Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   ständig gehen neue Seiten mit Werbung auf bitte Logfile auswerten (https://www.trojaner-board.de/51924-staendig-gehen-neue-seiten-werbung-bitte-logfile-auswerten.html)

Miffi 29.04.2008 18:01

ständig gehen neue Seiten mit Werbung auf bitte Logfile auswerten
 
Ich habe Windows Vista und gehe mit Firefox ins Internet. Seit Mitte April gehen bei mir trotz PopupBlocker jedesmal Werbung auf wenn ich ins Internet gehe oder die Seite wechsle. Manchmal komme ich weder bei Google oder MSN rein. Lösche schon dauernd die temporären Dateien und Cookies.
Könnt ihr bitte den Logfile auswerten. Danke

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 18:40:44, on 29.04.2008
Platform: Windows Vista (WinNT 6.00.1904)
MSIE: Internet Explorer v7.00 (7.00.6000.16643)
Boot mode: Normal

Running processes:
C:\Program Files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe
C:\Windows\system32\Dwm.exe
C:\Windows\Explorer.EXE
C:\Windows\system32\taskeng.exe
C:\Program Files\Windows Defender\MSASCui.exe
C:\Windows\RtHDVCpl.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe
C:\Program Files\Logitech\QuickCam\Quickcam.exe
C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
C:\Program Files\D-Link\D-Link Wireless N DWA-140\AirNCFG.exe
C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe
C:\Windows\System32\rundll32.exe
C:\Windows\System32\rundll32.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Windows\ehome\ehtray.exe
C:\Program Files\Windows Media Player\wmpnscfg.exe
C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
C:\Windows\ehome\ehmsas.exe
C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\CPSHelpRunner.exe
C:\Windows\system32\wbem\unsecapp.exe
C:\Program Files\Windows Sidebar\sidebar.exe
C:\Program Files\Common Files\Logishrd\LQCVFX\COCIManager.exe
C:\Windows\system32\rundll32.exe
C:\Windows\livemessenger.com
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Windows\system32\rundll32.exe
C:\Program Files\Skype\Phone\Skype.exe
C:\PROGRA~1\Mozilla Firefox\firefox.exe
C:\Hijackthis\HiJackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName =
O1 - Hosts: ::1 localhost
O2 - BHO: (no name) - {3A976454-549A-4ACE-AADD-08ADF6FE3E7B} - C:\Users\xxx\AppData\Local\Temp\vtUnmNGY.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O2 - BHO: {40d5330e-de2b-7839-c7b4-6148225a3d08} - {80d3a522-8416-4b7c-9387-b2ede0335d04} - C:\Windows\system32\hcqgpogf.dll
O2 - BHO: Windows Live Anmelde-Hilfsprogramm - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll
O2 - BHO: Windows Live Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O3 - Toolbar: Windows Live Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Program Files\Windows Live Toolbar\msntb.dll
O4 - HKLM\..\Run: [Windows Defender] %ProgramFiles%\Windows Defender\MSASCui.exe -hide
O4 - HKLM\..\Run: [RtHDVCpl] RtHDVCpl.exe
O4 - HKLM\..\Run: [Skytel] Skytel.exe
O4 - HKLM\..\Run: [NvSvc] RUNDLL32.EXE C:\Windows\system32\nvsvc.dll,nvsvcStart
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\Windows\system32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [NvMediaCenter] RUNDLL32.EXE C:\Windows\system32\NvMcTray.dll,NvTaskbarInit
O4 - HKLM\..\Run: [Symantec PIF AlertEng] "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" /a /m "C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\AlertEng.dll"
O4 - HKLM\..\Run: [LogitechCommunicationsManager] "C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe"
O4 - HKLM\..\Run: [LogitechQuickCamRibbon] "C:\Program Files\Logitech\QuickCam\Quickcam.exe" /hide
O4 - HKLM\..\Run: [RoxWatchTray] "C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe"
O4 - HKLM\..\Run: [ANIWZCS2Service] C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe
O4 - HKLM\..\Run: [D-Link D-Link Wireless N DWA-140] C:\Program Files\D-Link\D-Link Wireless N DWA-140\AirNCFG.exe
O4 - HKLM\..\Run: [Ulead AutoDetector v2] C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe
O4 - HKLM\..\Run: [Microsoft Update] livemessenger.com
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe"
O4 - HKLM\..\Run: [5cc4d7cd] rundll32.exe "C:\Windows\system32\kwcelqeb.dll",b
O4 - HKLM\..\Run: [BM5ff7e451] Rundll32.exe "C:\Windows\system32\ngcveefv.dll",s
O4 - HKCU\..\Run: [Sidebar] C:\Program Files\Windows Sidebar\sidebar.exe /autoRun
O4 - HKCU\..\Run: [MsnMsgr] "C:\Program Files\Windows Live\Messenger\MsnMsgr.Exe" /background
O4 - HKCU\..\Run: [ehTray.exe] C:\Windows\ehome\ehTray.exe
O4 - HKCU\..\Run: [MSServer] rundll32.exe C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll,#1
O4 - HKCU\..\Run: [cmds] rundll32.exe C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll,c
O4 - HKCU\..\Run: [WMPNSCFG] C:\Program Files\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-19\..\Run: [WindowsWelcomeCenter] rundll32.exe oobefldr.dll,ShowWelcomeCenter (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [Sidebar] %ProgramFiles%\Windows Sidebar\Sidebar.exe /detectMem (User 'NETZWERKDIENST')
O4 - Global Startup: Logitech Desktop Messenger.lnk = C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe
O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
O8 - Extra context menu item: &Windows Live Search - res://C:\Program Files\Windows Live Toolbar\msntb.dll/search.htm
O8 - Extra context menu item: Add to Windows &Live Favorites - http://favorites.live.com/quickadd.aspx
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\OFFICE11\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Program Files\Java\jre1.6.0_05\bin\ssv.dll
O9 - Extra button: Recherchieren - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
O13 - Gopher Prefix:
O17 - HKLM\System\CCS\Services\Tcpip\..\{A6D5C03D-FF27-46FF-AC6D-A47A11EA9A53}: NameServer = 213.191.74.18 62.109.123.196
O18 - Protocol: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll
O23 - Service: Symantec Lic NetConnect service (CLTNetCnService) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: Google Updater Service (gusvc) - Google - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
O23 - Service: InstallDriver Table Manager (IDriverT) - Macrovision Corporation - C:\Program Files\Common Files\InstallShield\Driver\1050\Intel 32\IDriverT.exe
O23 - Service: LiveUpdate - Symantec Corporation - C:\PROGRA~1\Symantec\LIVEUP~1\LUCOMS~1.EXE
O23 - Service: LiveUpdate Notice Service Ex (LiveUpdate Notice Ex) - Unknown owner - C:\Program Files\Common Files\Symantec Shared\ccSvcHst.exe (file missing)
O23 - Service: LiveUpdate Notice Service - Symantec Corporation - C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe
O23 - Service: LVCOMSer - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVCOMSER\LVComSer.exe
O23 - Service: Process Monitor (LVPrcSrv) - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe
O23 - Service: LVSrvLauncher - Logitech Inc. - C:\Program Files\Common Files\LogiShrd\SrvLnch\SrvLnch.exe
O23 - Service: RoxMediaDB9 - Sonic Solutions - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
O23 - Service: Roxio Hard Drive Watcher 9 (RoxWatch9) - Sonic Solutions - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatch9.exe
O23 - Service: stllssvr - MicroVision Development, Inc. - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe

--
End of file - 9013 bytes

Sunny 29.04.2008 18:04

Hallo Miffi und

http://www.mysmilie.de/generator/ablage/156/257.png




Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:
  • (lass auch die versteckten Dateien anzeigen!)

Zitat:

C:\Users\xxx\AppData\Local\Temp\vtUnmNGY.dll
C:\Windows\system32\hcqgpogf.dll
C:\Windows\livemessenger.com

  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)




CCleaner





ComboFix
  • Lade dir das Tool hier herunter -> KLICK
  • Sieh dir folgende Seite genau an, und wende das Combofix so an wie es dort eingestellt ist:



Miffi 29.04.2008 18:42

vielen Dank Sunny,
jetzt hab ich aber ein Problem mit Virus Total. Der braucht leider nicht nur 2 Minuten um die Dateien zu laden. Bei der ersten hab ich nach ca 5 Minuten dann abgebrochen um es nochmal zu probieren. Da kam dann es schonmal gescannt wurde und ein leerer Bericht wurde angezeigt. Da drunter waren dann noch zwei Kästchen mit aktuellen Bericht anzeigen oder nochmal scannen. Leider konnte ich beide nicht anklicken. Die zweite Datei wird nun schon seit 12 Minuten geladen.
Kann ich die Dateien noch irgendwo anders überprüfen lassen?
Vielen Dank für eure Hilfe
Miffi

Sunny 29.04.2008 18:46

Dann versuche es mal bei -> Online Malware scan
Gleiche Verfahrensweise wie bei Virustotal. ;)

Sollte das auch nicht klappen, mach mit dem nächsten Anleitungsschritt weiter.

Edit:

Moin digger :party:

nochdigger 29.04.2008 18:48

Hallo

hier noch eine alternative
VirSCAN.org - The Multi-Engine Virus Scanner v1.00 Beta,Support 36 AntiVirus Engine, Last Update(080422)

MFG

EDIT: Moin Sunny;)

Miffi 29.04.2008 18:57

Danke ihr Lieben,

könnt ihr mir bitte noch sagen, wo ich mein JavaScript aktiviere. Online Malware Scan reklamiert, dass er nicht aktiviert ist. Ich weiß aber nicht wie.
danke nochmals
Miffi

Miffi 29.04.2008 21:30

Hi, mein Javascript hab ich jetzt aktiviert bekommen. Jetzt funktioniert auch Virustotal. Leider konnte ich von C:Windows/livemessenger.com keinen scan machen, weil die Datei nicht oder nicht mehr vorhanden ist. (seltsam)
Jetzt aber die scans (ich hoffe ich habe alles richtig gemacht)
1.scan
Datei vtUnmNGY.dll empfangen 2008.04.29 21:22:54 (CET)


Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.4.30.0 2008.04.29 -
AntiVir 7.8.0.10 2008.04.29 TR/Vundo.Gen
Authentium 4.93.8 2008.04.27 -
Avast 4.8.1169.0 2008.04.29 Win32:Virtumonde-IU
AVG 7.5.0.516 2008.04.29 BHO.DPR
CAT-QuickHeal 9.50 2008.04.29 -
ClamAV 0.92.1 2008.04.29 Trojan.Vundo-2663
DrWeb 4.44.0.09170 2008.04.29 Trojan.Virtumod.based
eSafe 7.0.15.0 2008.04.28 -
eTrust-Vet 31.3.5744 2008.04.29 Win32/Vundo!generic
Ewido 4.0 2008.04.29 -
F-Prot 4.4.2.54 2008.04.28 -
F-Secure 6.70.13260.0 2008.04.29 Packed.Win32.Monder.gen
FileAdvisor 1 2008.04.29 -
Fortinet 3.14.0.0 2008.04.29 -
Ikarus T3.1.1.26.0 2008.04.29 Trojan.Vundo.EHV
Kaspersky 7.0.0.125 2008.04.29 not-a-virus:AdWare.Win32.Virtumonde.qol
McAfee 5284 2008.04.29 -
Microsoft 1.3408 2008.04.22 Trojan:Win32/Vundo.gen!D
NOD32v2 3064 2008.04.29 -
Norman 5.80.02 2008.04.29 Vundo.gen148
Panda 9.0.0.4 2008.04.29 Spyware/Virtumonde
Prevx1 V2 2008.04.29 Trojan.Vundo
Rising 20.42.12.00 2008.04.29 AdWare.Win32.Vundo.f
Sophos 4.28.0 2008.04.29 Troj/Virtum-Gen
Sunbelt 3.0.1056.0 2008.04.17 -
Symantec 10 2008.04.29 Trojan.Vundo.B
TheHacker 6.2.92.297 2008.04.29 -
VBA32 3.12.6.5 2008.04.29 AdWare.Win32.Virtumonde.plj
VirusBuster 4.3.26:9 2008.04.29 Adware.Vundo.Gen!Pac.21
Webwasher-Gateway 6.6.2 2008.04.29 Trojan.Vundo.Gen
weitere Informationen
File size: 274432 bytes
MD5...: 180a096d90ee1528b4a6ab663e658e72
SHA1..: 8687a34a6ce8e0bbc0abff6eba40d746bc5128a0
SHA256: 130c70fb3f471ae838ec64b01da1b31917bd7530d912a3a47fa3057957a9730b
SHA512: 43c8634bec7bd8aa7e0b55c4b34f97efef7de52b1bef0756c3ea0d9c3b061405
9694e365f453326f96ffb2aeccb0c9e7c36212e1c8f844d05a3a54b606f1b28a
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10005a2e
timedatestamp.....: 0x4bf95cbf (Sun May 23 16:50:07 2010)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x65000 0x4e00 7.26 e1ee276e4c268e95878a6a7b795b1e26
.data 0x66000 0x3d000 0x3ce00 8.00 6050cdd9fac5c4af6ca37964fb8ccff2
.rdata 0xa3000 0x1000 0xa00 7.15 f24028f0a13efd27bb4ad2e6de0b4601
.idata 0xa4000 0x1000 0x600 3.48 0317dbcf32c5772e72600c73592ad1fb

( 3 imports )
> user32.dll: ShowScrollBar, ShowOwnedPopups, OemToCharA, LoadMenuA, IsCharUpperA, CreateMDIWindowA, CreateIconFromResourceEx, CreateDialogParamA
> kernel32.dll: LoadResource, TlsSetValue, ReadFile, OpenFileMappingA, GetTimeFormatA, GetStartupInfoA, GetPrivateProfileStringA, lstrcatA, EnumResourceNamesA, UnmapViewOfFile
> oleaut32.dll: OleTranslateColor, SafeArrayAccessData, SafeArrayAllocData, SetErrorInfo, OleLoadPicture, ClearCustData

( 0 exports )
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=69CEBDA7001DFF6A305404B4FC8AC5000D26E457


2.scan
Datei hcqgpogf.dll empfangen 2008.04.29 21:29:43 (CET)

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.4.30.0 2008.04.29 -
AntiVir 7.8.0.10 2008.04.29 TR/Vundo.Gen
Authentium 4.93.8 2008.04.27 -
Avast 4.8.1169.0 2008.04.29 Win32:TratBHO
AVG 7.5.0.516 2008.04.29 -
BitDefender 7.2 2008.04.29 -
CAT-QuickHeal 9.50 2008.04.29 -
ClamAV None 2008.04.29 -
DrWeb 4.44.0.09170 2008.04.29 Trojan.Virtumod.based
eSafe 7.0.15.0 2008.04.28 -
eTrust-Vet 31.3.5744 2008.04.29 -
Ewido 4.0 2008.04.29 -
F-Prot 4.4.2.54 2008.04.28 -
F-Secure 6.70.13260.0 2008.04.29 W32/Vundo.dam
Fortinet 3.14.0.0 2008.04.29 -
Ikarus T3.1.1.26.0 2008.04.29 Win32.Rigel.6468
Kaspersky 7.0.0.125 2008.04.29 Packed.Win32.Monder.gen
McAfee 5284 2008.04.29 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3064 2008.04.29 -
Norman 5.80.02 2008.04.29 W32/Vundo.dam1
Panda 9.0.0.4 2008.04.29 Suspicious file
Prevx1 V2 2008.04.29 -
Rising 20.42.12.00 2008.04.29 AdWare.Win32.Vundo.d
Sophos 4.28.0 2008.04.29 Troj/Virtum-Gen
Sunbelt 3.0.1056.0 2008.04.17 -
Symantec 10 2008.04.29 Trojan.Vundo.B
TheHacker 6.2.92.297 2008.04.29 -
VBA32 3.12.6.5 2008.04.29 -
VirusBuster 4.3.26:9 2008.04.29 Adware.Vundo.Gen!Pac.21
Webwasher-Gateway 6.6.2 2008.04.29 Trojan.Vundo.Gen
weitere Informationen
File size: 107072 bytes
MD5...: 57ec6afbd4f376fec1543801ebff7ab5
SHA1..: 0e4df985641ad6255f6e6c6b778b2d57e447ede3
SHA256: 79e6c19c65f00bfe54e686d289866a107e7aca54497073aad51094b79908b031
SHA512: 60794122d80714613dea62372a99d7ec559de3ef9c9563ec2717a6137ad8960e
14ce2ee1568e99ead9dfc8ffc8887ce1e8caba6385845145ee40ad0d0b3d2e4a
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x1000783f
timedatestamp.....: 0x84996b58L (invalid)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x20000 0x6e00 7.60 c1343e05d8192897fce4172866d166e4
.data 0x21000 0x13000 0x12600 8.00 43f4a94f2ed4ea0dfc7544371c2f1943
.rdata 0x34000 0x1000 0x400 6.47 75657b87d4f036729927b6a2eaf84932
.idata 0x35000 0x1000 0x600 2.75 523ad642e1621df7ea04cb65467f3fa0

( 3 imports )
> user32.dll: ToAscii, ShowCursor, SetCursor, OffsetRect, EnableScrollBar, DestroyCursor, CreateIconFromResource, CreateIcon, CreateDialogParamA, CreateDesktopW, CopyImage
> kernel32.dll: ExitProcess, GetTimeFormatA, SetLastError, VirtualAlloc, FlushFileBuffers
> oleaut32.dll: SafeArrayAccessData, SafeArrayAllocData, SysReAllocString, SysStringLen, OleTranslateColor, RevokeActiveObject

( 0 exports )
packers (Kaspersky): PE_Patch

3.scan
Datei kwcelqeb.dll empfangen 2008.04.29 21:46:39 (CET)

