Hallo Arne, hier das weiter Log nun von Combo Fix: Code:
Combofix Logfile:
Code:
ComboFix 12-02-15.01 - david 15.02.2012 17:46:57.1.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2038.1556 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\david\Desktop\ComboFix.exe
AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
FW: ZoneAlarm Firewall *Disabled* {829BDA32-94B3-44F4-8446-F8FCFF809F8B}
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
c:\programme\xp-AntiSpy
c:\programme\xp-AntiSpy\sponsoring\ebay.ico
c:\programme\xp-AntiSpy\sponsoring\ebay_desktop.ico
c:\programme\xp-AntiSpy\sponsoring\ebay_hover.ico
c:\programme\xp-AntiSpy\sponsoring\sponsor.html
c:\programme\xp-AntiSpy\sponsoring\sponsor.url
c:\programme\xp-AntiSpy\Uninstall.exe
c:\programme\xp-AntiSpy\xp-AntiSpy.chm
c:\programme\xp-AntiSpy\xp-AntiSpy.exe
c:\programme\xp-AntiSpy\xp-AntiSpy.url
.
.
((((((((((((((((((((((( Dateien erstellt von 2012-01-15 bis 2012-02-15 ))))))))))))))))))))))))))))))
.
.
2012-02-14 06:40 . 2012-02-14 06:48 -------- d-----w- C:\TDSSKiller_Quarantine
2012-02-13 14:40 . 2012-02-13 14:40 -------- d-----w- C:\_OTL
2012-02-11 10:45 . 2012-02-11 10:45 -------- d-----w- c:\programme\ESET
2012-02-08 07:05 . 2012-02-08 07:05 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2012-02-08 07:05 . 2011-12-10 14:24 20464 ----a-w- c:\windows\system32\drivers\mbam.sys
2012-02-07 18:02 . 2012-02-07 18:02 -------- d-----w- c:\dokumente und einstellungen\david\Anwendungsdaten\Malwarebytes
2012-02-07 18:02 . 2012-02-07 18:02 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-02-06 18:06 . 2012-02-06 18:06 -------- d-----w- c:\dokumente und einstellungen\david\Anwendungsdaten\Avira
2012-02-06 18:00 . 2011-12-15 14:00 36000 ----a-w- c:\windows\system32\drivers\avkmgr.sys
2012-02-06 18:00 . 2011-12-15 14:00 134856 ----a-w- c:\windows\system32\drivers\avipbb.sys
2012-02-06 18:00 . 2011-12-15 14:00 74640 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2012-02-06 18:00 . 2012-02-06 18:00 -------- d-----w- c:\programme\Avira
2012-02-06 18:00 . 2012-02-06 18:00 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2012-02-06 07:33 . 2012-02-06 07:33 1409 ----a-w- c:\windows\QTFont.for
2012-02-03 16:06 . 2012-02-03 16:06 -------- d-----w- c:\dokumente und einstellungen\david\Lokale Einstellungen\Anwendungsdaten\Wuala
2012-02-03 16:06 . 2012-02-03 16:07 -------- d-----w- c:\dokumente und einstellungen\david\Anwendungsdaten\Wuala
2012-01-22 17:26 . 2012-01-22 17:26 414368 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2012-01-21 13:23 . 2012-01-21 13:23 43008 ----a-w- c:\windows\system32\drivers\f3b4eb794e15c167.sys
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-12-30 15:24 . 2009-12-11 15:05 850152 ----a-w- c:\windows\system32\SpoonUninstall.exe
2012-02-13 07:05 . 2011-05-15 09:30 134104 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll
2010-12-02 14:24 . 2010-12-02 14:24 119808 ----a-w- c:\programme\mozilla firefox\components\GoogleDesktopMozilla.dll
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[7] 2008-04-14 . 72AE55A9FFBC60650339CB12E35C7DD5 . 3066880 . . [6.00.2900.5512] . . c:\windows\ServicePackFiles\i386\mshtml.dll
[-] 2007-11-22 . E5D0E8D922C0809469EE5FDE294E9D48 . 3592192 . . [7.00.6000.20661] . . c:\windows\system32\mshtml.dll
.
[7] 2008-04-14 . B4AEE98A48917B274FACFB78BBE0BC84 . 671744 . . [6.00.2900.5512] . . c:\windows\ServicePackFiles\i386\wininet.dll
[-] 2007-11-22 . 283D85F8192FA54F2CA978B659965739 . 825344 . . [7.00.6000.20661] . . c:\windows\system32\wininet.dll
.
