Code:
ComboFix 12-06-28.01 - MSI 28.06.2012 12:18:38.5.2 - x86
Microsoft Windows XP Professional 5.1.2600.2.1252.49.1031.18.2047.1355 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\MSI\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\MSI\Desktop\CFScript.txt
AV: AntiVir Desktop *Disabled/Outdated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
FILE ::
"c:\windows\system32\srvblck5.tmp"
.
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\system32\srvblck5.tmp
.
.
((((((((((((((((((((((( Dateien erstellt von 2012-05-28 bis 2012-06-28 ))))))))))))))))))))))))))))))
.
.
2012-06-25 09:27 . 2012-06-25 09:27 -------- d-----w- c:\windows\system32\wbem\Repository
2012-06-24 18:30 . 2012-06-25 09:24 -------- d-----w- C:\cofi
2012-06-18 18:18 . 2012-06-18 18:18 -------- d-----w- c:\dokumente und einstellungen\MSI\Lokale Einstellungen\Anwendungsdaten\Help
2012-06-17 14:53 . 2012-06-24 14:37 -------- d-----w- c:\programme\PokerStars
2012-06-15 13:55 . 2012-06-01 15:36 770384 ----a-w- c:\programme\Mozilla Firefox\msvcr100.dll
2012-06-15 13:55 . 2012-06-01 15:36 421200 ----a-w- c:\programme\Mozilla Firefox\msvcp100.dll
2012-06-08 11:20 . 2012-06-08 11:20 -------- d-----w- c:\programme\ESET
.
.
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-06-15 15:40 . 2012-04-12 13:14 426184 ----a-w- c:\windows\system32\FlashPlayerApp.exe
2012-06-15 15:40 . 2011-05-31 14:21 70344 -c--a-w- c:\windows\system32\FlashPlayerCPLApp.cpl
2012-05-21 13:36 . 2003-02-21 02:42 348160 ----a-w- c:\windows\system32\msvcr71.dll
2012-05-21 13:36 . 2003-03-18 20:14 499712 ----a-w- c:\windows\system32\msvcp71.dll
2012-04-04 13:56 . 2010-11-03 21:16 22344 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-05-01 21:02 . 2009-05-01 21:02 1044480 ----a-w- c:\programme\mozilla firefox\plugins\libdivx.dll
2009-05-01 21:02 . 2009-05-01 21:02 200704 ----a-w- c:\programme\mozilla firefox\plugins\ssldivx.dll
2012-06-01 15:38 . 2011-03-14 10:30 85472 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll
.
.
------- Sigcheck -------
Note: Unsigned files aren't necessarily malware.
.
[-] 2008-04-14 02:22 . 5D7F5A46975D2E59A6FECB6C231D200F . 84992 . . [5.1.2600.5512] . . c:\windows\SoftwareDistribution\Download\a746b2abbbec3e139e29152ba22decd1\olepro32.dll
[7] 2004-08-10 12:00 . 1404D3DD4ED4F5E2A938B43794049A81 . 83456 . . [5.1.2600.2180] . . c:\windows\ERDNT\cache\olepro32.dll
[7] 2004-08-10 12:00 . 1404D3DD4ED4F5E2A938B43794049A81 . 83456 . . [5.1.2600.2180] . . c:\windows\system32\dllcache\olepro32.dll
[-] 2004-08-04 07:56 . B48D3193DD1474DCBCC32BF4779AC698 . 83456 . . [5.1.2600.2180] . . c:\windows\system32\olepro32.dll
.
((((((((((((((((((((((((((((( SnapShot_2012-06-27_11.55.27 )))))))))))))))))))))))))))))))))))))))))
.