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.4.30.0 2008.04.29 -
AntiVir 7.8.0.10 2008.04.29 TR/PCK.Monder.95232
Authentium 4.93.8 2008.04.27 -
Avast 4.8.1169.0 2008.04.29 Win32:TratBHO
AVG 7.5.0.516 2008.04.29 -
BitDefender 7.2 2008.04.29 -
CAT-QuickHeal 9.50 2008.04.29 -
ClamAV None 2008.04.29 -
DrWeb 4.44.0.09170 2008.04.29 Trojan.Virtumod.based
eSafe 7.0.15.0 2008.04.28 -
eTrust-Vet 31.3.5744 2008.04.29 Win32/Vundo!generic
Ewido 4.0 2008.04.29 -
F-Prot 4.4.2.54 2008.04.28 -
F-Secure 6.70.13260.0 2008.04.29 Packed.Win32.Monder.gen
FileAdvisor 1 2008.04.29 -
Fortinet 3.14.0.0 2008.04.29 -
Ikarus T3.1.1.26 2008.04.29 Win32.Rigel.6468
Kaspersky 7.0.0.125 2008.04.29 Packed.Win32.Monder.gen
McAfee 5284 2008.04.29 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3064 2008.04.29 -
Norman 5.80.02 2008.04.29 Vundo.gen165
Panda 9.0.0.4 2008.04.29 Suspicious file
Prevx1 V2 2008.04.29 Trojan.Vundo
Rising 20.42.12.00 2008.04.29 -
Sophos 4.28.0 2008.04.29 Troj/Virtum-Gen
Sunbelt 3.0.1056.0 2008.04.17 -
Symantec 10 2008.04.29 Trojan.Vundo
TheHacker 6.2.92.297 2008.04.29 -
VBA32 3.12.6.5 2008.04.29 -
VirusBuster 4.3.26:9 2008.04.29 Adware.Vundo.Gen!Pac.21
Webwasher-Gateway 6.6.2 2008.04.29 Trojan.PCK.Monder.95232
weitere Informationen
File size: 95296 bytes
MD5...: ed9f0a9aa7b79f86d3ab721588657a5f
SHA1..: 3282dec4b9b810329f5a1781305cb1cf1c42c58b
SHA256: 452da62dc15cd82dd6d465bae0ed413b8eb28a62d05186f0cf51e721f14d33dd
SHA512: 081dbe7f98aea0d178ed3287c8846bdd94c35a6fbdc386610ec763067825c3cc
74452d93b49d9bd267a6828c6639714a2985aeadc2341201af5fee0543917c45
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10006d84
timedatestamp.....: 0x7f6f341a (Thu Oct 01 07:17:46 2037)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x18000 0x6400 7.59 c91baa1c549cf1523a7f53f050575aae
.data 0x19000 0x10000 0x10000 7.99 7a67b036156d3492f78eb3e736eddeaf
.rdata 0x29000 0x1000 0x400 6.36 ff08784d0e868a10f2826eef5ffc6ce2
.idata 0x2a000 0x1000 0x800 3.38 21172af8d54fb76d6265c09a23256356

( 3 imports )
> user32.dll: OffsetRect, LoadImageA, IsCharLowerA, EqualRect, EndDeferWindowPos, DrawTextA, DrawMenuBar, DispatchMessageA, DestroyCaret, CreateMenu, CreateDialogParamA, CreateCursor, CreateAcceleratorTableA, CharToOemA
> kernel32.dll: GetTimeFormatA, SetCurrentDirectoryA, OpenFileMappingA, OpenFile, MapViewOfFile, lstrlenA, lstrcpynA, lstrcpyA, lstrcmpA, WriteFile, VirtualFree, UnmapViewOfFile, TlsFree, TlsAlloc, CompareStringA, EnterCriticalSection, EnumResourceLanguagesW, EnumResourceTypesA, FreeResource, GetLocalTime, GetStartupInfoA, GetVersion, SleepEx
> oleaut32.dll: SafeArrayCreate, SafeArrayDestroy, VarBstrCmp, SafeArrayAllocData

( 0 exports )
packers: PE_Patch
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=6E394EFD403AF459744001EA9464580034260E96

4.scan
ngcveefv.dll

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.4.30.0 2008.04.29 -
AntiVir 7.8.0.10 2008.04.29 ADSPY/Virtumonde.qrt
Authentium 4.93.8 2008.04.27 -
Avast 4.8.1169.0 2008.04.29 Win32:TratBHO
AVG 7.5.0.516 2008.04.29 Vundo.N
BitDefender 7.2 2008.04.29 -
CAT-QuickHeal 9.50 2008.04.29 -
ClamAV 0.92.1 2008.04.29 -
DrWeb 4.44.0.09170 2008.04.29 Trojan.Virtumod.based
eSafe 7.0.15.0 2008.04.28 -
eTrust-Vet 31.3.5744 2008.04.29 -
Ewido 4.0 2008.04.29 -
F-Prot 4.4.2.54 2008.04.28 -
F-Secure 6.70.13260.0 2008.04.29 W32/Vundo.dam
FileAdvisor 1 2008.04.29 -
Fortinet 3.14.0.0 2008.04.29 -
Ikarus T3.1.1.26 2008.04.29 Win32.Rigel.6468
Kaspersky 7.0.0.125 2008.04.29 not-a-virus:AdWare.Win32.Virtumonde.qrt
McAfee 5284 2008.04.29 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3064 2008.04.29 -
Norman 5.80.02 2008.04.29 W32/Vundo.dam1
Panda 9.0.0.4 2008.04.29 Suspicious file
Prevx1 V2 2008.04.29 Trojan.Vundo
Rising 20.42.12.00 2008.04.29 -
Sophos 4.28.0 2008.04.29 Troj/Virtum-Gen
Sunbelt 3.0.1056.0 2008.04.17 -
Symantec 10 2008.04.29 Trojan.Vundo
TheHacker 6.2.92.297 2008.04.29 -
VBA32 3.12.6.5 2008.04.29 -
VirusBuster 4.3.26:9 2008.04.29 Adware.Vundo.Gen!Pac.21
Webwasher-Gateway 6.6.2 2008.04.29 Ad-Spyware.Virtumonde.qrt
weitere Informationen
File size: 104000 bytes
MD5...: 459a77285e58bf3dc9327b876ca9ed31
SHA1..: 8af2ff926bd4cd1ae83bc5823ddae204484aba1f
SHA256: 7bd81925010758a6dced249a199989daa28f53d5602a077a93d988ded22fbd6a
SHA512: 3856f1ddc36e68cbd31f992348df29d7f629782b765f26da2e7d25f335f8d901
df536938b535c463b716e4ec2f7e562233cdec0c6e8fe78ee3a60e0cf088a44c
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x10007317
timedatestamp.....: 0x7f755d11 (Mon Oct 05 23:26:09 2037)
machinetype.......: 0x14c (I386)

( 4 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x1a000 0x6600 7.63 76b1fa42747e3ea0a55a99c5fb123bce
.data 0x1b000 0x12000 0x12000 7.99 9484892969ef3033a1eb7d04cc1aee23
.rdata 0x2d000 0x1000 0x400 7.13 cf0b2701f9a039f042ed68b8af59ff49
.idata 0x2e000 0x1000 0x800 3.51 4628bae34fbeb66bdc31f3b928e11dcf

( 3 imports )
> user32.dll: OemToCharA, LoadMenuA, GetDlgItem, DrawCaption, DestroyWindow, DestroyIcon, DeleteMenu, CreateIconFromResourceEx, CreateIcon, CharUpperA, CharToOemBuffA, CharToOemA
> kernel32.dll: OpenFileMappingA, TlsSetValue, TlsAlloc, SleepEx, Sleep, SetLastError, SetEndOfFile, SetCurrentDirectoryA, lstrcpynA, lstrcpyA, lstrcatA, WriteFile, CloseHandle, EnumResourceLanguagesA, EnumResourceNamesA, ExitProcess, FreeResource, GetLastError, GetSystemTime, GetVersion, InitializeCriticalSection, LoadResource, RaiseException, VirtualAlloc
> oleaut32.dll: GetErrorInfo, OleLoadPicturePath, RevokeActiveObject, SafeArrayAllocData, SafeArrayCreate, SafeArrayDestroy, SysReAllocString

( 0 exports )
Prevx info: http://info.prevx.com/aboutprogramtext.asp?PX5=DE14098F40356465960901972324F50060EBB3EF


Die Dateien von Scan 3 und 4 habe ich über die Auswertung von Hijackthis gefunden (hatte ich auch noch ausprobiert und dadrüber euer Board gefunden)

Dies hier wurde dort auch noch gefunden

C:\Users\Maaike\AppData\Local\Temp\urqQhIcC.dll,#1

Art


Fuzzy Algorithmusprüfung (2.83 / 5.00), Schädlich

und noch eins

O7 - HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System, DisableRegedit=1
Loading...

Art

Schädlich
Schädlich
Sofort fixen! Dieser Eintrag wurde von unseren Besuchern als schädlich eingestuft.


so dass war jetzt hoffentlich alles

Miffi

Sunny 30.04.2008 19:42

Das auswerten der Dateien ist vollbracht, fahre nun mit dem Schritt CCleaner und Combofix weiter fort.. ;)

Miffi 01.05.2008 15:05

Hi Sunny,
der Link zum Ccleaner funzt nicht.
LG Miffi

Sunny 01.05.2008 16:18

Zitat:

Zitat von Miffi (Beitrag 335910)
Hi Sunny,
der Link zum Ccleaner funzt nicht.
LG Miffi

Dann versuch es mal mit diesem hier ;) : http://www.trojaner-board.de/51464-a...-ccleaner.html

Miffi 03.05.2008 18:42

Hi Sunny,
entschuldigung, dass ich mich erst jetzt melde. Danke für den neuen Link. Hatte inzwischen den CCleaner ohne Anleitung drüber laufen lassen.
Danach habe ich dann den Combofix drüber laufen lassen. Da sollte ich dann
eine Combofix.txt datei finden, die ich dann posten sollte. Leider konnte ich
diese txt. datei nicht finden.
Ich hab gerade nochmal nachgeschaut. Ich habe einen Ordner
C:Combofix (dort ist keine txt Datei drin)
C:Qoobox (dort ist unter anderem die Combofix Quarantänefile txt drin)
C:Bug (txt)
Kannst du mir vielleicht sagen, welche Datei du nun noch gerne sehen möchtest.
Danke Miffi

Sunny 03.05.2008 18:47

Normalerweise sollte der Report automatisch nachdem das Programm ausgeführt wurde erscheinen. ;)

Ansonsten suche doch einfach mal nach dieser Datei unter dem gesamten Arbeitsplatz -> combofix.txt

Miffi 03.05.2008 18:52

Hi, Sunny
diese Datei wird nicht gefunden.
Dass hatte ich vorher schon heraus gefunden. Deshalb hatte ich nach dem Datum und der Uhrzeit geschaut und dir die anderen txt Dateien angegeben.
LG Miffi

Sunny 03.05.2008 18:56

Dann führe das Combofix nochmal aus, es sollte nach dem Neustart eigentlich den Editor öffnen und dir das Ergebnis liefern.

Miffi 03.05.2008 18:58

Mach ich
Miffi

Miffi 03.05.2008 19:15

Hier nun das Log

ComboFix 08-04-29.5 - Maaike 2008-05-03 19:56:41.2 - NTFSx86
Microsoft® Windows Vista™ Home Premium 6.0.6000.0.1252.1.1031.18.1371 [GMT 2:00]
ausgeführt von:: C:\ComboFix.exe
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
---- Previous Run -------
.
C:\Users\xx\AppData\Local\pomqbue_navtmp.dat
c:\Users\xx\AppData\Local\terzclwcui.dat
c:\users\xx\appdata\local\terzclwcui.exe
C:\Users\xx\AppData\Local\terzclwcui_nav.dat
C:\Users\xx\AppData\Local\terzclwcui_navps.dat
C:\Windows\system32\beqlecwk.ini
C:\Windows\system32\buvuamtb.dll
C:\Windows\system32\eiotuoub.dll
C:\Windows\system32\fuxatiaj.ini
C:\Windows\system32\hadwvgnf.ini
C:\Windows\system32\hcqgpogf.dll
C:\Windows\system32\hpfdxdkx.ini
C:\Windows\system32\jgsltcbi.ini
C:\Windows\system32\jifqkjey.dll
C:\Windows\system32\jrujwayp.dll
C:\Windows\system32\mcrh.tmp
C:\Windows\system32\mertiacq.dll
C:\Windows\system32\ngcveefv.dll
C:\Windows\system32\nvs2.inf
C:\Windows\system32\pfuywqob.ini
C:\Windows\system32\pfykcwvp.dll
C:\Windows\system32\pmfykvbq.dll
C:\Windows\system32\pwatghno.dll
C:\Windows\System32\qyysxsgw.ini
C:\Windows\system32\rsdsecxm.dll
C:\Windows\system32\sqyscsuq.dll
C:\Windows\system32\tbentxhc.ini
C:\Windows\system32\uihfjoxn.dll
C:\Windows\system32\ulylfuqs.dll
C:\Windows\system32\wgsxsyyq.dll
C:\Windows\system32\yilvkjvb.dll
C:\Windows\system32\ynuotixe.dll

.
((((((((((((((((((((((( Dateien erstellt von 2008-04-03 bis 2008-05-03 ))))))))))))))))))))))))))))))
.

Keine neuen Dateien erstellt in diesem Zeitraum

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-01 14:27 --------- d-----w C:\Program Files\Windows Mail
2008-05-01 14:20 1,780,380 ----a-w C:\ComboFix.exe
2008-05-01 14:16 --------- d-----w C:\Program Files\Windows Live Toolbar
2008-05-01 14:12 --------- d-----w C:\Program Files\GameSpy Arcade
2008-05-01 14:06 --------- d-----w C:\Program Files\CCleaner
2008-05-01 14:04 671,968 ----a-w C:\ccsetup205_slim.exe
2008-04-29 19:08 --------- d-----w C:\Users\Maaike\AppData\Roaming\Skype
2008-04-27 17:35 --------- d--h--w C:\Program Files\InstallShield Installation Information
2008-04-27 17:35 --------- d-----w C:\Program Files\RTL Playtainment
2008-04-25 14:13 --------- d-----w C:\Program Files\Brightstar Entertainment
2008-04-25 14:10 2,855 ----a-w C:\Windows\PIF\INSTALL.PIF
2008-04-23 15:08 --------- d-----w C:\Program Files\Java
2008-04-23 15:07 --------- d-----w C:\Program Files\Common Files\Java
2008-04-22 19:32 --------- d-----w C:\ProgramData\Symantec
2008-04-22 19:32 --------- d-----w C:\Program Files\Common Files\Symantec Shared
2008-04-22 19:31 --------- d-----w C:\Program Files\Symantec
2008-04-22 19:31 --------- d-----w C:\Program Files\Norton 360
2008-04-18 17:40 39,424 --sh--r C:\Windows\livemessenger.com
2008-04-18 17:40 39,424 ----a-w C:\Users\xx\IMG00231.JPG-www.imageupload.com
2008-04-17 15:48 --------- d-----w C:\Program Files\Deep Silver
2008-04-14 10:47 --------- d-----w C:\Program Files\Ulead Systems
2008-04-14 10:43 11,014,144 ----a-w C:\Users\xx\UGA5TBYB_E_USG.exe
2008-04-14 10:37 --------- d-----w C:\ProgramData\Ulead Systems
2008-04-14 08:43 --------- d-----w C:\Program Files\Packard Bell
2008-04-14 07:40 --------- d-----w C:\Users\xx\AppData\Roaming\Ulead Systems
2008-04-13 15:43 --------- d-----w C:\Program Files\PopTop Software
2008-04-10 16:04 --------- d-----w C:\Program Files\CyberQix
2008-04-09 14:29 --------- d-----w C:\Program Files\QuickTime
2008-04-09 14:26 --------- d-----w C:\Program Files\Activision
2008-04-09 14:24 --------- d-----w C:\Program Files\Google
2008-04-09 14:23 --------- d-----w C:\Program Files\CyberLink
2008-04-08 18:19 --------- d-----w C:\ProgramData\QuickTime
2008-04-08 18:16 --------- d-----w C:\Program Files\LEGO Software
2008-04-08 18:11 --------- d-----w C:\Program Files\Microsoft.NET
2008-04-08 15:03 --------- d-----w C:\Users\xx\AppData\Roaming\DesktopPlayer
2008-04-08 15:03 --------- d-----w C:\Program Files\Jimi Blue Player
2008-04-03 14:59 --------- d-----w C:\Program Files\EA SPORTS
2008-04-02 19:08 --------- d-----w C:\ProgramData\WLInstaller
2008-04-02 19:08 --------- d-----w C:\Program Files\Windows Live
2008-03-31 20:53 --------- d-----w C:\Program Files\ANI
2008-03-31 20:52 --------- d-----w C:\Program Files\D-Link
2008-03-31 20:51 --------- d-----w C:\Users\xx\AppData\Roaming\InstallShield
2008-03-25 21:14 --------- d-----w C:\Program Files\sixteen tons entertainment
2008-03-25 16:30 --------- d-----w C:\Users\xx\AppData\Roaming\Roxio
2008-03-24 18:57 --------- d-----w C:\Program Files\Meine Tierpension
2008-03-23 17:42 --------- d-----w C:\Program Files\Common Files\Adobe
2008-03-23 14:53 --------- d-----w C:\Program Files\Windows Media-Komponenten
2008-03-23 14:52 --------- d-----w C:\Program Files\Common Files\Ulead Systems
2008-03-23 14:13 --------- d-----w C:\Users\xx\AppData\Roaming\HP
2008-03-22 22:25 --------- d-----w C:\Users\xx\AppData\Roaming\Packard Bell
2008-03-22 20:33 --------- d-----w C:\Program Files\Common Files\LogiShrd
2008-03-22 20:20 127,034 ------r C:\Windows\bwUnin-8.1.1.50-8876480SL.exe
2008-03-22 20:20 --------- d-----w C:\Program Files\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\LogiShrd
2008-03-22 18:48 --------- d-----w C:\Program Files\Atari
2008-03-22 18:47 9,472 ----a-w C:\Windows\system32\drivers\lemsgt.sys
2008-03-22 18:47 137,344 ----a-w C:\Windows\system32\drivers\hwpsgt.sys
2008-03-22 17:26 --------- d-----w C:\Program Files\AMP Font Viewer
2008-03-22 14:09 --------- d-----w C:\ProgramData\HP
2008-03-22 14:02 --------- d-----w C:\Program Files\Midway
2008-03-22 13:30 --------- d-----w C:\Users\xx\AppData\Roaming\Printer Info Cache
2008-03-22 13:30 --------- d-----w C:\Users\xx\AppData\Roaming\Image Zone Express
2008-03-22 12:35 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-22 11:27 --------- d-----w C:\ProgramData\WEBREG
2008-03-22 11:26 --------- d-----w C:\ProgramData\HPSSUPPLY
2008-03-22 11:26 --------- d-----w C:\Program Files\HP
2008-03-22 11:26 --------- d-----w C:\Program Files\Common Files\HP
2008-03-22 11:24 --------- d-----w C:\Program Files\Hewlett-Packard
2008-03-22 11:24 --------- d-----w C:\Program Files\Common Files\Hewlett-Packard
2008-03-22 10:51 --------- d-----w C:\Users\xx\AppData\Roaming\Symantec
2008-03-22 06:46 174 --sha-w C:\Program Files\desktop.ini
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Sidebar
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Calendar
2008-03-22 06:21 8,192 ----a-w C:\Windows\System32\riched32.dll
2008-03-22 06:21 77,824 ----a-w C:\Windows\System32\rascfg.dll
2008-03-22 06:21 61,952 ----a-w C:\Windows\system32\drivers\wanarp.sys
2008-03-22 06:21 52,736 ----a-w C:\Windows\System32\rasdiag.dll
2008-03-22 06:21 48,640 ----a-w C:\Windows\system32\drivers\ndproxy.sys
2008-03-22 06:21 384,000 ----a-w C:\Windows\System32\netcfgx.dll
2008-03-22 06:21 32,768 ----a-w C:\Windows\System32\rasmxs.dll
2008-03-22 06:21 22,016 ----a-w C:\Windows\System32\rasser.dll
2008-03-22 06:21 20,480 ----a-w C:\Windows\system32\drivers\ndistapi.sys
2008-03-22 06:18 194,560 ----a-w C:\Windows\System32\WebClnt.dll
2008-03-22 06:18 110,080 ----a-w C:\Windows\system32\drivers\mrxdav.sys
2008-03-22 06:15 41,984 ----a-w C:\Windows\system32\drivers\monitor.sys
2008-03-22 06:15 1,060,920 ----a-w C:\Windows\system32\drivers\ntfs.sys
2008-03-22 06:14 8,147,968 ----a-w C:\Windows\System32\wmploc.DLL
2008-03-22 06:14 7,680 ----a-w C:\Windows\System32\spwmp.dll
2008-03-22 06:14 4,096 ----a-w C:\Windows\System32\dxmasf.dll
2008-03-22 06:14 356,864 ----a-w C:\Windows\System32\MediaMetadataHandler.dll
2008-03-22 06:12 803,328 ----a-w C:\Windows\system32\drivers\tcpip.sys
2008-03-22 06:12 24,064 ----a-w C:\Windows\System32\netcfg.exe
2008-03-22 06:12 22,016 ----a-w C:\Windows\System32\netiougc.exe
2008-03-22 06:12 216,632 ----a-w C:\Windows\system32\drivers\netio.sys
2008-03-22 06:12 167,424 ----a-w C:\Windows\System32\tcpipcfg.dll
2008-03-22 06:12 1,327,104 ----a-w C:\Windows\System32\quartz.dll
2008-03-22 06:11 9,728 ----a-w C:\Windows\System32\LAPRXY.DLL
2008-03-22 06:11 223,232 ----a-w C:\Windows\System32\WMASF.DLL
2008-03-22 06:11 2,048 ----a-w C:\Windows\System32\msxml6r.dll
2007-08-10 20:13 65,536 --sha-w C:\Windows\oem\mp\boot\bootstat.dat
.