[7] 2008-04-14 . 052F968390A85D37D5EE8BE3AB2A83A2 . 406016 . . [1.0420.2600.5512] . . c:\windows\ServicePackFiles\i386\usp10.dll
[-] 2007-11-22 . A2F03ADFB6C17E732FC42D51352EDCC3 . 502784 . . [1.0626.6000.20581] . . c:\windows\system32\usp10.dll
.
[-] 2007-11-22 09:06 . C51B4A5C05A5475708E3C81C7765B71D . 27136 . . [11.0.5721.5145] . . c:\windows\system32\mspmsnsv.dll
.
[7] 2008-04-14 . 3BFE49B4CDFAC83B0F3C79412895A179 . 93184 . . [6.00.2900.5512] . . c:\windows\ServicePackFiles\i386\iexplore.exe
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpywareTerminatorUpdate"="c:\programme\Spyware Terminator\SpywareTerminatorUpdate.exe" [2011-12-03 3318784]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"TrackPointSrv"="tp4mon.exe" [2008-04-14 82944]
"IgfxTray"="c:\windows\system32\igfxtray.exe" [2008-10-30 150040]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-10-30 178712]
"Persistence"="c:\windows\system32\igfxpers.exe" [2008-10-30 150040]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2009-12-11 155648]
"SpywareTerminator"="c:\progra~1\SPYWAR~1\SpywareTerminatorShield.exe" [2011-12-03 2216960]
"Google Desktop Search"="c:\programme\Google\Google Desktop Search\GoogleDesktop.exe" [2010-12-02 30192]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2011-06-09 254696]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2011-12-15 258512]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce]
"nltide_2"="shell32" [X]
"nltide_3"="advpack.dll" [2007-11-22 124928]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
VPN Client.lnk - c:\windows\Installer\{B0BF7057-6869-4E4B-920C-EA2A58DA07F0}\Icon3E5562ED7.ico [2010-5-1 6144]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"wave"=DrvTrNTm.dll
"mixer"=DrvTrNTm.dll
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^david^Startmenü^Programme^Autostart^OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk]
path=c:\dokumente und einstellungen\david\Startmenü\Programme\Autostart\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk
backup=c:\windows\pss\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnkStartup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DivXUpdate]
2011-03-21 18:56 1230704 ----a-w- c:\programme\DivX\DivX Update\DivXUpdate.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update]
2011-03-03 06:43 136176 ----atw- c:\dokumente und einstellungen\david\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor]
2006-10-26 23:47 31016 ----a-w- c:\programme\Microsoft Office\Office12\GrooveMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RegKillElbyCheck]
2002-11-02 06:33 45056 ----a-w- c:\programme\Elaborate Bytes\DVD Region Killer\ElbyCheck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2011-06-09 11:06 254696 ----a-w- c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\ZoneLabsFirewall]
"DisableMonitoring"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Real Alternative\\Media Player Classic\\mplayerc.exe"=
"c:\\Programme\\CounterPath\\X-Lite\\x-lite.exe"=
"c:\\Programme\\BitComet\\BitComet.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"=
"c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"=
"c:\\Programme\\SoulseekNS\\slsk.exe"=
"c:\\Programme\\Spyware Terminator\\SpywareTerminatorUpdate.exe"=
"c:\\Dokumente und Einstellungen\\david\\Eigene Dateien\\Programme\\Anwenderdaten_Soulseek-Test_old_IBM\\slsk.exe"=
"c:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Programme\\MusicBrainz Picard\\picard.exe"=
"c:\\Programme\\BitTorrent\\BitTorrent.exe"=
"c:\\Programme\\Subsonic\\subsonic-service.exe"=
"c:\\Dokumente und Einstellungen\\david\\Anwendungsdaten\\Spotify\\spotify.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"25514:TCP"= 25514:TCP:BitComet 25514 TCP
"25514:UDP"= 25514:UDP:BitComet 25514 UDP
"18947:UDP"= 18947:UDP:UDP 18947
"22871:TCP"= 22871:TCP:TCP 22871
.
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [06.02.2012 19:00 36000]
R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [06.02.2012 19:00 86224]
R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [08.02.2012 08:05 652360]
R2 NAUpdate;@c:\programme\Nero\Update\NASvc.exe,-200;c:\programme\Nero\Update\NASvc.exe [25.03.2010 13:39 490280]
R2 Secunia Update Agent;Secunia Update Agent;c:\programme\Secunia\PSI\sua.exe --start-service --> c:\programme\Secunia\PSI\sua.exe --start-service [?]