+ 2012-06-28 10:02 . 2012-06-28 10:02 16384 c:\windows\Temp\Perflib_Perfdata_764.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"RocketDock"="c:\programme\RocketDock\RocketDock.exe" [2007-09-02 495616]
"DAEMON Tools Pro Agent"="c:\programme\DAEMON Tools Pro\DTAgent.exe" [2010-04-15 427328]
"SUPERAntiSpyware"="c:\programme\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2010-10-25 2424560]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2012-06-05 17344176]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ehTray"="c:\windows\ehome\ehtray.exe" [2005-08-05 64512]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-01-30 13594624]
"nwiz"="nwiz.exe" [2009-01-30 1657376]
"SkyTel"="SkyTel.EXE" [2006-05-16 2879488]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2004-08-03 110592]
"AGRSMMSG"="AGRSMMSG.exe" [2005-09-09 88203]
"MGSysCtrl"="c:\programme\System Control Manager\MGSysCtrl.exe" [2006-08-03 178688]
"RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2004-11-02 32768]
"snp2std"="c:\windows\vsnp2std.exe" [2006-05-15 675840]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-03 281768]
"DivX Download Manager"="c:\programme\DivX\DivX Plus Web Player\DDmService.exe" [2010-12-08 63360]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-03 843712]
"APSDaemon"="c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe" [2012-02-20 59240]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2011-10-24 421888]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2012-03-27 421736]
"TkBellExe"="c:\programme\real\realplayer\update\realsched.exe" [2012-05-21 296056]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-10 15360]
.
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programme\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2009-09-03 22:21 548352 ----a-w- c:\programme\SUPERAntiSpyware\SASWINLO.DLL
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Extender-Ressourcenüberwachung.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Extender-Ressourcenüberwachung.lnk
backup=c:\windows\pss\Extender-Ressourcenüberwachung.lnkCommon Startup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
2004-08-10 12:00 15360 ------w- c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DivXUpdate]
2010-12-09 19:28 1226608 -c--a-w- c:\programme\DivX\DivX Update\DivXUpdate.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update]
2002-01-18 02:18 135664 ----atw- c:\dokumente und einstellungen\MSI\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr]
2010-04-16 21:12 3872080 ----a-w- c:\programme\Windows Live\Messenger\msnmsgr.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
2006-06-13 12:05 16239616 ----a-r- c:\windows\RTHDCPL.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Steam]
2010-11-17 13:34 1242448 ----a-w- c:\programme\Steam\steam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2010-01-11 14:21 246504 -c--a-w- c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"TuneUp.UtilitiesSvc"=2 (0x2)
"NishService"=2 (0x2)
"JavaQuickStarterService"=2 (0x2)
"ICQ Service"=2 (0x2)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe"
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\Programme\\ICQ7.0\\ICQ.exe"=
"c:\\Programme\\mIRC\\mirc.exe"=
"c:\\Programme\\Opera\\opera.exe"=
"c:\\Programme\\SopCast\\adv\\SopAdver.exe"=
"c:\\Programme\\SopCast\\SopCast.exe"=
"c:\\Nexon\\NEXON_EU_Downloader\\NEXON_EU_Downloader_Engine.exe"=
"c:\\Dokumente und Einstellungen\\All Users\\Anwendungsdaten\\NexonEU\\NGM\\NGM.exe"=
"c:\\Programme\\Ubisoft\\Ubisoft Game Launcher\\UbisoftGameLauncher.exe"=
"c:\\Programme\\Steam\\Steam.exe"=
"c:\\Dokumente und Einstellungen\\MSI\\Lokale Einstellungen\\Anwendungsdaten\\Google\\Chrome\\Application\\chrome.exe"=
"c:\\Programme\\BitTorrent\\bittorrent.exe"=
"c:\\Dokumente und Einstellungen\\MSI\\Anwendungsdaten\\GameRanger\\GameRanger\\GameRanger.exe"=
"c:\\Programme\\ICQ7.0\\aolload.exe"=
"c:\\WINDOWS\\system32\\dxdiag.exe"=
"c:\\WINDOWS\\system32\\dpnsvr.exe"=
"c:\\Programme\\Mozilla Firefox\\firefox.exe"=
"c:\\Programme\\ooVoo\\ooVoo.exe"=