((((((((((((((((((((((((((((( snapshot@2008-05-01_16.32.44.10 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-05-01 14:28:28 67,584 --s-a-w C:\Windows\bootstat.dat
+ 2008-05-03 13:32:56 67,584 --s-a-w C:\Windows\bootstat.dat
- 2008-05-01 14:28:29 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2008-05-03 13:32:57 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2008-05-01 14:28:29 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2008-05-03 13:32:57 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
- 2008-05-01 14:29:57 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 17:48:05 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-01 14:29:11 262,144 --sha-w C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
+ 2008-05-03 13:34:27 262,144 --sha-w C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
+ 2008-05-03 13:34:27 262,144 ---ha-w C:\Windows\ServiceProfiles\LocalService\ntuser.dat.LOG1
- 2008-05-01 14:23:41 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 17:56:44 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-01 14:30:27 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2008-05-03 17:58:10 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2008-05-03 17:58:10 262,144 ---ha-w C:\Windows\ServiceProfiles\NetworkService\ntuser.dat.LOG1
- 2008-05-01 14:28:56 16,384 --sha-w C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
+ 2008-05-01 14:43:22 16,384 --sha-w C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\History\History.IE5\index.dat
- 2008-05-01 14:28:56 32,768 --sha-w C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
+ 2008-05-01 14:43:22 32,768 --sha-w C:\Windows\System32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\index.dat
- 2008-05-01 14:28:56 16,384 --sha-w C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
+ 2008-05-01 14:43:22 16,384 --sha-w C:\Windows\System32\config\systemprofile\AppData\Roaming\Microsoft\Windows\Cookies\index.dat
- 2008-05-01 13:40:10 391,252 ----a-w C:\Windows\System32\perfc007.dat
+ 2008-05-03 13:37:24 410,900 ----a-w C:\Windows\System32\perfc007.dat
- 2008-05-01 13:40:10 353,832 ----a-w C:\Windows\System32\perfc009.dat
+ 2008-05-03 13:37:24 371,784 ----a-w C:\Windows\System32\perfc009.dat
- 2008-05-01 13:40:10 1,505,424 ----a-w C:\Windows\System32\perfh007.dat
+ 2008-05-03 13:37:24 1,566,784 ----a-w C:\Windows\System32\perfh007.dat
- 2008-05-01 13:40:10 875,440 ----a-w C:\Windows\System32\perfh009.dat
+ 2008-05-03 13:37:24 894,160 ----a-w C:\Windows\System32\perfh009.dat
- 2008-05-01 13:36:36 6,624 ----a-w C:\Windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-1966895989-983207608-2434261987-1002_UserData.bin
+ 2008-05-03 13:34:51 7,114 ----a-w C:\Windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-1966895989-983207608-2434261987-1002_UserData.bin
- 2008-05-01 13:36:36 55,882 ----a-w C:\Windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
+ 2008-05-03 13:34:51 57,306 ----a-w C:\Windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
- 2008-05-01 13:36:34 37,810 ----a-w C:\Windows\System32\WDI\ShutdownPerformanceDiagnostics_SystemData.bin
+ 2008-05-03 13:34:50 37,842 ----a-w C:\Windows\System32\WDI\ShutdownPerformanceDiagnostics_SystemData.bin
.
-- Snapshot reset to current date --
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{43128818-37A4-452D-B84B-F51BA0FD8710}]
C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="C:\Program Files\Windows Sidebar\sidebar.exe" [2008-03-22 08:09 1232896]
"MsnMsgr"="C:\Program Files\Windows Live\Messenger\MsnMsgr.exe" [2007-10-18 12:34 5724184]
"ehTray.exe"="C:\Windows\ehome\ehTray.exe" [2006-11-02 14:35 125440]
"WMPNSCFG"="C:\Program Files\Windows Media Player\WMPNSCFG.exe" [2006-11-02 14:36 201728]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"="C:\Program Files\Windows Defender\MSASCui.exe" [2007-08-10 22:24 1006264]
"RtHDVCpl"="RtHDVCpl.exe" [2007-05-10 17:10 4468736 C:\Windows\RtHDVCpl.exe]
"Skytel"="Skytel.exe" [2007-05-07 18:51 1826816 C:\Windows\SkyTel.exe]
"NvSvc"="C:\Windows\system32\nvsvc.dll" [2007-09-11 23:28 86016]
"NvCplDaemon"="C:\Windows\system32\NvCpl.dll" [2007-09-11 23:28 8497696]
"NvMediaCenter"="C:\Windows\system32\NvMcTray.dll" [2007-09-11 23:28 81920]
"Symantec PIF AlertEng"="C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 18:38 583048]
"LogitechCommunicationsManager"="C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe" [2007-07-25 17:02 563984]
"LogitechQuickCamRibbon"="C:\Program Files\Logitech\QuickCam\Quickcam.exe" [2007-07-25 17:06 2027792]
"RoxWatchTray"="C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe" [2007-01-11 11:40 232184]
"ANIWZCS2Service"="C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe" [2007-01-19 11:49 49152]
"D-Link D-Link Wireless N DWA-140"="C:\Program Files\D-Link\D-Link Wireless N DWA-140\AirNCFG.exe" [2007-03-14 18:29 1388544]
"Ulead AutoDetector v2"="C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe" [2007-08-02 22:08 95504]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2008-03-22 22:20:37 67128]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.iv32"= C:\Windows\system32\ir32_32.dll
"vidc.iv31"= C:\Windows\system32\ir32_32.dll

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^HP Digital Imaging Monitor.lnk]
path=C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\HP Digital Imaging Monitor.lnk
backup=C:\Windows\pss\HP Digital Imaging Monitor.lnk.CommonStartup
backupExtension=.CommonStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
--a------ 2008-01-11 23:16 39792 C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
--a------ 2006-12-10 22:52 49152 C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSPService]
C:\Program Files\CyberLink\MagicSports\Kernel\MagicSports\MSPMirage.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Picasa Media Detector]
--a------ 2007-02-21 03:18 366400 C:\Program Files\Picasa2\PicasaMediaDetector.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\toolbar_eula_launcher]
--a------ 2007-02-20 18:20 28672 C:\Program Files\Packard Bell\GOOGLE_EULA\EULALauncher.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Ulead AutoDetector v2]
--a------ 2007-08-02 22:08 95504 C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{85364961-8DD7-43C3-AF40-69D4D839DB2F}"= UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{CAAF4B51-03DE-412A-AA4E-96C85D58B807}"= TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{3F9B2452-81AA-4084-8727-A648FE55904A}"= C:\Program Files\Windows Live\Messenger\livecall.exe:Windows Live Messenger (Phone)
"{F0CC14FE-4303-4E8F-A09B-0296B8A8744F}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{D629062B-F0DF-47B6-9873-19E80A19C6A8}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{75401C2F-6D67-433D-8295-2BDC52413F58}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{50BEEBCA-4A67-4C55-B6FE-9EC529FF0DB0}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{AACF5E19-25EE-4ADC-BB63-66F21578F325}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{84A7D554-74BF-4340-9E22-D05CAD60B2AC}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"TCP Query User{B8E24EB8-A2D1-40E6-8976-EE9650378198}D:\\d-link.exe"= UDP:D:\d-link.exe:Setup Wizard Template
"UDP Query User{76F3E38D-6A60-4E2A-8CC1-4F157EF9A01A}D:\\d-link.exe"= TCP:D:\d-link.exe:Setup Wizard Template
"{FC420349-C1E8-4B1C-8325-52DF8B2379DE}"= Disabled:UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{224FD273-20C8-46A3-A50C-6D419632ADF6}"= Disabled:TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\RestrictedServices\Static\System]
"DFSR-1"= RPort=5722|UDP:%SystemRoot%\system32\svchost.exe|Svc=DFSR:Allow inbound TCP traffic|

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"= 0 (0x0)

S3 rt2870;Ralink 802.11n USB Wireless LAN Card Driver;C:\Windows\system32\DRIVERS\rt2870.sys [2007-07-05 04:16]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{306c3741-f765-11dc-9158-806e6f6e6963}]
\shell\AutoRun\command - D:\SETUP.EXE /AUTORUN
\shell\configure\command - D:\SETUP.EXE
\shell\install\command - D:\SETUP.EXE

.
Inhalt des "geplante Tasks" Ordners
"2008-05-03 17:29:59 C:\Windows\Tasks\Erweiterte Garantie.job"
- C:\Program Files\Packard Bell\SetupmyPC\PBCarNot.exe
.
**************************************************************************

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-03 19:58:18
Windows 6.0.6000 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-05-03 19:59:12
ComboFix-quarantined-files.txt 2008-05-03 17:59:09

Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.
Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.

293 --- E O F --- 2008-05-01 13:40:13


LG Miffi

Sunny 03.05.2008 19:25


Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:

Code:

C:\Windows\system32\ir32_32.dll
  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)




OTMoveIt by OldTimer


Folgendes Tool herunterladen -> OTMoveIt2.exe
--> Starte nun die OTMoveIt.exe

--> Im Fenster links (Paste Standard List of Files/Folders to be Move) folgendes reinkopieren:

Code:

C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll
C:\Users\Maaike\AppData\Local\Temp\urqQhIcC.dll

--> Danach den Roten MoveIt!-Button klicken
--> Das Programm wird dir anschliessend einen Bericht anzeigen, kopiere diesen ab und füge ihn in deinen Beitrag ein!



Malwarebytes' Anti-Malware
  • Lies dir die Entfernungsanleitung durch und lass alles entfernen was gefunden wurde:

Miffi 03.05.2008 19:54

Hi Sunny
antwort von Move it
File/Folder C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll not found.
File/Folder C:\Users\Maaike\AppData\Local\Temp\urqQhIcC.dll not found.

OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 05032008_204203

Log von Virus Total
Datei ir32_32.dll empfangen 2008.05.03 20:45:13 (CET)

Antivirus Version letzte aktualisierung Ergebnis
AhnLab-V3 2008.5.3.0 2008.05.02 -
AntiVir 7.8.0.11 2008.05.02 -
Authentium 4.93.8 2008.05.02 -
Avast 4.8.1169.0 2008.05.03 -
AVG 7.5.0.516 2008.05.03 -
BitDefender 7.2 2008.05.03 -
CAT-QuickHeal 9.50 2008.05.03 -
ClamAV 0.92.1 2008.05.03 -
DrWeb 4.44.0.09170 2008.05.03 -
eSafe 7.0.15.0 2008.04.28 -
eTrust-Vet 31.3.5755 2008.05.03 -
Ewido 4.0 2008.05.03 -
F-Prot 4.4.2.54 2008.05.02 -
F-Secure 6.70.13260.0 2008.05.03 -
FileAdvisor 1 2008.05.03 -
Fortinet 3.14.0.0 2008.05.03 -
Ikarus T3.1.1.26.0 2008.05.03 -
Kaspersky 7.0.0.125 2008.05.03 -
McAfee 5287 2008.05.02 -
Microsoft 1.3408 2008.04.22 -
NOD32v2 3072 2008.05.03 -
Norman 5.80.02 2008.05.02 -
Panda 9.0.0.4 2008.05.03 -
Prevx1 V2 2008.05.03 -
Rising 20.42.22.00 2008.04.30 -
Sophos 4.29.0 2008.05.03 -
Sunbelt 3.0.1097.0 2008.05.03 -
Symantec 10 2008.05.03 -
TheHacker 6.2.92.300 2008.05.03 -
VBA32 3.12.6.5 2008.05.03 -
VirusBuster 4.3.26:9 2008.05.03 -
Webwasher-Gateway 6.6.2 2008.05.03 -
weitere Informationen
File size: 197632 bytes
MD5...: 6ed0e5f422b58f30e32f90d3f57ab1fd
SHA1..: 553e3b10a1c30c07789cc031666956dfbc121a43
SHA256: dcd19322b915bf340149558baff43109fbb178fdf95d80f0dad76b25d2b6f986
SHA512: a84865956e3eeba3ad0bc60af157cf53dab2e9ac6e93b7d7b709b30577a11834
03be29eb12fe52b25873587ed0c74c1ed1e8029f41bdedbf254966249d0f7201
PEiD..: -
PEInfo: PE Structure information

( base data )
entrypointaddress.: 0x6eef23c3
timedatestamp.....: 0x4549bd54 (Thu Nov 02 09:41:40 2006)
machinetype.......: 0x14c (I386)

( 8 sections )
name viradd virsiz rawdsiz ntrpy md5
.text 0x1000 0x15866 0x15a00 6.56 81ec4a0eeb531392f899bb87cddd68b6
.bss 0x17000 0x243e0 0x0 0.00 d41d8cd98f00b204e9800998ecf8427e
.rdata 0x3c000 0x23c 0x400 2.77 2fd9634e91d30c4b8cf6f5277a55e2db
.data 0x3d000 0x177b8 0x17800 3.01 40b5fe024a55ac08dc8f61f4042153c8
.idata 0x55000 0x58e 0x600 5.51 508c94bc127490b1638325068f0b5a6a
.edata 0x56000 0x90 0x200 1.68 f75928ecab740a1a47d43c778fdb229c
.rsrc 0x57000 0xe70 0x1000 3.29 9cd038d837224fc3353bfc34e13dba44
.reloc 0x58000 0x1140 0x1200 5.61 6ef3de6a1eff93f477aad3b630906f25

( 4 imports )
> GDI32.dll: CreateCompatibleDC, DeleteDC, SelectObject, BitBlt, GetSystemPaletteEntries, GetObjectA, GetNearestColor, GetDeviceCaps
> KERNEL32.dll: GetSystemInfo, GlobalLock, GlobalAlloc, GlobalFree, GlobalUnlock, LocalFree, LocalAlloc, MultiByteToWideChar, WideCharToMultiByte, RtlUnwind, WriteFile, GetProcAddress, GetFileType, GetStdHandle, GetStartupInfoA, GetOEMCP, GetACP, GetCPInfo, LoadLibraryA, GetModuleHandleA, GetLastError, VirtualAlloc, VirtualFree, GetModuleFileNameA, GetVersion, GetCommandLineA, GetEnvironmentStrings, ExitProcess
> USER32.dll: MessageBoxA, GetWindowRect, EndPaint, DialogBoxParamA, GetDlgItemInt, EndDialog, PostMessageA, SetDlgItemTextA, wsprintfA, GetDC, ReleaseDC, MessageBeep, LoadStringA, LoadBitmapA, GetWindowLongA, BeginPaint
> WINMM.dll: DefDriverProc

( 4 exports )
AboutDialogProc, DllMain, DriverDialogProc, DriverProc

Das sind erstmal die Logs. Den Malwarebytes mache ich jetzt gleich
Miffi

Sunny 03.05.2008 20:03

Versuche es bitte nochmal mit folgendem Text bei OtmoveIt:


Code:

C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll
C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll


JCLogan 03.05.2008 20:13

Hab auch das Problem



[edit]

Bitte eröffne, wie jeder andere hier auch, für dein Problem einen eigenen Beitrag.
Nur so wird sichergestellt as jedem User übersichtlich und individuell geholfen werden kann.


Danke. :)

[/edit]

Miffi 03.05.2008 21:00

Hi Sunny,
Log von Malwarebytes,

Malwarebytes' Anti-Malware 1.11
Datenbank Version: 712

Scan Art: Komplett Scan (C:\|)
Objekte gescannt: 145945
Scan Dauer: 49 minute(s), 55 second(s)

Infizierte Speicher Prozesse: 0
Infizierte Speicher Module: 0
Infizierte Registrierungsschlüssel: 3
Infizierte Registrierungswerte: 0
Infizierte Datei Objekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 8

Infizierte Speicher Prozesse:
(Keine Malware Objekte gefunden)

Infizierte Speicher Module:
(Keine Malware Objekte gefunden)

Infizierte Registrierungsschlüssel:
HKEY_CURRENT_USER\Software\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\affri (Malware.Trace) -> Quarantined and deleted successfully.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\MS Juan (Malware.Trace) -> Quarantined and deleted successfully.

Infizierte Registrierungswerte:
(Keine Malware Objekte gefunden)

Infizierte Datei Objekte der Registrierung:
(Keine Malware Objekte gefunden)

Infizierte Verzeichnisse:
(Keine Malware Objekte gefunden)

Infizierte Dateien:
C:\QooBox\Quarantine\C\Windows\System32\eiotuoub.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\Windows\System32\jifqkjey.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\Windows\System32\pmfykvbq.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\Windows\System32\pwatghno.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\Windows\System32\rsdsecxm.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\Windows\System32\uihfjoxn.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\Windows\System32\ulylfuqs.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\Windows\System32\yilvkjvb.dll.vir (Trojan.Vundo) -> Quarantined and deleted successfully.

Log von Moveot

File/Folder C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll not found.
File/Folder C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll not found.

OTMoveIt2 by OldTimer - Version 1.0.4.1 log created on 05032008_215234

LG Miffi

Sunny 03.05.2008 21:04

Irgendwas habe ich übersehen, bitte nochmal das Combofix starten und den Report posten! :)

Miffi 03.05.2008 21:16

Log von Combofix

ComboFix 08-04-29.5 - Maaike 2008-05-03 22:02:20.3 - NTFSx86
Microsoft® Windows Vista™ Home Premium 6.0.6000.0.1252.1.1031.18.1259 [GMT 2:00]
ausgeführt von:: C:\ComboFix.exe
.

((((((((((((((((((((((( Dateien erstellt von 2008-04-03 bis 2008-05-03 ))))))))))))))))))))))))))))))
.