R2 USBMIDIAudioDevMon;USB MIDI Series Audio Device Monitor;c:\programme\M-Audio\USB MIDI Series\AudioDevMon.exe [13.04.2010 14:47 1636872]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [08.02.2012 08:05 20464]
R3 TotRec7;Total Recorder WDM audio driver;c:\windows\system32\drivers\TotRec7.sys [16.12.2009 22:26 127496]
S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 12:16 130384]
S3 GoogleDesktopManager-051210-111108;Google Desktop Manager 5.9.1005.12335;c:\programme\Google\Google Desktop Search\GoogleDesktop.exe [02.12.2010 15:24 30192]
S3 MADFULEGACYKEYBOARD;Service for M-Audio Legacy Keyboard DFU;c:\windows\system32\DRIVERS\MAudioLegacyKeyboard_DFU.sys --> c:\windows\system32\DRIVERS\MAudioLegacyKeyboard_DFU.sys [?]
S3 MAUSBLEGACYKEYBOARD;Service for M-Audio Legacy Keyboard;c:\windows\system32\DRIVERS\MAudioLegacyKeyboard.sys --> c:\windows\system32\DRIVERS\MAudioLegacyKeyboard.sys [?]
S3 MAUSBMIDI;Service for M-Audio USB MIDI Series;c:\windows\system32\drivers\MAudioUSBMIDI.sys [27.10.2011 19:01 170248]
S3 PSI;PSI;c:\windows\system32\drivers\psi_mf.sys [01.09.2010 09:30 15544]
S3 Secunia PSI Agent;Secunia PSI Agent;c:\programme\Secunia\PSI\PSIA.exe --start-service --> c:\programme\Secunia\PSI\PSIA.exe --start-service [?]
S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 12:16 753504]
.
Inhalt des "geplante Tasks" Ordners
.
2012-02-13 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1085031214-1647877149-839522115-1004Core.job
- c:\dokumente und einstellungen\david\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2011-03-03 06:43]
.
2012-02-15 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1085031214-1647877149-839522115-1004UA.job
- c:\dokumente und einstellungen\david\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2011-03-03 06:43]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page =
IE: Download with GetRight - c:\programme\GetRight\GRdownload.htm
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~1\Office12\EXCEL.EXE/3000
IE: Open with GetRight Browser - c:\programme\GetRight\GRbrowse.htm
TCP: DhcpNameServer = 62.2.17.60 62.2.24.162 62.2.17.61
FF - ProfilePath - c:\dokumente und einstellungen\david\Anwendungsdaten\Mozilla\Firefox\Profiles\dpzoams8.default\
FF - prefs.js: browser.search.selectedEngine -
FF - user.js: network.cookie.cookieBehavior - 0
FF - user.js: privacy.clearOnShutdown.cookies - false
FF - user.js: security.warn_viewing_mixed - false
FF - user.js: security.warn_viewing_mixed.show_once - false
FF - user.js: security.warn_submit_insecure - false
FF - user.js: security.warn_submit_insecure.show_once - false
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
SafeBoot-32205254.sys
SafeBoot-54347123.sys
MSConfigStartUp-facemoods - c:\programme\facemoods.com\facemoods\1.4.17.7\facemoodssrv.exe
AddRemove-xp-AntiSpy - c:\programme\xp-AntiSpy\Uninstall.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-02-15 17:56
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\ASFWHide]
"ImagePath"="\??\c:\dokume~1\david\LOKALE~1\Temp\ASFWHide"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-1085031214-1647877149-839522115-1004\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{5D1AC1D2-7DFE-6BB8-38B7-9CFC36477EDE}*]
"oafdcajecmffkclnindagmdglokjik"=hex:6b,61,69,65,6c,6a,61,66,6d,68,6e,70,6c,61,
6f,6a,67,6b,63,6f,6c,65,00,00
"naddikneadcpjjglkfjafjdehoio"=hex:6b,61,69,65,6c,6a,61,66,6d,68,6e,70,6c,61,
6f,6a,67,6b,63,6f,6c,65,00,00
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'explorer.exe'(3192)
c:\windows\system32\msi.dll
c:\windows\system32\wpdshserviceobj.dll
c:\windows\system32\portabledevicetypes.dll
c:\windows\system32\portabledeviceapi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ibmpmsvc.exe
c:\windows\system32\tp4mon.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\igfxsrvc.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Cisco Systems\VPN Client\cvpnd.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\CDBurnerXP\NMSAccessU.exe
c:\programme\Secunia\PSI\sua.exe
c:\programme\Spyware Terminator\sp_rsser.exe
c:\programme\Subsonic\subsonic-service.exe
c:\programme\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\wscntfy.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2012-02-15 17:58:57 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2012-02-15 16:58
.
Vor Suchlauf: 8.159.625.216 Bytes frei
Nach Suchlauf: 8.023.982.080 Bytes frei
.
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
UnsupportedDebug="do not select this" /debug
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
.
- - End Of File - - B3F85B8C6EEF4ECC785D0EBF6565837B --- --- ---
|