist die lizenz lebenslang gültig, kostenpunkt rund 30 €, und du kannst sie auf allen pcs in deinem haushalt einsetzen.
klicke jetzt immer wenn du ins netz willst auf "sandboxed web browser" zu finden auf dem desktop
eine sandbox ist eine isulierte umgebung aus der kein programm raus kommt.

um die volle wirkung zu erreichen muss alles umgesetzt und eingehalten werden.
alle benötigten verknüpfungen fürs eingeschrenkte konto nach
c:\benutzer\Default\desktop bzw \startmenü
kopieren. so sind sie für alle sichtbar
wenn du fragen hast, probleme, oder erfolgreich warst, melde dich bitte.
wenn du online banking betreibst, lese den passenden abschnitt, die card reader gibts verbilligt bei den banken. ist ein sehr sicheres verfahren.


Alle Zeitangaben in WEZ +1. Es ist jetzt 12:52 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131