Keine neuen Dateien erstellt in diesem Zeitraum

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-03 18:53 --------- d-----w C:\Program Files\Malwarebytes' Anti-Malware
2008-05-03 18:52 --------- d-----w C:\Users\Maaike\AppData\Roaming\Malwarebytes
2008-05-03 18:52 --------- d-----w C:\ProgramData\Malwarebytes
2008-05-01 14:27 --------- d-----w C:\Program Files\Windows Mail
2008-05-01 14:20 1,780,380 ----a-w C:\ComboFix.exe
2008-05-01 14:16 --------- d-----w C:\Program Files\Windows Live Toolbar
2008-05-01 14:12 --------- d-----w C:\Program Files\GameSpy Arcade
2008-05-01 14:06 --------- d-----w C:\Program Files\CCleaner
2008-05-01 14:04 671,968 ----a-w C:\ccsetup205_slim.exe
2008-04-29 19:08 --------- d-----w C:\Users\Maaike\AppData\Roaming\Skype
2008-04-27 17:35 --------- d--h--w C:\Program Files\InstallShield Installation Information
2008-04-27 17:35 --------- d-----w C:\Program Files\RTL Playtainment
2008-04-25 14:13 --------- d-----w C:\Program Files\Brightstar Entertainment
2008-04-25 14:10 2,855 ----a-w C:\Windows\PIF\INSTALL.PIF
2008-04-23 15:08 --------- d-----w C:\Program Files\Java
2008-04-23 15:07 --------- d-----w C:\Program Files\Common Files\Java
2008-04-22 19:32 --------- d-----w C:\ProgramData\Symantec
2008-04-22 19:32 --------- d-----w C:\Program Files\Common Files\Symantec Shared
2008-04-22 19:31 --------- d-----w C:\Program Files\Symantec
2008-04-22 19:31 --------- d-----w C:\Program Files\Norton 360
2008-04-18 17:40 39,424 --sh--r C:\Windows\livemessenger.com
2008-04-18 17:40 39,424 ----a-w C:\Users\Maaike\IMG00231.JPG-www.imageupload.com
2008-04-17 15:48 --------- d-----w C:\Program Files\Deep Silver
2008-04-14 10:47 --------- d-----w C:\Program Files\Ulead Systems
2008-04-14 10:43 11,014,144 ----a-w C:\Users\Maaike\UGA5TBYB_E_USG.exe
2008-04-14 10:37 --------- d-----w C:\ProgramData\Ulead Systems
2008-04-14 08:43 --------- d-----w C:\Program Files\Packard Bell
2008-04-14 07:40 --------- d-----w C:\Users\Maaike\AppData\Roaming\Ulead Systems
2008-04-13 15:43 --------- d-----w C:\Program Files\PopTop Software
2008-04-10 16:04 --------- d-----w C:\Program Files\CyberQix
2008-04-09 14:29 --------- d-----w C:\Program Files\QuickTime
2008-04-09 14:26 --------- d-----w C:\Program Files\Activision
2008-04-09 14:24 --------- d-----w C:\Program Files\Google
2008-04-09 14:23 --------- d-----w C:\Program Files\CyberLink
2008-04-08 18:19 --------- d-----w C:\ProgramData\QuickTime
2008-04-08 18:16 --------- d-----w C:\Program Files\LEGO Software
2008-04-08 18:11 --------- d-----w C:\Program Files\Microsoft.NET
2008-04-08 15:03 --------- d-----w C:\Users\Maaike\AppData\Roaming\DesktopPlayer
2008-04-08 15:03 --------- d-----w C:\Program Files\Jimi Blue Player
2008-04-03 14:59 --------- d-----w C:\Program Files\EA SPORTS
2008-04-02 19:08 --------- d-----w C:\ProgramData\WLInstaller
2008-04-02 19:08 --------- d-----w C:\Program Files\Windows Live
2008-03-31 20:53 --------- d-----w C:\Program Files\ANI
2008-03-31 20:52 --------- d-----w C:\Program Files\D-Link
2008-03-31 20:51 --------- d-----w C:\Users\Maaike\AppData\Roaming\InstallShield
2008-03-25 21:14 --------- d-----w C:\Program Files\sixteen tons entertainment
2008-03-25 16:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Roxio
2008-03-24 18:57 --------- d-----w C:\Program Files\Meine Tierpension
2008-03-23 17:42 --------- d-----w C:\Program Files\Common Files\Adobe
2008-03-23 14:53 --------- d-----w C:\Program Files\Windows Media-Komponenten
2008-03-23 14:52 --------- d-----w C:\Program Files\Common Files\Ulead Systems
2008-03-23 14:13 --------- d-----w C:\Users\Maaike\AppData\Roaming\HP
2008-03-22 22:25 --------- d-----w C:\Users\Maaike\AppData\Roaming\Packard Bell
2008-03-22 20:33 --------- d-----w C:\Program Files\Common Files\LogiShrd
2008-03-22 20:20 127,034 ------r C:\Windows\bwUnin-8.1.1.50-8876480SL.exe
2008-03-22 20:20 --------- d-----w C:\Program Files\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\LogiShrd
2008-03-22 18:48 --------- d-----w C:\Program Files\Atari
2008-03-22 18:47 9,472 ----a-w C:\Windows\system32\drivers\lemsgt.sys
2008-03-22 18:47 137,344 ----a-w C:\Windows\system32\drivers\hwpsgt.sys
2008-03-22 17:26 --------- d-----w C:\Program Files\AMP Font Viewer
2008-03-22 14:09 --------- d-----w C:\ProgramData\HP
2008-03-22 14:02 --------- d-----w C:\Program Files\Midway
2008-03-22 13:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Printer Info Cache
2008-03-22 13:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Image Zone Express
2008-03-22 12:35 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-22 11:27 --------- d-----w C:\ProgramData\WEBREG
2008-03-22 11:26 --------- d-----w C:\ProgramData\HPSSUPPLY
2008-03-22 11:26 --------- d-----w C:\Program Files\HP
2008-03-22 11:26 --------- d-----w C:\Program Files\Common Files\HP
2008-03-22 11:24 --------- d-----w C:\Program Files\Hewlett-Packard
2008-03-22 11:24 --------- d-----w C:\Program Files\Common Files\Hewlett-Packard
2008-03-22 10:51 --------- d-----w C:\Users\Maaike\AppData\Roaming\Symantec
2008-03-22 06:46 174 --sha-w C:\Program Files\desktop.ini
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Sidebar
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Calendar
2008-03-22 06:21 8,192 ----a-w C:\Windows\System32\riched32.dll
2008-03-22 06:21 77,824 ----a-w C:\Windows\System32\rascfg.dll
2008-03-22 06:21 61,952 ----a-w C:\Windows\system32\drivers\wanarp.sys
2008-03-22 06:21 52,736 ----a-w C:\Windows\System32\rasdiag.dll
2008-03-22 06:21 48,640 ----a-w C:\Windows\system32\drivers\ndproxy.sys
2008-03-22 06:21 384,000 ----a-w C:\Windows\System32\netcfgx.dll
2008-03-22 06:21 32,768 ----a-w C:\Windows\System32\rasmxs.dll
2008-03-22 06:21 22,016 ----a-w C:\Windows\System32\rasser.dll
2008-03-22 06:21 20,480 ----a-w C:\Windows\system32\drivers\ndistapi.sys
2008-03-22 06:18 194,560 ----a-w C:\Windows\System32\WebClnt.dll
2008-03-22 06:18 110,080 ----a-w C:\Windows\system32\drivers\mrxdav.sys
2008-03-22 06:15 41,984 ----a-w C:\Windows\system32\drivers\monitor.sys
2008-03-22 06:15 1,060,920 ----a-w C:\Windows\system32\drivers\ntfs.sys
2008-03-22 06:14 8,147,968 ----a-w C:\Windows\System32\wmploc.DLL
2008-03-22 06:14 7,680 ----a-w C:\Windows\System32\spwmp.dll
2008-03-22 06:14 4,096 ----a-w C:\Windows\System32\dxmasf.dll
2008-03-22 06:14 356,864 ----a-w C:\Windows\System32\MediaMetadataHandler.dll
2008-03-22 06:12 803,328 ----a-w C:\Windows\system32\drivers\tcpip.sys
2008-03-22 06:12 24,064 ----a-w C:\Windows\System32\netcfg.exe
2008-03-22 06:12 22,016 ----a-w C:\Windows\System32\netiougc.exe
2008-03-22 06:12 216,632 ----a-w C:\Windows\system32\drivers\netio.sys
2008-03-22 06:12 167,424 ----a-w C:\Windows\System32\tcpipcfg.dll
2008-03-22 06:12 1,327,104 ----a-w C:\Windows\System32\quartz.dll
2007-08-10 20:13 65,536 --sha-w C:\Windows\oem\mp\boot\bootstat.dat
.

((((((((((((((((((((((((((((( snapshot_2008-05-03_19.58.51.94 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-05-03 17:48:05 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 19:48:07 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-03 17:56:44 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 20:02:27 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-03 17:58:10 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2008-05-03 20:03:47 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2008-05-03 20:03:47 262,144 ---ha-w C:\Windows\ServiceProfiles\NetworkService\ntuser.dat.LOG1
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{43128818-37A4-452D-B84B-F51BA0FD8710}]
C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="C:\Program Files\Windows Sidebar\sidebar.exe" [2008-03-22 08:09 1232896]
"MsnMsgr"="C:\Program Files\Windows Live\Messenger\MsnMsgr.exe" [2007-10-18 12:34 5724184]
"ehTray.exe"="C:\Windows\ehome\ehTray.exe" [2006-11-02 14:35 125440]
"WMPNSCFG"="C:\Program Files\Windows Media Player\WMPNSCFG.exe" [2006-11-02 14:36 201728]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"="C:\Program Files\Windows Defender\MSASCui.exe" [2007-08-10 22:24 1006264]
"RtHDVCpl"="RtHDVCpl.exe" [2007-05-10 17:10 4468736 C:\Windows\RtHDVCpl.exe]
"Skytel"="Skytel.exe" [2007-05-07 18:51 1826816 C:\Windows\SkyTel.exe]
"NvSvc"="C:\Windows\system32\nvsvc.dll" [2007-09-11 23:28 86016]
"NvCplDaemon"="C:\Windows\system32\NvCpl.dll" [2007-09-11 23:28 8497696]
"NvMediaCenter"="C:\Windows\system32\NvMcTray.dll" [2007-09-11 23:28 81920]
"Symantec PIF AlertEng"="C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 18:38 583048]
"LogitechCommunicationsManager"="C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe" [2007-07-25 17:02 563984]
"LogitechQuickCamRibbon"="C:\Program Files\Logitech\QuickCam\Quickcam.exe" [2007-07-25 17:06 2027792]
"RoxWatchTray"="C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe" [2007-01-11 11:40 232184]
"ANIWZCS2Service"="C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe" [2007-01-19 11:49 49152]
"D-Link D-Link Wireless N DWA-140"="C:\Program Files\D-Link\D-Link Wireless N DWA-140\AirNCFG.exe" [2007-03-14 18:29 1388544]
"Ulead AutoDetector v2"="C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe" [2007-08-02 22:08 95504]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2008-03-22 22:20:37 67128]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.iv32"= C:\Windows\system32\ir32_32.dll
"vidc.iv31"= C:\Windows\system32\ir32_32.dll

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^HP Digital Imaging Monitor.lnk]
path=C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\HP Digital Imaging Monitor.lnk
backup=C:\Windows\pss\HP Digital Imaging Monitor.lnk.CommonStartup
backupExtension=.CommonStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
--a------ 2008-01-11 23:16 39792 C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
--a------ 2006-12-10 22:52 49152 C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSPService]
C:\Program Files\CyberLink\MagicSports\Kernel\MagicSports\MSPMirage.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Picasa Media Detector]
--a------ 2007-02-21 03:18 366400 C:\Program Files\Picasa2\PicasaMediaDetector.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\toolbar_eula_launcher]
--a------ 2007-02-20 18:20 28672 C:\Program Files\Packard Bell\GOOGLE_EULA\EULALauncher.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Ulead AutoDetector v2]
--a------ 2007-08-02 22:08 95504 C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{85364961-8DD7-43C3-AF40-69D4D839DB2F}"= UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{CAAF4B51-03DE-412A-AA4E-96C85D58B807}"= TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{3F9B2452-81AA-4084-8727-A648FE55904A}"= C:\Program Files\Windows Live\Messenger\livecall.exe:Windows Live Messenger (Phone)
"{F0CC14FE-4303-4E8F-A09B-0296B8A8744F}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{D629062B-F0DF-47B6-9873-19E80A19C6A8}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{75401C2F-6D67-433D-8295-2BDC52413F58}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{50BEEBCA-4A67-4C55-B6FE-9EC529FF0DB0}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{AACF5E19-25EE-4ADC-BB63-66F21578F325}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{84A7D554-74BF-4340-9E22-D05CAD60B2AC}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"TCP Query User{B8E24EB8-A2D1-40E6-8976-EE9650378198}D:\\d-link.exe"= UDP:D:\d-link.exe:Setup Wizard Template
"UDP Query User{76F3E38D-6A60-4E2A-8CC1-4F157EF9A01A}D:\\d-link.exe"= TCP:D:\d-link.exe:Setup Wizard Template
"{FC420349-C1E8-4B1C-8325-52DF8B2379DE}"= Disabled:UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{224FD273-20C8-46A3-A50C-6D419632ADF6}"= Disabled:TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\RestrictedServices\Static\System]
"DFSR-1"= RPort=5722|UDP:%SystemRoot%\system32\svchost.exe|Svc=DFSR:Allow inbound TCP traffic|

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"= 0 (0x0)

S3 rt2870;Ralink 802.11n USB Wireless LAN Card Driver;C:\Windows\system32\DRIVERS\rt2870.sys [2007-07-05 04:16]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{306c3741-f765-11dc-9158-806e6f6e6963}]
\shell\AutoRun\command - D:\SETUP.EXE /AUTORUN
\shell\configure\command - D:\SETUP.EXE
\shell\install\command - D:\SETUP.EXE

.
Inhalt des "geplante Tasks" Ordners
"2008-05-03 19:59:59 C:\Windows\Tasks\Erweiterte Garantie.job"
- C:\Program Files\Packard Bell\SetupmyPC\PBCarNot.exe
.
**************************************************************************

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-03 22:04:05
Windows 6.0.6000 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-05-03 22:05:03
ComboFix-quarantined-files.txt 2008-05-03 20:04:59
ComboFix2.txt 2008-05-03 17:59:13

Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.
Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.

225 --- E O F --- 2008-05-01 13:40:13

LG Miffi

Miffi 03.05.2008 21:22

Hi Sunny,

könntest du mir bitte diese zwei Einträge vom Logfile erklären. Ich hab nämlich Probleme mit meinem D-Link Router und genau das Template das hier angegeben wird fehlt wohl damit ich ihn neu installieren kann.

"TCP Query User{B8E24EB8-A2D1-40E6-8976-EE9650378198}D:\\d-link.exe"= UDP:\d-link.exe:Setup Wizard Template
"UDP Query User{76F3E38D-6A60-4E2A-8CC1-4F157EF9A01A}D:\\d-link.exe"= TCP:\d-link.exe:Setup Wizard Template
Danke Miffi

Sunny 03.05.2008 21:28

Zitat:

Zitat von Miffi (Beitrag 336401)
könntest du mir bitte diese zwei Einträge vom Logfile erklären. Ich hab nämlich Probleme mit meinem D-Link Router und genau das Template das hier angegeben wird fehlt wohl damit ich ihn neu installieren kann.

"TCP Query User{B8E24EB8-A2D1-40E6-8976-EE9650378198}D:\\d-link.exe"= UDP:\d-link.exe:Setup Wizard Template
"UDP Query User{76F3E38D-6A60-4E2A-8CC1-4F157EF9A01A}D:\\d-link.exe"= TCP:\d-link.exe:Setup Wizard Template
Danke Miffi

Könntest du mir das bitte nochmal etwas genauer erklären, ich verstehe den Satz leider nicht. :schmoll:


desweiteren:




Anleitung Avenger (by swandog46)

1.) Lade dir das Tool Avenger und speichere es auf dem Desktop:


http://swandog46.geekstogo.com/res/images/avenger.jpg



2.) Das Programm so einstellen wie es auf dem Bild zu sehen ist.

Kopiere nun folgenden Text in das weiße Feld: (bei -> "input script here")


Code:

Files to delete:
C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll
C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll


3.) Schliesse nun alle Programme (vorher notfalls abspeichern!) und Browser-Fenster, nach dem ausführen des Avengers wird das System neu gestartet.


4.) Um den Avenger zu starten klicke auf -> Execute
Dann bestätigen mit "Yes" das der Rechner neu startet!

5.) Nachdem das System neu gestartet ist, findest du hier einen Report vom Avenger -> C:\avenger.txt
Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

Miffi 03.05.2008 21:36

Hi Sunny,
diese zwei Einträge sind mir im Logfile von combofix aufgefallen, weil ein Smiley dahinterwar.
Ich hatte nun vor ein paar Tagen ein Problem mit meinem D-Link Router, der ging nicht mehr richtig. Ich wollte ihn dann neu installieren, er zeigte mir aber, das das nicht ginge weil das D-Link Wizard Template fehlt. Und nun steht das im Logfile. Ich wollte einfach nur wissen was der Eintrag dazu bedeutet.
LG Miffi

Miffi 03.05.2008 21:50

Hi Sunny,
Leider klappt das so nicht. Die antwort ist

Error: Invalid script. A valid script must begin with a command directive.
Aborting execution.

LG Miffi

Sunny 03.05.2008 21:53

Versuche es nochmal, wenn nötig auch mehrmals, denn auf diesem Wege versuche ich die Dateien von deinem System zu löschen.

Wie gesagt, alles abkopieren: (auch der Text "Files to delete"!)


Code:

Files to delete:
C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll
C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll


Miffi 03.05.2008 22:14

Hi Sunny,
hier das Log.

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: could not open file "C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll"
Deletion of file "C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll" failed!
Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
--> bad path / the parent directory does not exist


Error: could not open file "C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll"
Deletion of file "C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll" failed!
Status: 0xc000003a (STATUS_OBJECT_PATH_NOT_FOUND)
--> bad path / the parent directory does not exist


Completed script processing.

*******************

Finished! Terminate.

Lieber Sunny
ich hab vorher den Avanger schon mit C:\Users\Maaike durchlaufen lassen,
auch da findet er kein Rootkit. Leider wurde das Log überschrieben. Ich lasse ihn aber gerne noch mal durchlaufen.
LG Miffi

Miffi 03.05.2008 22:21

Hi Sunny,
hab es nochmal mit Maaike durchlaufen lassen.