"c:\\Programme\\Pando Networks\\Media Booster\\PMB.exe"=
"d:\\Warcraft III\\Warcraft III.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"d:\\SkypePortable\\App\\Skype\\Phone\\Skype.exe"=
"c:\\WINDOWS\\system32\\PnkBstrA.exe"=
"c:\\WINDOWS\\system32\\PnkBstrB.exe"=
"c:\\WINDOWS\\system32\\dplaysvr.exe"=
"c:\\Programme\\Mozilla Firefox\\plugin-container.exe"=
"c:\\Programme\\Cyanide\\GameCenter\\GameCenter.exe"=
"d:\\raspo0506\\Radsportmanager Pro 2005-2006\\Cym2005.exe"=
"c:\\Programme\\Java\\jre6\\bin\\javaw.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
"c:\\Programme\\TeamViewer\\Version5\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version5\\TeamViewer_Service.exe"=
"c:\\Dokumente und Einstellungen\\MSI\\Anwendungsdaten\\Spotify\\spotify.exe"=
"c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"=
"c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"c:\\Programme\\Gemeinsame Dateien\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"8396:TCP"= 8396:TCP:League of Legends Launcher
"8396:UDP"= 8396:UDP:League of Legends Launcher
"6884:TCP"= 6884:TCP:League of Legends Launcher
"6884:UDP"= 6884:UDP:League of Legends Launcher
"6991:TCP"= 6991:TCP:League of Legends Launcher
"6991:UDP"= 6991:UDP:League of Legends Launcher
"8397:TCP"= 8397:TCP:League of Legends Launcher
"8397:UDP"= 8397:UDP:League of Legends Launcher
"6988:TCP"= 6988:TCP:League of Legends Launcher
"6988:UDP"= 6988:UDP:League of Legends Launcher
"8398:TCP"= 8398:TCP:League of Legends Launcher
"8398:UDP"= 8398:UDP:League of Legends Launcher
"6957:TCP"= 6957:TCP:League of Legends Launcher
"6957:UDP"= 6957:UDP:League of Legends Launcher
"6932:TCP"= 6932:TCP:League of Legends Launcher
"6932:UDP"= 6932:UDP:League of Legends Launcher
"6881:TCP"= 6881:TCP:League of Legends Launcher
"6881:UDP"= 6881:UDP:League of Legends Launcher
"6972:TCP"= 6972:TCP:League of Legends Launcher
"6972:UDP"= 6972:UDP:League of Legends Launcher
.
R0 O2MDRDR;O2MDRDR;c:\windows\system32\drivers\o2media.sys [27.02.2006 09:00 34880]
R0 O2SDRDR;O2SDRDR;c:\windows\system32\drivers\o2sd.sys [20.02.2006 10:01 29056]
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [10.05.2010 20:50 697328]
R1 SASDIFSV;SASDIFSV;c:\programme\SUPERAntiSpyware\sasdifsv.sys [17.02.2010 20:25 12872]
R1 SASKUTIL;SASKUTIL;c:\programme\SUPERAntiSpyware\SASKUTIL.SYS [10.05.2010 20:41 67656]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [25.01.2010 18:47 136360]
R3 ManyCam;ManyCam Virtual Webcam, WDM Video Capture Driver;c:\windows\system32\drivers\ManyCam.sys [14.01.2008 12:06 21632]
S2 SkypeUpdate;Skype Updater;c:\programme\Skype\Updater\Updater.exe [05.06.2012 15:17 160944]
S3 FLASHSYS;FLASHSYS;c:\programme\MSI\Live Update 4\LU4\FlashSys.sys [07.02.2010 13:12 9216]
S3 MGHwCtrl;MGHwCtrl;c:\windows\system32\drivers\MGHwCtrl.sys [11.10.2006 05:40 9088]
S3 MozillaMaintenance;Mozilla Maintenance Service;c:\programme\Mozilla Maintenance Service\maintenanceservice.exe [26.04.2012 21:19 113120]
S3 MSI_DVD_010507;MSI_DVD_010507;c:\progra~3\MSI\MSIWDev\DVDSYS32_100507.sys [10.05.2010 10:44 22328]
S3 MSI_MSIBIOS_010507;MSI_MSIBIOS_010507;c:\progra~3\MSI\MSIWDev\msibios32_100507.sys [10.05.2010 10:44 25912]
S3 MSI_VGASYS_010507;MSI_VGASYS_010507;c:\progra~3\MSI\MSIWDev\VGASYS32_100507.sys [10.05.2010 10:44 16696]
S3 MsibiosDevice;MsibiosDevice;c:\programme\MSI\Live Update 4\LU4\msibios.sys [07.02.2010 13:12 18432]
S3 pnetmdm;PdaNet Modem;c:\windows\system32\drivers\pnetmdm.sys [22.05.2010 14:00 9472]
S3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:\programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys [25.02.2010 11:18 10064]
S4 ICQ Service;ICQ Service;c:\programme\ICQ6Toolbar\ICQ Service.exe [25.01.2010 20:28 246520]
S4 NishService;SCM Driver Daemon;c:\programme\System Control Manager\edd.exe [11.10.2006 05:40 40960]
S4 TuneUp.UtilitiesSvc;TuneUp Utilities Service;c:\programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe [25.02.2010 19:40 1047880]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
QWAVE REG_MULTI_SZ QWAVE
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
UxTuneUp
.