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows Vista

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: file "C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll" not found!
Deletion of file "C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\Users\Maaike\AppData\Local\Temp\urqQhIcC.dll" not found!
Deletion of file "C:\Users\Maaike\AppData\Local\Temp\urqQhIcC.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.
LG Miffi

Sunny 03.05.2008 22:25

Scripten mit Combofix

  • Öffne den Editor ( Start -> Zubehör -> Editor ) kopiere nun folgenden Text in das weiße Feld:
Zitat:

KILLALL::

Registry::
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{43128818-37A4-452D-B84B-F51BA0FD8710}]
C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll


FILE::
C:\Users\xx\AppData\Local\Temp\vtUnmNGY.dll
C:\Users\xx\AppData\Local\Temp\urqQhIcC.dll


Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann

Miffi 03.05.2008 22:55

Hi Sunny,
nun noch mal das Log von Combofix

ComboFix 08-04-29.5 - Maaike 2008-05-03 23:42:54.5 - NTFSx86
Microsoft® Windows Vista™ Home Premium 6.0.6000.0.1252.1.1031.18.1325 [GMT 2:00]
ausgeführt von:: C:\ComboFix.exe
.

((((((((((((((((((((((( Dateien erstellt von 2008-04-03 bis 2008-05-03 ))))))))))))))))))))))))))))))
.

Keine neuen Dateien erstellt in diesem Zeitraum

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-03 18:53 --------- d-----w C:\Program Files\Malwarebytes' Anti-Malware
2008-05-03 18:52 --------- d-----w C:\Users\Maaike\AppData\Roaming\Malwarebytes
2008-05-03 18:52 --------- d-----w C:\ProgramData\Malwarebytes
2008-05-01 14:27 --------- d-----w C:\Program Files\Windows Mail
2008-05-01 14:20 1,780,380 ----a-w C:\ComboFix.exe
2008-05-01 14:16 --------- d-----w C:\Program Files\Windows Live Toolbar
2008-05-01 14:12 --------- d-----w C:\Program Files\GameSpy Arcade
2008-05-01 14:06 --------- d-----w C:\Program Files\CCleaner
2008-05-01 14:04 671,968 ----a-w C:\ccsetup205_slim.exe
2008-04-29 19:08 --------- d-----w C:\Users\Maaike\AppData\Roaming\Skype
2008-04-27 17:35 --------- d--h--w C:\Program Files\InstallShield Installation Information
2008-04-27 17:35 --------- d-----w C:\Program Files\RTL Playtainment
2008-04-25 14:13 --------- d-----w C:\Program Files\Brightstar Entertainment
2008-04-25 14:10 2,855 ----a-w C:\Windows\PIF\INSTALL.PIF
2008-04-23 15:08 --------- d-----w C:\Program Files\Java
2008-04-23 15:07 --------- d-----w C:\Program Files\Common Files\Java
2008-04-22 19:32 --------- d-----w C:\ProgramData\Symantec
2008-04-22 19:32 --------- d-----w C:\Program Files\Common Files\Symantec Shared
2008-04-22 19:31 --------- d-----w C:\Program Files\Symantec
2008-04-22 19:31 --------- d-----w C:\Program Files\Norton 360
2008-04-18 17:40 39,424 --sh--r C:\Windows\livemessenger.com
2008-04-18 17:40 39,424 ----a-w C:\Users\Maaike\IMG00231.JPG-www.imageupload.com
2008-04-17 15:48 --------- d-----w C:\Program Files\Deep Silver
2008-04-14 10:47 --------- d-----w C:\Program Files\Ulead Systems
2008-04-14 10:43 11,014,144 ----a-w C:\Users\Maaike\UGA5TBYB_E_USG.exe
2008-04-14 10:37 --------- d-----w C:\ProgramData\Ulead Systems
2008-04-14 08:43 --------- d-----w C:\Program Files\Packard Bell
2008-04-14 07:40 --------- d-----w C:\Users\Maaike\AppData\Roaming\Ulead Systems
2008-04-13 15:43 --------- d-----w C:\Program Files\PopTop Software
2008-04-10 16:04 --------- d-----w C:\Program Files\CyberQix
2008-04-09 14:29 --------- d-----w C:\Program Files\QuickTime
2008-04-09 14:26 --------- d-----w C:\Program Files\Activision
2008-04-09 14:24 --------- d-----w C:\Program Files\Google
2008-04-09 14:23 --------- d-----w C:\Program Files\CyberLink
2008-04-08 18:19 --------- d-----w C:\ProgramData\QuickTime
2008-04-08 18:16 --------- d-----w C:\Program Files\LEGO Software
2008-04-08 18:11 --------- d-----w C:\Program Files\Microsoft.NET
2008-04-08 15:03 --------- d-----w C:\Users\Maaike\AppData\Roaming\DesktopPlayer
2008-04-08 15:03 --------- d-----w C:\Program Files\Jimi Blue Player
2008-04-03 14:59 --------- d-----w C:\Program Files\EA SPORTS
2008-04-02 19:08 --------- d-----w C:\ProgramData\WLInstaller
2008-04-02 19:08 --------- d-----w C:\Program Files\Windows Live
2008-03-31 20:53 --------- d-----w C:\Program Files\ANI
2008-03-31 20:52 --------- d-----w C:\Program Files\D-Link
2008-03-31 20:51 --------- d-----w C:\Users\Maaike\AppData\Roaming\InstallShield
2008-03-25 21:14 --------- d-----w C:\Program Files\sixteen tons entertainment
2008-03-25 16:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Roxio
2008-03-24 18:57 --------- d-----w C:\Program Files\Meine Tierpension
2008-03-23 17:42 --------- d-----w C:\Program Files\Common Files\Adobe
2008-03-23 14:53 --------- d-----w C:\Program Files\Windows Media-Komponenten
2008-03-23 14:52 --------- d-----w C:\Program Files\Common Files\Ulead Systems
2008-03-23 14:13 --------- d-----w C:\Users\Maaike\AppData\Roaming\HP
2008-03-22 22:25 --------- d-----w C:\Users\Maaike\AppData\Roaming\Packard Bell
2008-03-22 20:33 --------- d-----w C:\Program Files\Common Files\LogiShrd
2008-03-22 20:20 127,034 ------r C:\Windows\bwUnin-8.1.1.50-8876480SL.exe
2008-03-22 20:20 --------- d-----w C:\Program Files\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\LogiShrd
2008-03-22 18:48 --------- d-----w C:\Program Files\Atari
2008-03-22 18:47 9,472 ----a-w C:\Windows\system32\drivers\lemsgt.sys
2008-03-22 18:47 137,344 ----a-w C:\Windows\system32\drivers\hwpsgt.sys
2008-03-22 17:26 --------- d-----w C:\Program Files\AMP Font Viewer
2008-03-22 14:09 --------- d-----w C:\ProgramData\HP
2008-03-22 14:02 --------- d-----w C:\Program Files\Midway
2008-03-22 13:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Printer Info Cache
2008-03-22 13:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Image Zone Express
2008-03-22 12:35 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-22 11:27 --------- d-----w C:\ProgramData\WEBREG
2008-03-22 11:26 --------- d-----w C:\ProgramData\HPSSUPPLY
2008-03-22 11:26 --------- d-----w C:\Program Files\HP
2008-03-22 11:26 --------- d-----w C:\Program Files\Common Files\HP
2008-03-22 11:24 --------- d-----w C:\Program Files\Hewlett-Packard
2008-03-22 11:24 --------- d-----w C:\Program Files\Common Files\Hewlett-Packard
2008-03-22 10:51 --------- d-----w C:\Users\Maaike\AppData\Roaming\Symantec
2008-03-22 06:46 174 --sha-w C:\Program Files\desktop.ini
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Sidebar
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Calendar
2008-03-22 06:21 8,192 ----a-w C:\Windows\System32\riched32.dll
2008-03-22 06:21 77,824 ----a-w C:\Windows\System32\rascfg.dll
2008-03-22 06:21 61,952 ----a-w C:\Windows\system32\drivers\wanarp.sys
2008-03-22 06:21 52,736 ----a-w C:\Windows\System32\rasdiag.dll
2008-03-22 06:21 48,640 ----a-w C:\Windows\system32\drivers\ndproxy.sys
2008-03-22 06:21 384,000 ----a-w C:\Windows\System32\netcfgx.dll
2008-03-22 06:21 32,768 ----a-w C:\Windows\System32\rasmxs.dll
2008-03-22 06:21 22,016 ----a-w C:\Windows\System32\rasser.dll
2008-03-22 06:21 20,480 ----a-w C:\Windows\system32\drivers\ndistapi.sys
2008-03-22 06:18 194,560 ----a-w C:\Windows\System32\WebClnt.dll
2008-03-22 06:18 110,080 ----a-w C:\Windows\system32\drivers\mrxdav.sys
2008-03-22 06:15 41,984 ----a-w C:\Windows\system32\drivers\monitor.sys
2008-03-22 06:15 1,060,920 ----a-w C:\Windows\system32\drivers\ntfs.sys
2008-03-22 06:14 8,147,968 ----a-w C:\Windows\System32\wmploc.DLL
2008-03-22 06:14 7,680 ----a-w C:\Windows\System32\spwmp.dll
2008-03-22 06:14 4,096 ----a-w C:\Windows\System32\dxmasf.dll
2008-03-22 06:14 356,864 ----a-w C:\Windows\System32\MediaMetadataHandler.dll
2008-03-22 06:12 803,328 ----a-w C:\Windows\system32\drivers\tcpip.sys
2008-03-22 06:12 24,064 ----a-w C:\Windows\System32\netcfg.exe
2008-03-22 06:12 22,016 ----a-w C:\Windows\System32\netiougc.exe
2008-03-22 06:12 216,632 ----a-w C:\Windows\system32\drivers\netio.sys
2008-03-22 06:12 167,424 ----a-w C:\Windows\System32\tcpipcfg.dll
2008-03-22 06:12 1,327,104 ----a-w C:\Windows\System32\quartz.dll
2007-08-10 20:13 65,536 --sha-w C:\Windows\oem\mp\boot\bootstat.dat
.

((((((((((((((((((((((((((((( snapshot_2008-05-03_23.33.59.80 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-05-03 21:28:53 67,584 --s-a-w C:\Windows\bootstat.dat
+ 2008-05-03 21:41:27 67,584 --s-a-w C:\Windows\bootstat.dat
- 2008-05-03 21:28:54 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2008-05-03 21:41:28 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2008-05-03 21:28:54 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2008-05-03 21:41:28 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
- 2008-05-03 21:30:20 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 21:42:48 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-03 21:30:24 262,144 --sha-w C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
+ 2008-05-03 21:42:58 262,144 --sha-w C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
- 2008-05-03 21:31:48 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 21:42:42 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-03 21:33:10 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2008-05-03 21:44:51 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
- 2008-05-03 21:14:47 425,636 ----a-w C:\Windows\System32\perfc007.dat
+ 2008-05-03 21:40:11 435,460 ----a-w C:\Windows\System32\perfc007.dat
- 2008-05-03 21:14:47 385,248 ----a-w C:\Windows\System32\perfc009.dat
+ 2008-05-03 21:40:13 394,224 ----a-w C:\Windows\System32\perfc009.dat
- 2008-05-03 21:14:47 1,612,804 ----a-w C:\Windows\System32\perfh007.dat
+ 2008-05-03 21:40:12 1,643,484 ----a-w C:\Windows\System32\perfh007.dat
- 2008-05-03 21:14:47 908,200 ----a-w C:\Windows\System32\perfh009.dat
+ 2008-05-03 21:40:14 917,560 ----a-w C:\Windows\System32\perfh009.dat
- 2008-05-03 21:30:48 7,114 ----a-w C:\Windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-1966895989-983207608-2434261987-1002_UserData.bin
+ 2008-05-03 21:43:28 7,114 ----a-w C:\Windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-1966895989-983207608-2434261987-1002_UserData.bin
- 2008-05-03 21:30:48 57,764 ----a-w C:\Windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
+ 2008-05-03 21:43:27 58,032 ----a-w C:\Windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{43128818-37A4-452D-B84B-F51BA0FD8710}]
C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="C:\Program Files\Windows Sidebar\sidebar.exe" [2008-03-22 08:09 1232896]
"MsnMsgr"="C:\Program Files\Windows Live\Messenger\MsnMsgr.exe" [2007-10-18 12:34 5724184]
"ehTray.exe"="C:\Windows\ehome\ehTray.exe" [2006-11-02 14:35 125440]
"WMPNSCFG"="C:\Program Files\Windows Media Player\WMPNSCFG.exe" [2006-11-02 14:36 201728]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"="C:\Program Files\Windows Defender\MSASCui.exe" [2007-08-10 22:24 1006264]
"RtHDVCpl"="RtHDVCpl.exe" [2007-05-10 17:10 4468736 C:\Windows\RtHDVCpl.exe]
"Skytel"="Skytel.exe" [2007-05-07 18:51 1826816 C:\Windows\SkyTel.exe]
"NvSvc"="C:\Windows\system32\nvsvc.dll" [2007-09-11 23:28 86016]
"NvCplDaemon"="C:\Windows\system32\NvCpl.dll" [2007-09-11 23:28 8497696]
"NvMediaCenter"="C:\Windows\system32\NvMcTray.dll" [2007-09-11 23:28 81920]
"Symantec PIF AlertEng"="C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 18:38 583048]
"LogitechCommunicationsManager"="C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe" [2007-07-25 17:02 563984]
"LogitechQuickCamRibbon"="C:\Program Files\Logitech\QuickCam\Quickcam.exe" [2007-07-25 17:06 2027792]
"RoxWatchTray"="C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe" [2007-01-11 11:40 232184]
"ANIWZCS2Service"="C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe" [2007-01-19 11:49 49152]
"D-Link D-Link Wireless N DWA-140"="C:\Program Files\D-Link\D-Link Wireless N DWA-140\AirNCFG.exe" [2007-03-14 18:29 1388544]
"Ulead AutoDetector v2"="C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe" [2007-08-02 22:08 95504]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2008-03-22 22:20:37 67128]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.iv32"= C:\Windows\system32\ir32_32.dll
"vidc.iv31"= C:\Windows\system32\ir32_32.dll

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^HP Digital Imaging Monitor.lnk]
path=C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\HP Digital Imaging Monitor.lnk
backup=C:\Windows\pss\HP Digital Imaging Monitor.lnk.CommonStartup
backupExtension=.CommonStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
--a------ 2008-01-11 23:16 39792 C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
--a------ 2006-12-10 22:52 49152 C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSPService]
C:\Program Files\CyberLink\MagicSports\Kernel\MagicSports\MSPMirage.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Picasa Media Detector]
--a------ 2007-02-21 03:18 366400 C:\Program Files\Picasa2\PicasaMediaDetector.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\toolbar_eula_launcher]
--a------ 2007-02-20 18:20 28672 C:\Program Files\Packard Bell\GOOGLE_EULA\EULALauncher.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Ulead AutoDetector v2]
--a------ 2007-08-02 22:08 95504 C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{85364961-8DD7-43C3-AF40-69D4D839DB2F}"= UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{CAAF4B51-03DE-412A-AA4E-96C85D58B807}"= TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{3F9B2452-81AA-4084-8727-A648FE55904A}"= C:\Program Files\Windows Live\Messenger\livecall.exe:Windows Live Messenger (Phone)
"{F0CC14FE-4303-4E8F-A09B-0296B8A8744F}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{D629062B-F0DF-47B6-9873-19E80A19C6A8}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{75401C2F-6D67-433D-8295-2BDC52413F58}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{50BEEBCA-4A67-4C55-B6FE-9EC529FF0DB0}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{AACF5E19-25EE-4ADC-BB63-66F21578F325}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{84A7D554-74BF-4340-9E22-D05CAD60B2AC}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"TCP Query User{B8E24EB8-A2D1-40E6-8976-EE9650378198}D:\\d-link.exe"= UDP:D:\d-link.exe:Setup Wizard Template
"UDP Query User{76F3E38D-6A60-4E2A-8CC1-4F157EF9A01A}D:\\d-link.exe"= TCP:D:\d-link.exe:Setup Wizard Template
"{FC420349-C1E8-4B1C-8325-52DF8B2379DE}"= Disabled:UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{224FD273-20C8-46A3-A50C-6D419632ADF6}"= Disabled:TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\RestrictedServices\Static\System]
"DFSR-1"= RPort=5722|UDP:%SystemRoot%\system32\svchost.exe|Svc=DFSR:Allow inbound TCP traffic|

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"= 0 (0x0)

S3 rt2870;Ralink 802.11n USB Wireless LAN Card Driver;C:\Windows\system32\DRIVERS\rt2870.sys [2007-07-05 04:16]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{306c3741-f765-11dc-9158-806e6f6e6963}]
\shell\AutoRun\command - D:\SETUP.EXE /AUTORUN
\shell\configure\command - D:\SETUP.EXE
\shell\install\command - D:\SETUP.EXE

.
Inhalt des "geplante Tasks" Ordners
"2008-05-03 21:29:59 C:\Windows\Tasks\Erweiterte Garantie.job"
- C:\Program Files\Packard Bell\SetupmyPC\PBCarNot.exe
.
**************************************************************************

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-03 23:45:11
Windows 6.0.6000 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
Zeit der Fertigstellung: 2008-05-03 23:46:06
ComboFix-quarantined-files.txt 2008-05-03 21:46:03
ComboFix2.txt 2008-05-03 20:05:03
ComboFix3.txt 2008-05-03 17:59:13

Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.
Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.

245 --- E O F --- 2008-05-01 13:40:13

LG Miffi

Sunny 03.05.2008 22:58

Sorry, da steckt schon wieder ein Fehler drin, irgendwie läuft da was schief, versuch es nochmal:



Scripten mit Combofix

  • Öffne den Editor ( Start -> Zubehör -> Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

FILE::
C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll
C:\Users\Maaike\AppData\Local\Temp\urqQhIcC.dll


Registry::
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{43128818-37A4-452D-B84B-F51BA0FD8710}]
C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis:
Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann

Miffi 03.05.2008 23:12

Hi,
das Log

ComboFix 08-04-29.5 - Maaike 2008-05-03 23:59:52.7 - NTFSx86
Microsoft® Windows Vista™ Home Premium 6.0.6000.0.1252.1.1031.18.1319 [GMT 2:00]
ausgeführt von:: C:\ComboFix.exe
.

((((((((((((((((((((((( Dateien erstellt von 2008-04-03 bis 2008-05-03 ))))))))))))))))))))))))))))))
.