Inhalt des "geplante Tasks" Ordners
.
2012-05-30 c:\windows\Tasks\AppleSoftwareUpdate.job
- c:\programme\Apple Software Update\SoftwareUpdate.exe [2009-10-22 15:57]
.
2012-06-26 c:\windows\Tasks\ExpressZipReminder.job
- c:\programme\NCH Software\ExpressZip\expresszip.exe [2012-05-07 18:06]
.
2012-05-03 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1226351843-3028240923-2621857280-1005Core.job
- c:\dokumente und einstellungen\MSI\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2002-01-18 02:18]
.
2012-05-03 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1226351843-3028240923-2621857280-1005UA.job
- c:\dokumente und einstellungen\MSI\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2002-01-18 02:18]
.
2012-06-28 c:\windows\Tasks\RealUpgradeLogonTaskS-1-5-21-1226351843-3028240923-2621857280-1005.job
- c:\programme\Real\RealUpgrade\realupgrade.exe [2012-04-30 16:21]
.
2012-06-25 c:\windows\Tasks\RealUpgradeScheduledTaskS-1-5-21-1226351843-3028240923-2621857280-1005.job
- c:\programme\Real\RealUpgrade\realupgrade.exe [2012-04-30 16:21]
.
2012-05-30 c:\windows\Tasks\WavePadReminder.job
- c:\programme\NCH Software\WavePad\wavepad.exe [2012-05-30 21:38]
.
2011-09-20 c:\windows\Tasks\zuluShakeIcon.job
- c:\programme\NCH Software\Zulu\zulu.exe [2011-09-20 19:30]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://google.de/
uInternet Connection Wizard,ShellNext = hxxp://www.msi.com.tw/
uInternet Settings,ProxyOverride = local;*.local
IE: Free YouTube to MP3 Converter - c:\dokumente und einstellungen\MSI\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
Trusted Zone: com\www.msi
Trusted Zone: com.tw\asia.msi
Trusted Zone: com.tw\global.msi
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\MSI\Anwendungsdaten\Mozilla\Firefox\Profiles\b1e8ataz.default\
FF - prefs.js: browser.search.selectedEngine - Google.de
FF - prefs.js: browser.startup.homepage - about:home
FF - prefs.js: network.proxy.http - 157.181.228.181
FF - prefs.js: network.proxy.http_port - 3128
FF - prefs.js: network.proxy.type - 0
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-06-28 12:27
Windows 5.1.2600 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-1226351843-3028240923-2621857280-1005\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{4F846C60-4628-9C37-4114-65EA3D38E99C}*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
"gagdipjdfmonmo"=hex:61,63,65,6e,65,6b,61,70,61,68,6c,61,66,64,6d,66,61,69,6e,
62,69,64,6b,64,6b,6e,70,6a,6a,61,69,66,6b,68,6b,69,6e,68,69,6e,6e,65,6c,6f,\
.
[HKEY_USERS\S-1-5-21-1226351843-3028240923-2621857280-1005\Software\SecuROM\License information*]
"datasecu"=hex:56,f2,cf,b6,94,21,f5,30,eb,36,11,7d,97,71,1a,24,93,4b,bf,2c,cb,
d4,8f,cf,42,30,66,cd,14,23,12,4c,7f,d2,93,b7,53,a0,6e,17,95,3d,14,6a,3f,e2,\
"rkeysecu"=hex:47,a4,96,52,58,ca,57,b5,7d,b1,df,a8,43,c3,bf,09
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(2040)
c:\programme\SUPERAntiSpyware\SASWINLO.DLL
.
Zeit der Fertigstellung: 2012-06-28 12:29:37
ComboFix-quarantined-files.txt 2012-06-28 10:29
ComboFix2.txt 2012-06-27 12:07
ComboFix3.txt 2010-11-10 21:52
ComboFix4.txt 2010-11-08 15:57
.
Vor Suchlauf: 1.224.257.536 Bytes frei
Nach Suchlauf: 1.197.568.000 Bytes frei
.
- - End Of File - - D4DDCEB91362ADEFC82EE587E071C8AA |