Keine neuen Dateien erstellt in diesem Zeitraum

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-05-03 18:53 --------- d-----w C:\Program Files\Malwarebytes' Anti-Malware
2008-05-03 18:52 --------- d-----w C:\Users\Maaike\AppData\Roaming\Malwarebytes
2008-05-03 18:52 --------- d-----w C:\ProgramData\Malwarebytes
2008-05-01 14:27 --------- d-----w C:\Program Files\Windows Mail
2008-05-01 14:20 1,780,380 ----a-w C:\ComboFix.exe
2008-05-01 14:16 --------- d-----w C:\Program Files\Windows Live Toolbar
2008-05-01 14:12 --------- d-----w C:\Program Files\GameSpy Arcade
2008-05-01 14:06 --------- d-----w C:\Program Files\CCleaner
2008-05-01 14:04 671,968 ----a-w C:\ccsetup205_slim.exe
2008-04-29 19:08 --------- d-----w C:\Users\Maaike\AppData\Roaming\Skype
2008-04-27 17:35 --------- d--h--w C:\Program Files\InstallShield Installation Information
2008-04-27 17:35 --------- d-----w C:\Program Files\RTL Playtainment
2008-04-25 14:13 --------- d-----w C:\Program Files\Brightstar Entertainment
2008-04-25 14:10 2,855 ----a-w C:\Windows\PIF\INSTALL.PIF
2008-04-23 15:08 --------- d-----w C:\Program Files\Java
2008-04-23 15:07 --------- d-----w C:\Program Files\Common Files\Java
2008-04-22 19:32 --------- d-----w C:\ProgramData\Symantec
2008-04-22 19:32 --------- d-----w C:\Program Files\Common Files\Symantec Shared
2008-04-22 19:31 --------- d-----w C:\Program Files\Symantec
2008-04-22 19:31 --------- d-----w C:\Program Files\Norton 360
2008-04-18 17:40 39,424 --sh--r C:\Windows\livemessenger.com
2008-04-18 17:40 39,424 ----a-w C:\Users\Maaike\IMG00231.JPG-www.imageupload.com
2008-04-17 15:48 --------- d-----w C:\Program Files\Deep Silver
2008-04-14 10:47 --------- d-----w C:\Program Files\Ulead Systems
2008-04-14 10:43 11,014,144 ----a-w C:\Users\Maaike\UGA5TBYB_E_USG.exe
2008-04-14 10:37 --------- d-----w C:\ProgramData\Ulead Systems
2008-04-14 08:43 --------- d-----w C:\Program Files\Packard Bell
2008-04-14 07:40 --------- d-----w C:\Users\Maaike\AppData\Roaming\Ulead Systems
2008-04-13 15:43 --------- d-----w C:\Program Files\PopTop Software
2008-04-10 16:04 --------- d-----w C:\Program Files\CyberQix
2008-04-09 14:29 --------- d-----w C:\Program Files\QuickTime
2008-04-09 14:26 --------- d-----w C:\Program Files\Activision
2008-04-09 14:24 --------- d-----w C:\Program Files\Google
2008-04-09 14:23 --------- d-----w C:\Program Files\CyberLink
2008-04-08 18:19 --------- d-----w C:\ProgramData\QuickTime
2008-04-08 18:16 --------- d-----w C:\Program Files\LEGO Software
2008-04-08 18:11 --------- d-----w C:\Program Files\Microsoft.NET
2008-04-08 15:03 --------- d-----w C:\Users\Maaike\AppData\Roaming\DesktopPlayer
2008-04-08 15:03 --------- d-----w C:\Program Files\Jimi Blue Player
2008-04-03 14:59 --------- d-----w C:\Program Files\EA SPORTS
2008-04-02 19:08 --------- d-----w C:\ProgramData\WLInstaller
2008-04-02 19:08 --------- d-----w C:\Program Files\Windows Live
2008-03-31 20:53 --------- d-----w C:\Program Files\ANI
2008-03-31 20:52 --------- d-----w C:\Program Files\D-Link
2008-03-31 20:51 --------- d-----w C:\Users\Maaike\AppData\Roaming\InstallShield
2008-03-25 21:14 --------- d-----w C:\Program Files\sixteen tons entertainment
2008-03-25 16:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Roxio
2008-03-24 18:57 --------- d-----w C:\Program Files\Meine Tierpension
2008-03-23 17:42 --------- d-----w C:\Program Files\Common Files\Adobe
2008-03-23 14:53 --------- d-----w C:\Program Files\Windows Media-Komponenten
2008-03-23 14:52 --------- d-----w C:\Program Files\Common Files\Ulead Systems
2008-03-23 14:13 --------- d-----w C:\Users\Maaike\AppData\Roaming\HP
2008-03-22 22:25 --------- d-----w C:\Users\Maaike\AppData\Roaming\Packard Bell
2008-03-22 20:33 --------- d-----w C:\Program Files\Common Files\LogiShrd
2008-03-22 20:20 127,034 ------r C:\Windows\bwUnin-8.1.1.50-8876480SL.exe
2008-03-22 20:20 --------- d-----w C:\Program Files\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\Logitech
2008-03-22 20:16 --------- d-----w C:\ProgramData\LogiShrd
2008-03-22 18:48 --------- d-----w C:\Program Files\Atari
2008-03-22 18:47 9,472 ----a-w C:\Windows\system32\drivers\lemsgt.sys
2008-03-22 18:47 137,344 ----a-w C:\Windows\system32\drivers\hwpsgt.sys
2008-03-22 17:26 --------- d-----w C:\Program Files\AMP Font Viewer
2008-03-22 14:09 --------- d-----w C:\ProgramData\HP
2008-03-22 14:02 --------- d-----w C:\Program Files\Midway
2008-03-22 13:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Printer Info Cache
2008-03-22 13:30 --------- d-----w C:\Users\Maaike\AppData\Roaming\Image Zone Express
2008-03-22 12:35 --------- d-----w C:\Program Files\Norton Security Scan
2008-03-22 11:27 --------- d-----w C:\ProgramData\WEBREG
2008-03-22 11:26 --------- d-----w C:\ProgramData\HPSSUPPLY
2008-03-22 11:26 --------- d-----w C:\Program Files\HP
2008-03-22 11:26 --------- d-----w C:\Program Files\Common Files\HP
2008-03-22 11:24 --------- d-----w C:\Program Files\Hewlett-Packard
2008-03-22 11:24 --------- d-----w C:\Program Files\Common Files\Hewlett-Packard
2008-03-22 10:51 --------- d-----w C:\Users\Maaike\AppData\Roaming\Symantec
2008-03-22 06:46 174 --sha-w C:\Program Files\desktop.ini
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Sidebar
2008-03-22 06:40 --------- d-----w C:\Program Files\Windows Calendar
2008-03-22 06:21 8,192 ----a-w C:\Windows\System32\riched32.dll
2008-03-22 06:21 77,824 ----a-w C:\Windows\System32\rascfg.dll
2008-03-22 06:21 61,952 ----a-w C:\Windows\system32\drivers\wanarp.sys
2008-03-22 06:21 52,736 ----a-w C:\Windows\System32\rasdiag.dll
2008-03-22 06:21 48,640 ----a-w C:\Windows\system32\drivers\ndproxy.sys
2008-03-22 06:21 384,000 ----a-w C:\Windows\System32\netcfgx.dll
2008-03-22 06:21 32,768 ----a-w C:\Windows\System32\rasmxs.dll
2008-03-22 06:21 22,016 ----a-w C:\Windows\System32\rasser.dll
2008-03-22 06:21 20,480 ----a-w C:\Windows\system32\drivers\ndistapi.sys
2008-03-22 06:18 194,560 ----a-w C:\Windows\System32\WebClnt.dll
2008-03-22 06:18 110,080 ----a-w C:\Windows\system32\drivers\mrxdav.sys
2008-03-22 06:15 41,984 ----a-w C:\Windows\system32\drivers\monitor.sys
2008-03-22 06:15 1,060,920 ----a-w C:\Windows\system32\drivers\ntfs.sys
2008-03-22 06:14 8,147,968 ----a-w C:\Windows\System32\wmploc.DLL
2008-03-22 06:14 7,680 ----a-w C:\Windows\System32\spwmp.dll
2008-03-22 06:14 4,096 ----a-w C:\Windows\System32\dxmasf.dll
2008-03-22 06:14 356,864 ----a-w C:\Windows\System32\MediaMetadataHandler.dll
2008-03-22 06:12 803,328 ----a-w C:\Windows\system32\drivers\tcpip.sys
2008-03-22 06:12 24,064 ----a-w C:\Windows\System32\netcfg.exe
2008-03-22 06:12 22,016 ----a-w C:\Windows\System32\netiougc.exe
2008-03-22 06:12 216,632 ----a-w C:\Windows\system32\drivers\netio.sys
2008-03-22 06:12 167,424 ----a-w C:\Windows\System32\tcpipcfg.dll
2008-03-22 06:12 1,327,104 ----a-w C:\Windows\System32\quartz.dll
2007-08-10 20:13 65,536 --sha-w C:\Windows\oem\mp\boot\bootstat.dat
.

((((((((((((((((((((((((((((( snapshot_2008-05-03_23.33.59.80 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-05-03 21:28:53 67,584 --s-a-w C:\Windows\bootstat.dat
+ 2008-05-03 21:58:30 67,584 --s-a-w C:\Windows\bootstat.dat
- 2008-05-03 21:28:54 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
+ 2008-05-03 21:58:31 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive0.dat
- 2008-05-03 21:28:54 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
+ 2008-05-03 21:58:31 2,048 --sha-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\lastalive1.dat
- 2008-05-03 21:30:20 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 22:01:09 262,144 ----a-w C:\Windows\ServiceProfiles\LocalService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-03 21:30:24 262,144 --sha-w C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
+ 2008-05-03 22:00:07 262,144 --sha-w C:\Windows\ServiceProfiles\LocalService\NTUSER.DAT
- 2008-05-03 21:31:48 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
+ 2008-05-03 22:02:03 262,144 ----a-w C:\Windows\ServiceProfiles\NetworkService\AppData\Local\Microsoft\Windows\UsrClass.dat
- 2008-05-03 21:33:10 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
+ 2008-05-03 22:01:51 262,144 --sha-w C:\Windows\ServiceProfiles\NetworkService\NTUSER.DAT
- 2008-05-03 21:14:47 425,636 ----a-w C:\Windows\System32\perfc007.dat
+ 2008-05-03 21:46:31 440,372 ----a-w C:\Windows\System32\perfc007.dat
- 2008-05-03 21:14:47 385,248 ----a-w C:\Windows\System32\perfc009.dat
+ 2008-05-03 21:46:31 398,712 ----a-w C:\Windows\System32\perfc009.dat
- 2008-05-03 21:14:47 1,612,804 ----a-w C:\Windows\System32\perfh007.dat
+ 2008-05-03 21:46:31 1,658,824 ----a-w C:\Windows\System32\perfh007.dat
- 2008-05-03 21:14:47 908,200 ----a-w C:\Windows\System32\perfh009.dat
+ 2008-05-03 21:46:31 922,240 ----a-w C:\Windows\System32\perfh009.dat
- 2008-05-03 21:30:48 7,114 ----a-w C:\Windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-1966895989-983207608-2434261987-1002_UserData.bin
+ 2008-05-03 22:00:38 7,114 ----a-w C:\Windows\System32\WDI\{86432a0b-3c7d-4ddf-a89c-172faa90485d}\S-1-5-21-1966895989-983207608-2434261987-1002_UserData.bin
- 2008-05-03 21:30:48 57,764 ----a-w C:\Windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
+ 2008-05-03 22:00:38 58,244 ----a-w C:\Windows\System32\WDI\BootPerformanceDiagnostics_SystemData.bin
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.

[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{43128818-37A4-452D-B84B-F51BA0FD8710}]
C:\Users\Maaike\AppData\Local\Temp\vtUnmNGY.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="C:\Program Files\Windows Sidebar\sidebar.exe" [2008-03-22 08:09 1232896]
"MsnMsgr"="C:\Program Files\Windows Live\Messenger\MsnMsgr.exe" [2007-10-18 12:34 5724184]
"ehTray.exe"="C:\Windows\ehome\ehTray.exe" [2006-11-02 14:35 125440]
"WMPNSCFG"="C:\Program Files\Windows Media Player\WMPNSCFG.exe" [2006-11-02 14:36 201728]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Windows Defender"="C:\Program Files\Windows Defender\MSASCui.exe" [2007-08-10 22:24 1006264]
"RtHDVCpl"="RtHDVCpl.exe" [2007-05-10 17:10 4468736 C:\Windows\RtHDVCpl.exe]
"Skytel"="Skytel.exe" [2007-05-07 18:51 1826816 C:\Windows\SkyTel.exe]
"NvSvc"="C:\Windows\system32\nvsvc.dll" [2007-09-11 23:28 86016]
"NvCplDaemon"="C:\Windows\system32\NvCpl.dll" [2007-09-11 23:28 8497696]
"NvMediaCenter"="C:\Windows\system32\NvMcTray.dll" [2007-09-11 23:28 81920]
"Symantec PIF AlertEng"="C:\Program Files\Common Files\Symantec Shared\PIF\{B8E1DD85-8582-4c61-B58F-2F227FCA9A08}\PIFSvc.exe" [2008-01-29 18:38 583048]
"LogitechCommunicationsManager"="C:\Program Files\Common Files\LogiShrd\LComMgr\Communications_Helper.exe" [2007-07-25 17:02 563984]
"LogitechQuickCamRibbon"="C:\Program Files\Logitech\QuickCam\Quickcam.exe" [2007-07-25 17:06 2027792]
"RoxWatchTray"="C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe" [2007-01-11 11:40 232184]
"ANIWZCS2Service"="C:\Program Files\ANI\ANIWZCS2 Service\WZCSLDR2.exe" [2007-01-19 11:49 49152]
"D-Link D-Link Wireless N DWA-140"="C:\Program Files\D-Link\D-Link Wireless N DWA-140\AirNCFG.exe" [2007-03-14 18:29 1388544]
"Ulead AutoDetector v2"="C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe" [2007-08-02 22:08 95504]
"SunJavaUpdateSched"="C:\Program Files\Java\jre1.6.0_05\bin\jusched.exe" [2008-02-22 04:25 144784]

C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\
Logitech Desktop Messenger.lnk - C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe [2008-03-22 22:20:37 67128]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.iv32"= C:\Windows\system32\ir32_32.dll
"vidc.iv31"= C:\Windows\system32\ir32_32.dll

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^HP Digital Imaging Monitor.lnk]
path=C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\HP Digital Imaging Monitor.lnk
backup=C:\Windows\pss\HP Digital Imaging Monitor.lnk.CommonStartup
backupExtension=.CommonStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
--a------ 2008-01-11 23:16 39792 C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
--a------ 2006-12-10 22:52 49152 C:\Program Files\HP\HP Software Update\HPWuSchd2.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSPService]
C:\Program Files\CyberLink\MagicSports\Kernel\MagicSports\MSPMirage.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Picasa Media Detector]
--a------ 2007-02-21 03:18 366400 C:\Program Files\Picasa2\PicasaMediaDetector.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\toolbar_eula_launcher]
--a------ 2007-02-20 18:20 28672 C:\Program Files\Packard Bell\GOOGLE_EULA\EULALauncher.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Ulead AutoDetector v2]
--a------ 2007-08-02 22:08 95504 C:\Program Files\Common Files\Ulead Systems\AutoDetector\monitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecAntiVirus]
"DisableMonitoring"=dword:00000001

[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\FirewallRules]
"{85364961-8DD7-43C3-AF40-69D4D839DB2F}"= UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{CAAF4B51-03DE-412A-AA4E-96C85D58B807}"= TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{3F9B2452-81AA-4084-8727-A648FE55904A}"= C:\Program Files\Windows Live\Messenger\livecall.exe:Windows Live Messenger (Phone)
"{F0CC14FE-4303-4E8F-A09B-0296B8A8744F}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{D629062B-F0DF-47B6-9873-19E80A19C6A8}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{75401C2F-6D67-433D-8295-2BDC52413F58}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{50BEEBCA-4A67-4C55-B6FE-9EC529FF0DB0}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{AACF5E19-25EE-4ADC-BB63-66F21578F325}"= UDP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"{84A7D554-74BF-4340-9E22-D05CAD60B2AC}"= TCP:C:\Program Files\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe:Logitech Desktop Messenger
"TCP Query User{B8E24EB8-A2D1-40E6-8976-EE9650378198}D:\\d-link.exe"= UDP:D:\d-link.exe:Setup Wizard Template
"UDP Query User{76F3E38D-6A60-4E2A-8CC1-4F157EF9A01A}D:\\d-link.exe"= TCP:D:\d-link.exe:Setup Wizard Template
"{FC420349-C1E8-4B1C-8325-52DF8B2379DE}"= Disabled:UDP:C:\Program Files\Skype\Phone\Skype.exe:Skype
"{224FD273-20C8-46A3-A50C-6D419632ADF6}"= Disabled:TCP:C:\Program Files\Skype\Phone\Skype.exe:Skype

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\RestrictedServices\Static\System]
"DFSR-1"= RPort=5722|UDP:%SystemRoot%\system32\svchost.exe|Svc=DFSR:Allow inbound TCP traffic|

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\StandardProfile]
"EnableFirewall"= 0 (0x0)

S3 rt2870;Ralink 802.11n USB Wireless LAN Card Driver;C:\Windows\system32\DRIVERS\rt2870.sys [2007-07-05 04:16]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12 REG_MULTI_SZ Pml Driver HPZ12 Net Driver HPZ12
hpdevmgmt REG_MULTI_SZ hpqcxs08 hpqddsvc

[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{306c3741-f765-11dc-9158-806e6f6e6963}]
\shell\AutoRun\command - D:\SETUP.EXE /AUTORUN
\shell\configure\command - D:\SETUP.EXE
\shell\install\command - D:\SETUP.EXE

.
Inhalt des "geplante Tasks" Ordners
"2008-05-03 22:00:00 C:\Windows\Tasks\Erweiterte Garantie.job"
- C:\Program Files\Packard Bell\SetupmyPC\PBCarNot.exe
.
**************************************************************************

catchme 0.3.1353 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-05-04 00:02:12
Windows 6.0.6000 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostart Einträge...

Scanne versteckte Dateien...


C:\Users\Maaike\AppData\Local\Temp\~DF17C6.tmp 65536 bytes
C:\Users\Maaike\AppData\Local\Temp\~DF2D21.tmp 32768 bytes
C:\Users\Maaike\AppData\Local\Temp\~DF40BE.tmp 512 bytes
C:\Users\Maaike\AppData\Local\Temp\~DF40D1.tmp 16384 bytes
C:\Users\Maaike\AppData\Local\Temp\~DF52A9.tmp 512 bytes
C:\Users\Maaike\AppData\Local\Temp\~DF8D89.tmp 512 bytes
C:\Users\Maaike\AppData\Local\Temp\~DF8D9A.tmp 65536 bytes
C:\Users\Maaike\AppData\Local\Temp\~DFDDC.tmp 512 bytes

Scan erfolgreich abgeschlossen
versteckte Dateien: 8

**************************************************************************
.
Zeit der Fertigstellung: 2008-05-04 0:03:18
ComboFix-quarantined-files.txt 2008-05-03 22:03:14
ComboFix2.txt 2008-05-03 21:46:07
ComboFix3.txt 2008-05-03 20:05:03
ComboFix4.txt 2008-05-03 17:59:13

Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.
Das System hat keinen Meldungstext für die Meldungsnummer 0x2379 in der Meldungsdatei Application gefunden.

254 --- E O F --- 2008-05-01 13:40:13

LG Miffi

Sunny 03.05.2008 23:25

Ok einen noch, dann machen wir Schluss für heute.. ;)


Unhackme Rootkit Killer

  • Im Anschluss wird ein Report erstellt, kopiere diesen hier in deinen Beitrag




SDFix


* Lade das SDFix herunter und speichere es auf deinem Desktop.

* Mach einen Doppelklick auf die Datei SDFix.exe, wähle installieren, um das Programm in seinen eigenen Ordner auf deinem Desktop zu entpacken.
* Starte deinen Rechner neu auf, in den abgesicherten Modus

* Öffne den neu entstandenen SDFix Ordner, mach einen Doppelklick auf die RunThis.bat, um das Skript zu starten.
* Gib ein Y ein, um den Reinigungsprozess zu beginnen.
* Das Programm wird alle Trojaner Dienste und die dazugehörigen Registrierungseinträge löschen, die es findet.
* Nun wirst du darum gebeten, eine Taste zu drücken, damit dein Rechner neu aufstarten kann.
* Drücke auf eine Taste. Jetzt wird dein Rechner neu aufgestartet.
* Wenn der Rechner neu aufgestartet ist, wird das Fixtool nocheinmal laufen, um den Reinigungsprozess zu vervollständigen.
* Wenn das Programm angibt, dass es beendet ist (Finished), drücke wieder auf irgendeine Taste, um das Skript zu beenden und deine Desktop Iconen wieder zu laden.
* Wenn die Desktop Icons wieder da sind, wird das Skript ein Fenster öffnen und das Ergebnis als einen Report.txt im Ordner SDFix speichern.
* Kopiere den Inhalt dieses Report.txt und poste ihn, zusammen mit einem neuen HijackThis Logfile in deinem nächsten Posting.

Miffi 03.05.2008 23:57

Hi Sunny,
das mit dem unhack me muss ich später ausprobieren. Hab es zwar schon versucht, aber der will nicht so ganz. Er sagt es ist kein Trojaner vorhanden. Bericht zeigt er keinen an. Es gibt da dann einen Testbericht an regrun selber, den wollte ich dann posten, aber der hat viel zu viele Zeichen. Müßte glaub ich dann 10 posts einstellen. Jetzt werd ich erstmal schlafen gehen.

Vielen vielen Dank für deine Geduld und Hilfe
LG Miffi

Miffi 04.05.2008 11:21

Hi Sunny,

hab jetzt nochmal unHackme drüberlaufen lassen. Dasselbe wie heute Nacht. Keinen Trojaner gefunden und dann ein ellenlanger Log (über 200000 Zeichen)

Soll ich jetzt wirklich bis zu 10 Einträge machen oder gibt es dafür einen einfacheren Weg.

LG Miffi

Sunny 04.05.2008 11:23

Zitat:

Zitat von Miffi (Beitrag 336510)
Hi Sunny,

hab jetzt nochmal unHackme drüberlaufen lassen. Dasselbe wie heute Nacht. Keinen Trojaner gefunden und dann ein ellenlanger Log (über 200000 Zeichen)

Soll ich jetzt wirklich bis zu 10 Einträge machen oder gibt es dafür einen einfacheren Weg.

LG Miffi

Mach bitte mit dem anderen weiter.. ;)

Miffi 04.05.2008 11:34

ok sunny

in den abgesicherten Modus komme ich da über F8 während des Neustartens?
LG Miffi

Sunny 04.05.2008 11:36

Zitat:

Zitat von Miffi (Beitrag 336515)
ok sunny

in den abgesicherten Modus komme ich da über F8 während des Neustartens?
LG Miffi

Richtig, d.h. noch bevor der Bootscreen mit dem Windowslogo erscheint, die Taste F8 drücken.. :)

Miffi 04.05.2008 11:51

Hi Sunny,

jetzt tritt ein neues Problem auf. Der Eingabebildschirm verschwindet sofort wieder nach dem Doppelklick (im grunde ein kurzes Blinzeln) Ich kann also gar kein Y eingeben. Und nu was jetzt?

LG Miffi

Sunny 04.05.2008 11:57

Mhhh, das könnte alles verdächtig sein, normalerweise funktioniert das.


Ok, versuchen wir es nochmal auf eine andere Weise:

Lies dir die Anleitung zum Tool 2 durch -> Einstieg für Vista User - HijackThis.de Support Board

Miffi 04.05.2008 12:20

hier VistaFind Log

Code:

Datentr„ger in Laufwerk C: ist HDD
 Volumeseriennummer: 5CC4-D762

 Verzeichnis von C:\

04.05.2008  13:01                0 VistaFind.txt
04.05.2008  12:41              268 sqmdata03.sqm
04.05.2008  12:41              244 sqmnoopt03.sqm
04.05.2008  12:40    2.460.942.336 pagefile.sys
04.05.2008  09:09              268 sqmdata02.sqm
04.05.2008  09:09              244 sqmnoopt02.sqm
04.05.2008  01:07              268 sqmdata01.sqm
04.05.2008  01:07              244 sqmnoopt01.sqm
04.05.2008  00:36              268 sqmdata00.sqm
04.05.2008  00:36              244 sqmnoopt00.sqm
04.05.2008  00:16            5.185 Bug.txt
04.05.2008  00:03            18.771 ComboFix.txt
03.05.2008  23:37              268 sqmdata09.sqm
03.05.2008  23:37              244 sqmnoopt09.sqm
03.05.2008  23:29              268 sqmdata08.sqm
03.05.2008  23:29              244 sqmnoopt08.sqm
03.05.2008  23:13              268 sqmdata19.sqm
03.05.2008  23:13              244 sqmnoopt19.sqm
03.05.2008  23:10            1.848 avenger.txt
03.05.2008  23:08              268 sqmdata18.sqm
03.05.2008  23:08              244 sqmnoopt18.sqm
03.05.2008  22:54              268 sqmdata17.sqm
03.05.2008  22:54              244 sqmnoopt17.sqm
03.05.2008  21:52            1.673 cleanup.txt
03.05.2008  15:34              268 sqmdata16.sqm
03.05.2008  15:34              244 sqmnoopt16.sqm
02.05.2008  15:15              268 sqmdata15.sqm
02.05.2008  15:15              244 sqmnoopt15.sqm
01.05.2008  16:37              268 sqmdata14.sqm
01.05.2008  16:37              244 sqmnoopt14.sqm
01.05.2008  16:20        1.780.380 ComboFix.exe
01.05.2008  16:04          671.968 ccsetup205_slim.exe
01.05.2008  15:35              268 sqmdata13.sqm
01.05.2008  15:35              244 sqmnoopt13.sqm
30.04.2008  13:38              232 sqmdata12.sqm
30.04.2008  13:38              244 sqmnoopt12.sqm
30.04.2008  13:38              268 sqmdata11.sqm
30.04.2008  13:38              244 sqmnoopt11.sqm
30.04.2008  12:56              232 sqmdata10.sqm
30.04.2008  12:56              244 sqmnoopt10.sqm
30.04.2008  12:56              268 sqmdata07.sqm
30.04.2008  12:56              244 sqmnoopt07.sqm
30.04.2008  10:41              232 sqmdata06.sqm
30.04.2008  10:41              244 sqmnoopt06.sqm
30.04.2008  07:31              268 sqmdata05.sqm
30.04.2008  07:31              244 sqmnoopt05.sqm
29.04.2008  22:36              232 sqmdata04.sqm
29.04.2008  22:36              244 sqmnoopt04.sqm
05.04.2008  21:02                0 IO.SYS
05.04.2008  21:02                0 MSDOS.SYS

 Datentr„ger in Laufwerk C: ist HDD
 Volumeseriennummer: 5CC4-D762

 Verzeichnis von C:\Windows

04.05.2008  12:43        1.721.797 WindowsUpdate.log
04.05.2008  12:42            20.154 Partizan.log
04.05.2008  12:40            67.584 bootstat.dat
04.05.2008  12:38          135.196 ntbtlog.txt
04.05.2008  00:37            3.224 PFRO.log
04.05.2008  00:23              (2) winstart.bat
04.05.2008  00:03            53.248 PSEXESVC.EXE
04.05.2008  00:02              215 system.ini
03.05.2008  23:35      230.697.066 MEMORY.DMP
01.05.2008  19:12                0 setuperr.log
01.05.2008  19:12                0 setupact.log
18.04.2008  19:40            39.424 livemessenger.com
14.04.2008  12:37              204 ulead32.ini
14.04.2008  12:33            1.409 QTFont.for
14.04.2008  12:33            54.156 QTFont.qfn
08.04.2008  20:13              400 ODBC.INI
08.04.2008  20:13              275 win.ini
03.04.2008  16:59              482 eReg.dat

 Datentr„ger in Laufwerk C: ist HDD
 Volumeseriennummer: 5CC4-D762

 Verzeichnis von C:\Windows\system



 Verzeichnis von C:\Windows\system32

04.05.2008  12:56          945.640 perfh009.dat
04.05.2008  12:56          421.152 perfc009.dat
04.05.2008  12:56        1.735.524 perfh007.dat
04.05.2008  12:56          464.932 perfc007.dat
04.05.2008  12:56            5.298 PerfStringBackup.INI
04.05.2008  12:40            3.072 7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0
04.05.2008  12:40            3.072 7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0
04.05.2008  12:40              262 PARTIZAN.TXT
04.05.2008  00:23            25.088 Partizan.exe
04.05.2008  00:23            2.577 config.nt
04.05.2008  00:23            1.688 autoexec.nt
01.05.2008  16:28          314.640 FNTCACHE.DAT
01.05.2008  16:21                0 clkcnt.txt
23.04.2008  17:08            6.591 jupdate-1.6.0_05-b13.log
21.04.2008  18:16              534 aankvvsn.ini
08.04.2008  20:22            2.386 qtplugin.log
08.04.2008  20:19              361 QuickTime.qtp
06.04.2008  07:56        19.836.024 mrt.exe
31.03.2008  22:53                7 ANIWZCSUSERNAME{95AA47D2-AC96-4CE7-AF4A-0A837577A656}











 Verzeichnis von C:\Users\Maaike\AppData\Local\Temp

04.05.2008  13:01              512 ~DFF2F1.tmp
04.05.2008  13:01            65.536 ~DFF2E7.tmp
04.05.2008  13:01              512 ~DFF2CE.tmp
04.05.2008  13:01            65.536 ~DFF2C4.tmp
04.05.2008  13:01              512 ~DFF2A7.tmp
04.05.2008  13:01            16.384 ~DFF29D.tmp
04.05.2008  13:01              512 ~DFF28C.tmp
04.05.2008  13:01            32.768 ~DFF282.tmp
04.05.2008  13:01        1.216.512 904D57F61A9D7FE5185C01B47D54C2FB
04.05.2008  12:49                0 ~DF7A2E.tmp
04.05.2008  12:46              692 jusched.log
04.05.2008  12:41          195.862 qcemptysound.wav
04.05.2008  12:41            2.089 LVCOMSX.LOG
04.05.2008  12:41              974 callingapps.xml
04.05.2008  12:41            1.020 ~ROMFN_00000E14
04.05.2008  12:41            31.832 Maaike.bmp
              16 Datei(en),      1.631.253 Bytes
              0 Verzeichnis(se), 235.490.816.000 Bytes frei
 Datentr„ger in Laufwerk C: ist HDD
 Volumeseriennummer: 5CC4-D762

 Verzeichnis von C:\Windows\prefetch

04.05.2008  13:01            12.758 CONIME.EXE-9781FD5F.pf
04.05.2008  13:01            17.016 CMD.EXE-4A81B364.pf
04.05.2008  13:00            28.716 UNHACKME.EXE-F43415BE.pf
04.05.2008  13:00            10.332 LVPRCSRV.EXE-A94CF8D0.pf
04.05.2008  12:59            12.080 WMPNSCFG.EXE-FC0D39BF.pf
04.05.2008  12:59            17.526 DLLHOST.EXE-5E46FA0D.pf
04.05.2008  12:59            15.558 VERCLSID.EXE-7C52E31C.pf
04.05.2008  12:58          155.978 FIREFOX.EXE-A606B53C.pf
04.05.2008  12:58            14.938 SEARCHFILTERHOST.EXE-77482212.pf
04.05.2008  12:58            36.148 SEARCHPROTOCOLHOST.EXE-0CB8CADE.pf
04.05.2008  12:56            18.180 WMIADAP.EXE-F8DFDFA2.pf
04.05.2008  12:56            34.038 TRUSTEDINSTALLER.EXE-3CC531E5.pf
04.05.2008  12:56            18.520 TASKENG.EXE-48D4E289.pf
04.05.2008  12:55            30.034 MOBSYNC.EXE-C5E2284F.pf
04.05.2008  12:55            67.046 WMPLAYER.EXE-BAD6BD53.pf
04.05.2008  12:54            12.618 WERMGR.EXE-0F2AC88C.pf
04.05.2008  12:46          124.910 WINMAIL.EXE-1092D371.pf
04.05.2008  12:44            22.550 WUAUCLT.EXE-70318591.pf
04.05.2008  12:44            35.460 WMIPRVSE.EXE-1628051C.pf
04.05.2008  12:43            21.084 LULNCHR.EXE-76C80EB4.pf
04.05.2008  12:43            17.540 LOGITECHUPDATE.EXE-695233A6.pf
04.05.2008  12:41        1.962.746 NTOSBOOT-B00DFAAD.pf
04.05.2008  12:34        1.401.211 AgGlFgAppHistory.db
04.05.2008  12:34          250.597 AgGlFaultHistory.db
04.05.2008  12:34        2.506.471 AgGlGlobalHistory.db
04.05.2008  12:34          439.348 AgRobust.db
04.05.2008  12:34              508 PfSvPerfStats.bin
04.05.2008  12:10            18.898 NOTEPAD.EXE-D8414F97.pf
04.05.2008  09:08            17.698 IEUSER.EXE-7C0FE221.pf
04.05.2008  00:54          105.204 WERFAULT.EXE-E69F695A.pf
04.05.2008  00:44            25.206 DLLHOST.EXE-766398D2.pf
04.05.2008  00:44            14.494 EHMSAS.EXE-2D3B2F21.pf
04.05.2008  00:40          101.062 WMPNETWK.EXE-D9F2A96F.pf
04.05.2008  00:35            32.316 IS-KDPJL.TMP-8F1A4FC9.pf
04.05.2008  00:35            20.418 UNHACKME470.EXE-B487BEEA.pf
04.05.2008  00:35            23.098 HACKMON.EXE-228462B7.pf
04.05.2008  00:26          221.828 REANIMATOR.EXE-D2889E54.pf
04.05.2008  00:24          132.658 FIREFOX.EXE-9F935DF7.pf
04.05.2008  00:22            32.014 IS-G9C80.TMP-2924F924.pf
04.05.2008  00:06            75.396 MAHJONG.EXE-363636B9.pf
04.05.2008  00:04            57.172 RUNDLL32.EXE-5D22A0B6.pf
04.05.2008  00:03          189.550 EXPLORER.EXE-A80E4F97.pf
04.05.2008  00:03            14.668 NIRCMD.EXE-3196DFA3.pf
04.05.2008  00:03            9.508 HANDLE.CFEXE-A31F9D47.pf
04.05.2008  00:03            13.918 PSEXESVC.EXE-7F956DAF.pf
04.05.2008  00:03            14.226 PSEXEC.CFEXE-B434A123.pf
04.05.2008  00:03            15.646 CATCHME.CFEXE-828101DC.pf
04.05.2008  00:03            99.650 DUMPHIVE.CFEXE-8CBB994D.pf
04.05.2008  00:02            29.338 CSCRIPT.EXE-D1EF4768.pf
04.05.2008  00:02            5.570 SORT.EXE-99A4F778.pf
04.05.2008  00:02            55.948 FDSV.CFEXE-B8939A42.pf
04.05.2008  00:02            71.080 CATCHME.TMP-DAEB2D62.pf
04.05.2008  00:02            36.012 VFIND.EXE-4E7A985D.pf
04.05.2008  00:02            11.452 NIRCMDC.CFEXE-0814754B.pf
04.05.2008  00:02            11.686 ROUTE.EXE-5E3D06CB.pf
04.05.2008  00:02            14.824 REGEDIT.EXE-90FEEA06.pf
04.05.2008  00:02            15.136 FINDSTR.EXE-2E9C6FE2.pf
04.05.2008  00:02            15.388 NIRCMD.COM-EEFEA6B0.pf
04.05.2008  00:02            18.502 REGT.CFEXE-D695AEFD.pf
04.05.2008  00:01            7.646 GSAR.CFEXE-2E30A7CC.pf
04.05.2008  00:01            15.862 FINDSTR.CFEXE-2C31CDB5.pf
04.05.2008  00:01            10.450 CF29722.EXE-BCBC2F0B.pf
04.05.2008  00:01            12.032 SWSC.CFEXE-6CC4FA4B.pf
04.05.2008  00:01            12.950 NIRCMD.CFEXE-5DB93D84.pf
04.05.2008  00:01            8.338 SED.CFEXE-428C1ABF.pf
04.05.2008  00:01            10.456 SWREG.CFEXE-57B79243.pf
04.05.2008  00:01            9.088 GREP.CFEXE-AF5B8A31.pf
04.05.2008  00:01            47.588 PV.CFEXE-CDA21619.pf
04.05.2008  00:01            13.158 MTEE.CFEXE-7F5BD862.pf
04.05.2008  00:01            7.808 FIND.EXE-E2237F6D.pf
04.05.2008  00:01            8.792 VFIND.CFEXE-8EB1A6BE.pf
04.05.2008  00:00            35.894 SEARCHINDEXER.EXE-4A6353B9.pf
03.05.2008  23:59            7.842 SF.CFEXE-41979A10.pf
03.05.2008  23:59            5.526 MOVEEX.CFEXE-24ADA02F.pf
03.05.2008  23:59          265.484 ERUNT.CFEXE-6260BB41.pf
03.05.2008  23:59            8.126 CHCP.COM-61043047.pf
03.05.2008  23:59            13.552 NIRCMD.CFEXE-742F7BB7.pf
03.05.2008  23:59            5.640 GREP.CFEXE-00CC3394.pf
03.05.2008  23:59            12.614 SWXCACLS.CFEXE-278ED3E6.pf
03.05.2008  23:57            19.476 SVCHOST.EXE-7CFEDEA3.pf
03.05.2008  23:57            62.492 DRVINST.EXE-4CB4314A.pf
03.05.2008  23:57            32.942 VSSVC.EXE-B8AFC319.pf
03.05.2008  23:57            29.546 DLLHOST.EXE-B2EB1806.pf
03.05.2008  23:57            12.206 CF29242.EXE-02A3457C.pf
03.05.2008  23:57            8.816 HANDLE.CFEXE-B995DB7A.pf
03.05.2008  23:57            8.844 SED.CFEXE-0634DBDA.pf
03.05.2008  23:57            49.974 PV.CFEXE-39DC5DAC.pf
03.05.2008  23:57            76.646 COMBOFIX.EXE-F8133F02.pf
03.05.2008  23:56            9.166 SWREG.CFEXE-DB3164AE.pf
03.05.2008  23:56            22.606 RUNDLL32.EXE-3253B536.pf
03.05.2008  23:56            20.818 RUNONCE.EXE-D0649312.pf
03.05.2008  23:56            13.472 GRPCONV.EXE-B823222B.pf
03.05.2008  23:56            21.600 NIRCMD.COM-406F5013.pf
03.05.2008  23:44            12.948 CF26407.EXE-4B96CC44.pf
03.05.2008  23:39            12.808 CF25842.EXE-AE0D5706.pf
03.05.2008  23:33            9.496 CF24272.EXE-01C27D12.pf
03.05.2008  23:27            12.810 CF23390.EXE-5056A74A.pf
03.05.2008  23:09            34.814 LOGONUI.EXE-09140401.pf
03.05.2008  23:08            22.040 AVENGER.EXE-E62040FF.pf
03.05.2008  22:04            11.928 CF6722.EXE-B0F3D812.pf
03.05.2008  21:52            18.372 OTMOVEIT2.EXE-C8E4090C.pf
03.05.2008  21:51            61.750 MBAM.EXE-305FF92C.pf
03.05.2008  21:43          718.335 AgGlUAD_P_S-1-5-21-1966895989-983207608-2434261987-1002.db
03.05.2008  21:43        1.552.247 AgGlUAD_S-1-5-21-1966895989-983207608-2434261987-1002.db
03.05.2008  20:53            12.484 MBAMTRAYCTRL.EXE-48442395.pf
03.05.2008  20:53            18.614 MBAM-SETUP.EXE-A9F8D519.pf
03.05.2008  20:53            69.494 MBAM-SETUP.TMP-7BAEEC1D.pf
03.05.2008  20:53            23.682 REGSVR32.EXE-8461DBEE.pf
03.05.2008  20:51            31.468 MBAM-SETUP.TMP-570B906E.pf
03.05.2008  20:51            18.168 MBAM-SETUP.EXE-86481BA6.pf
03.05.2008  20:45            18.812 RUNDLL32.EXE-B3707C05.pf
03.05.2008  19:58            17.276 CF14894.EXE-21E6E6EF.pf
03.05.2008  19:56            12.522 CF14819.EXE-570001A0.pf
03.05.2008  19:55            30.108 RUNDLL32.EXE-70A53FFC.pf
03.05.2008  19:55            24.624 RUNDLL32.EXE-636E6A7A.pf
03.05.2008  19:55            19.192 FIREWALLCONTROLPANEL.EXE-3F1BCAAB.pf
03.05.2008  19:55            20.778 FIREWALLSETTINGS.EXE-26A7E14B.pf
03.05.2008  19:55            49.748 RUNDLL32.EXE-E8AC3089.pf
03.05.2008  19:54            47.258 RUNDLL32.EXE-F72C20D1.pf
03.05.2008  19:54            34.222 RUNDLL32.EXE-DAEF8EB2.pf
03.05.2008  19:54            45.446 RUNDLL32.EXE-CDD0F33E.pf
03.05.2008  19:54            50.308 RUNDLL32.EXE-D5ADE1CC.pf
03.05.2008  19:54            32.538 CONTROL.EXE-817F8F1D.pf
03.05.2008  19:37            29.564 HIJACKTHIS.EXE-D26E8C57.pf
03.05.2008  19:29            24.232 NOTEPAD.EXE-86E0E9B9.pf
03.05.2008  16:42            45.882 SOLITAIRE.EXE-906D7E29.pf
03.05.2008  16:37            53.346 HELPPANE.EXE-FEDC965B.pf
03.05.2008  16:34            45.980 HEARTS.EXE-EDB3F29F.pf
02.05.2008  21:49        1.576.596 Layout.ini
02.05.2008  17:18            62.812 DFRGNTFS.EXE-7E4077FE.pf
02.05.2008  17:18            15.228 DEFRAG.EXE-588F90AD.pf
02.05.2008  16:49            45.968 FREECELL.EXE-B8D57695.pf
02.05.2008  15:33            47.598 MINESWEEPER.EXE-236A9099.pf
02.05.2008  15:15            10.552 CPSHELPRUNNER.EXE-FB8E8874.pf
01.05.2008  17:19            1.610 RUNDLL32.EXE-230FC512.pf
01.05.2008  16:32            15.650 CF31391.EXE-8DCC05DA.pf
01.05.2008  16:22          117.524 IEXPLORE.EXE-908C99F8.pf
19.04.2008  21:19          569.050 AgCx_SC1.db
19.04.2008  21:18            75.900 AgCx_SC1.db.trx
21.03.2008  18:41          332.116 AgAppLaunch.db
            140 Datei(en),    15.824.823 Bytes
              0 Verzeichnis(se), 235.490.799.616 Bytes frei
 Datentr„ger in Laufwerk C: ist HDD
 Volumeseriennummer: 5CC4-D762

 Verzeichnis von C:\Windows\tasks

04.05.2008  12:59              342 Erweiterte Garantie.job
04.05.2008  12:40                6 SA.DAT
04.05.2008  12:34            32.636 SCHEDLGU.TXT
              3 Datei(en),        32.984 Bytes
              0 Verzeichnis(se), 235.490.803.712 Bytes frei
 Datentr„ger in Laufwerk C: ist HDD
 Volumeseriennummer: 5CC4-D762

 Verzeichnis von C:\Program Files

04.05.2008  00:22    <DIR>          .
04.05.2008  00:22    <DIR>          ..
09.04.2008  16:26    <DIR>          Activision
23.03.2008  19:41    <DIR>          Adobe
22.03.2008  19:26    <DIR>          AMP Font Viewer
31.03.2008  22:53    <DIR>          ANI
22.03.2008  20:48    <DIR>          Atari
25.04.2008  16:13    <DIR>          Brightstar Entertainment
01.05.2008  16:06    <DIR>          CCleaner
23.04.2008  17:07    <DIR>          Common Files
09.04.2008  16:23    <DIR>          CyberLink
10.04.2008  18:04    <DIR>          CyberQix
31.03.2008  22:52    <DIR>          D-Link
17.04.2008  17:48    <DIR>          Deep Silver
03.04.2008  16:59    <DIR>          EA SPORTS
01.05.2008  16:12    <DIR>          GameSpy Arcade
09.04.2008  16:24    <DIR>          Google
10.08.2007  12:56    <DIR>          HDReg
22.03.2008  13:24    <DIR>          Hewlett-Packard
22.03.2008  13:26    <DIR>          HP
28.04.2008  15:28    <DIR>          Internet Explorer
23.04.2008  17:08    <DIR>          Java
08.04.2008  17:03    <DIR>          Jimi Blue Player
08.04.2008  20:16    <DIR>          LEGO Software
22.03.2008  22:20    <DIR>          Logitech
03.05.2008  20:53    <DIR>          Malwarebytes' Anti-Malware
24.03.2008  20:57    <DIR>          Meine Tierpension
02.11.2006  14:37    <DIR>          Microsoft Games
08.04.2008  20:12    <DIR>          Microsoft Office
08.04.2008  20:11    <DIR>          Microsoft.NET
22.03.2008  16:02    <DIR>          Midway
10.08.2007  22:18    <DIR>          Movie Maker
20.04.2008  20:23    <DIR>          Mozilla Firefox
02.11.2006  14:37    <DIR>          MSBuild
02.11.2006  14:37    <DIR>          MSN
22.03.2008  08:06    <DIR>          MSXML 4.0
22.04.2008  21:31    <DIR>          Norton 360
22.03.2008  14:35    <DIR>          Norton Security Scan
14.04.2008  10:43    <DIR>          Packard Bell
10.08.2007  13:07    <DIR>          Picasa2
13.04.2008  17:43    <DIR>          PopTop Software
09.04.2008  16:29    <DIR>          QuickTime
10.08.2007  12:51    <DIR>          Realtek
02.11.2006  14:37    <DIR>          Reference Assemblies
10.08.2007  13:00    <DIR>          Roxio
27.04.2008  19:35    <DIR>          RTL Playtainment
25.03.2008  23:14    <DIR>          sixteen tons entertainment
10.08.2007  13:07    <DIR>          Skype
22.04.2008  21:31    <DIR>          Symantec
14.04.2008  12:47    <DIR>          Ulead Systems
04.05.2008  00:24    <DIR>          UnHackMe
22.03.2008  08:40    <DIR>          Windows Calendar
10.08.2007  22:18    <DIR>          Windows Collaboration
10.08.2007  22:24    <DIR>          Windows Defender
10.08.2007  22:18    <DIR>          Windows Journal
02.04.2008  21:08    <DIR>          Windows Live
01.05.2008  16:16    <DIR>          Windows Live Toolbar
01.05.2008  16:27    <DIR>          Windows Mail
22.03.2008  08:40    <DIR>          Windows Media Player
23.03.2008  16:53    <DIR>          Windows Media-Komponenten
21.03.2008  18:48    <DIR>          Windows NT
10.08.2007  22:18    <DIR>          Windows Photo Gallery
22.03.2008  08:40    <DIR>          Windows Sidebar
              0 Datei(en),              0 Bytes
              63 Verzeichnis(se), 235.490.803.712 Bytes frei


Sunny 04.05.2008 12:31


Dateien Online überprüfen lassen:
  • Suche die Seite Virtustotal auf, klicke auf den Button „Durchsuchen“ und suche folgende Datei/Dateien:

Zitat:

C:\Windows\prefetch\CATCHME.CFEXE-828101DC.pf
C:\Windows\prefetch\CATCHME.TMP-DAEB2D62.pf
C:\Windows\prefetch\CF31391.EXE-8DCC05DA.pf
  • Lade nun nacheinander jede/alle Datei/Dateien hoch, und warte bis der Scan vorbei ist. (kann bis zu 2 Minuten dauern.)
  • Poste im Anschluss das Ergebnis der Auswertung, alles abkopieren und in einen Beitrag einfügen.
  • (Wichtig: Auch die Größenangabe sowie den HASH mit kopieren!)


Ich kann ansonsten nichts weiter finden, zumal ich nicht glaube das die Dateien dort oben schädlich sind.

Öffnen sich denn immer noch neue Seiten mit Werbung?

Miffi 04.05.2008 13:05

Hier nun die Logs zu Virustotal

Code:

CATCHME.CFEXE-828101DC.pf

Antivirus          Version          letzte aktualisierung          Ergebnis
AhnLab-V3        2008.5.3.0        2008.05.02        -
AntiVir        7.8.0.11        2008.05.02        -
Authentium        4.93.8        2008.05.02        -
Avast        4.8.1169.0        2008.05.04        -
AVG        7.5.0.516        2008.05.03        -
BitDefender        7.2        2008.05.04        -
CAT-QuickHeal        9.50        2008.05.03        -
ClamAV        None        2008.05.04        -
DrWeb        4.44.0.09170        2008.05.04        -
eSafe        7.0.15.0        2008.04.28        -
eTrust-Vet        31.3.5755        2008.05.03        -
Ewido        4.0        2008.05.04        -
F-Prot        4.4.2.54        2008.05.04        -
F-Secure        6.70.13260.0        2008.05.04        -
Fortinet        3.14.0.0        2008.05.04        -
Ikarus        T3.1.1.26        2008.05.04        -
Kaspersky        7.0.0.125        2008.05.04        -
McAfee        5287        2008.05.02        -
Microsoft        None        2008.04.22        -
NOD32v2        3072        2008.05.03        -
Norman        5.80.02        2008.05.02        -
Panda        9.0.0.4        2008.05.03        -
Prevx1        V2        2008.05.04        -
Rising        20.42.60.00        2008.05.04        -
Sophos        4.29.0        2008.05.04        -
Sunbelt        3.0.1097.0        2008.05.03        -
Symantec        10        2008.05.04        -
TheHacker        6.2.92.300        2008.05.03        -
VBA32        3.12.6.5        2008.05.03        -
VirusBuster        4.3.26:9        2008.05.03        -
Webwasher-Gateway        6.6.2        2008.05.04        -
weitere Informationen
File size: 15646 bytes
MD5...: e02d3c10a8126b701f488f168455d367
SHA1..: 54ad5ef908f7ba993ad2cf6c1006b3b40bf59374
SHA256: 224a0c31596ce5832d55ff91502e42c7bf9974e28f8688074a27fec0870a3b47
SHA512: 0691aa5207f0385dff8c990999a60734bc000f0f8f2b8847c5a709604c43c274
aff9c8d1238950f228525086628521deb485eba7f24688c60cdcf50d347cee2d
PEiD..: -
PEInfo: -



CATCHME.TMP-DAEB2D62.pf

Antivirus        Version        letzte aktualisierung        Ergebnis
AhnLab-V3        2008.5.3.0        2008.05.02        -
AntiVir        7.8.0.11        2008.05.02        -
Authentium        4.93.8        2008.05.02        -
Avast        4.8.1169.0        2008.05.04        -
AVG        7.5.0.516        2008.05.03        -
BitDefender        7.2        2008.05.04        -
CAT-QuickHeal        9.50        2008.05.03        -
ClamAV        0.92.1        2008.05.04        -
DrWeb        4.44.0.09170        2008.05.04        -
eSafe        7.0.15.0        2008.04.28        -
eTrust-Vet        31.3.5755        2008.05.03        -
Ewido        4.0        2008.05.04        -
F-Prot        4.4.2.54        2008.05.04        -
F-Secure        6.70.13260.0        2008.05.04        -
FileAdvisor        1        2008.05.04        -
Fortinet        3.14.0.0        2008.05.04        -
Ikarus        T3.1.1.26.0        2008.05.04        -
Kaspersky        7.0.0.125        2008.05.04        -
McAfee        5287        2008.05.02        -
Microsoft        1.3408        2008.04.22        -
NOD32v2        3072        2008.05.03        -
Norman        5.80.02        2008.05.02        -
Panda        9.0.0.4        2008.05.03        -
Prevx1        V2        2008.05.04        -
Rising        20.42.60.00        2008.05.04        -
Sophos        4.29.0        2008.05.04        -
Sunbelt        3.0.1097.0        2008.05.03        -
Symantec        10        2008.05.04        -
TheHacker        6.2.92.300        2008.05.03        -
VBA32        3.12.6.5        2008.05.03        -
VirusBuster        4.3.26:9        2008.05.03        -
Webwasher-Gateway        6.6.2        2008.05.04        -
weitere Informationen
File size: 71080 bytes
MD5...: 84a9f3a060683fa38c31786ad40f2a65
SHA1..: 5ae49489e951284dc986f5bcee897a04f3d2a3ab
SHA256: 2700eaaee7978d36aa956fc271c0c08a1c4216127d8b6d7df34dae7d6a17060e
SHA512: 6d8eafed111258e7e786349841a653adb68fbb836c211693bcaff0aa3032254c
51ac0fc06d27febee4da51b0fdb9494c8f068f43a2893a389f63aeb69a11c191
PEiD..: -
PEInfo: -



CF31391.EXE-8DCC05DA.pf

Antivirus          Version          letzte aktualisierung          Ergebnis
AhnLab-V3        2008.5.3.0        2008.05.02        -
AntiVir        7.8.0.11        2008.05.02        -
Authentium        4.93.8        2008.05.02        -
Avast        4.8.1169.0        2008.05.04        -
AVG        7.5.0.516        2008.05.03        -
BitDefender        7.2        2008.05.04        -
CAT-QuickHeal        9.50        2008.05.03        -
ClamAV        0.92.1        2008.05.04        -
DrWeb        4.44.0.09170        2008.05.04        -
eSafe        7.0.15.0        2008.04.28        -
eTrust-Vet        31.3.5755        2008.05.03        -
Ewido        4.0        2008.05.04        -
F-Prot        4.4.2.54        2008.05.04        -
F-Secure        6.70.13260.0        2008.05.04        -
FileAdvisor        1        2008.05.04        -
Fortinet        3.14.0.0        2008.05.04        -
Ikarus        T3.1.1.26.0        2008.05.04        -
Kaspersky        7.0.0.125        2008.05.04        -
McAfee        5287        2008.05.02        -
Microsoft        1.3408        2008.04.22        -
NOD32v2        3072        2008.05.03        -
Norman        5.80.02        2008.05.02        -
Panda        9.0.0.4        2008.05.03        -
Prevx1        V2        2008.05.04        -
Rising        20.42.60.00        2008.05.04        -
Sophos        4.29.0        2008.05.04        -
Sunbelt        3.0.1097.0        2008.05.03        -
Symantec        10        2008.05.04        -
TheHacker        6.2.92.300        2008.05.03        -
VBA32        3.12.6.5        2008.05.03        -
VirusBuster        4.3.26:9        2008.05.03        -
Webwasher-Gateway        6.6.2        2008.05.04        -
weitere Informationen
File size: 15650 bytes
MD5...: 3336fbf1f4e23c18a3d9fac8741ba14d
SHA1..: 6b41c506ad0ac680a86f58df79a32ff76a386724
SHA256: 9518d72fd60a4b9137d12870700d55bbe63f87ef4dd51ff9b34ee0e61d76401b
SHA512: b5dd1c71f7511b51296201c7fd42e824c5c55a554cca64017b65c4805ce1d0ff
7a9656ce505cac343b2594a538d4c55a2677c27d02dc931bf8f13749f8256aba
PEiD..: -
PEInfo: -

LG Miffi

Sunny 04.05.2008 13:07

Ich werde später mal einen Kollegen hier auf dem Board hinzuziehen, vielleicht habe ich auch noch irgendwas übersehen.

Öffnen sich denn Seiten mit Werbung weiterhin?

Miffi 04.05.2008 13:11

Nein bin Werbefrei

LG Miffi

Sunny 04.05.2008 13:18

Zitat:

Zitat von Miffi (Beitrag 336549)
Nein bin Werbefrei

LG Miffi

Dann scheint eines der Programme welche wir benutzt haben die Malware gelöscht zu haben!



Combofix Deinstallieren


Klick auf Start -> Ausführen -> eintippen combofix /U

Damit ist Combofix und alle weiteren Programme entfernt wurden.


Beobachte dein System weiterhin, ansonsten melde dich nochmal hier. ;)

Gruß
Sunny

Miffi 04.05.2008 13:27

Ok und wirlich herzlichen Dank.
Du hast super Arbeit geleistet.
LG Miffi

Miffi 04.05.2008 13:49

Hi Sunny,

leider ist nur Combofix selber verschwunden. Vielleicht liegt es ja an unHackme
der im Hintergrund noch wacht und alles ständig überprüft.

Drauf sind noch

Avanger
OTMoveIT2
VistaFind
...
Haste vielleicht noch ein Putzmittel?

LG Miffi

Sunny 04.05.2008 13:56

Starte OtmoveIt und klicke den grünen Clean Button, dann sollte der Rest auch gelöscht werden.

Vistafind kannst du einfach manuell löschen.

Miffi 04.05.2008 14:11

Hi Sunny

leider ist immer noch nicht alles runter.

Wie krieg ich denn den unhackme runter. Der zeigt beim starten immer irgendwelche Dateien an und ich soll dann selber entscheiden welche Anzeige
richtig sein könnte. Die überspring ich im Moment. Würde ihn aber gerne runter haben.

Weiterhin sind noch die mbam-setup.exe
und Malwarebytes drauf.

Noch ein Mittelchen bitte.

LG Miffi

Sunny 04.05.2008 14:16

Die beide Programme Malwarebytes und Unhackme sollten eigentlich in der Systemsteuerung zu finden sein:

Start -> Systemsteuerung -> Programme:


http://saved.im/mja2mdbuawnu/normal3vicc4.jpg

Miffi 04.05.2008 14:22

So jetzt bin ich fertig mit Putzen
Danke Miffi


Alle Zeitangaben in WEZ +1. Es ist jetzt 09:12 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19