Helvetic_Man | 28.09.2008 16:22 | hallo
Danke für diesen Hinweis.
Davor hab ich noch die VIren in der Quarantäne gelöscht und alles nochmals gescannt. Scheinbar hab ich sie nun endgültig gelöscht. Oder lieg ich da total falsch?
So sieht der Log aus von ComboFix (wiederherstellungskonsole wurde installiert)
Ist hier etwas nicht in Ordnung? Der PC wurde beim scan nicht neugestartet: Code:
ComboFix 08-09-27.03 - ** 2008-09-28 17:11:49.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.273 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\**\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.
((((((((((((((((((((((( Dateien erstellt von 2008-08-28 bis 2008-09-28 ))))))))))))))))))))))))))))))
.
2008-09-28 13:24 . 2008-09-28 14:14 <DIR> d-------- C:\Programme\Spyware Doctor
2008-09-28 13:24 . 2008-09-28 13:24 <DIR> d-------- C:\Dokumente und Einstellungen\**\Anwendungsdaten\PC Tools
2008-09-28 13:24 . 2008-06-10 21:22 81,288 --a------ C:\WINDOWS\system32\drivers\iksyssec.sys
2008-09-28 13:24 . 2008-06-02 15:19 66,952 --a------ C:\WINDOWS\system32\drivers\iksysflt.sys
2008-09-28 13:24 . 2008-06-02 15:19 42,376 --a------ C:\WINDOWS\system32\drivers\ikfilesec.sys
2008-09-28 13:24 . 2008-06-02 15:19 29,576 --a------ C:\WINDOWS\system32\drivers\kcom.sys
2008-09-28 12:14 . 2008-09-28 12:14 23 --a------ C:\WINDOWS\MegaManager.INI
2008-09-28 11:59 . 2008-09-28 11:59 <DIR> d-------- C:\Programme\Microsoft Silverlight
2008-09-28 00:11 . 2008-09-28 00:11 <DIR> d-------- C:\Programme\MSBuild
2008-09-28 00:00 . 2008-09-28 12:33 <DIR> d-------- C:\WINDOWS\system32\XPSViewer
2008-09-27 23:56 . 2008-09-27 23:56 <DIR> d-------- C:\Programme\Reference Assemblies
2008-09-27 23:52 . 2006-06-29 13:07 14,048 --------- C:\WINDOWS\system32\spmsg2.dll
2008-09-27 22:29 . 2008-09-27 22:29 <DIR> d-------- C:\WINDOWS\system32\de
2008-09-27 22:29 . 2008-09-27 22:29 <DIR> d-------- C:\WINDOWS\system32\bits
2008-09-27 22:20 . 2008-09-27 22:31 <DIR> d-------- C:\WINDOWS\ServicePackFiles
2008-09-27 21:59 . 2008-09-27 21:59 <DIR> d-------- C:\WINDOWS\EHome
2008-09-27 20:48 . 2008-09-27 20:48 <DIR> d-------- C:\Programme\Malwarebytes' Anti-Malware
2008-09-27 20:48 . 2008-09-27 20:48 <DIR> d-------- C:\Dokumente und Einstellungen\**\Anwendungsdaten\Malwarebytes
2008-09-27 20:48 . 2008-09-27 20:48 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-09-27 20:48 . 2008-09-10 00:04 38,528 --a------ C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-09-27 20:48 . 2008-09-10 00:03 17,200 --a------ C:\WINDOWS\system32\drivers\mbam.sys
2008-09-27 18:29 . 2008-09-27 18:29 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\AdobeUM
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Vorlagen
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Startmen
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Netzwerkumgebung
2008-09-27 18:04 . 2008-09-28 17:13 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Favoriten
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> dr------- C:\Dokumente und Einstellungen\Administrator\Eigene Dateien
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> d--h----- C:\Dokumente und Einstellungen\Administrator\Druckumgebung
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Symantec
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sonic
2008-09-27 18:04 . 2005-02-13 11:56 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Apple Computer
2008-09-27 18:04 . 2008-09-27 18:29 <DIR> dr-h----- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten
2008-09-27 18:04 . 2008-09-27 18:04 <DIR> d-------- C:\Dokumente und Einstellungen\Administrator
2008-09-27 16:46 . 2008-09-28 17:00 <DIR> d-a------ C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
2008-09-27 16:38 . 2008-09-28 02:58 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-09-27 16:13 . 2008-09-27 16:13 <DIR> d-------- C:\Programme\Lavasoft
2008-09-27 16:13 . 2008-09-27 16:13 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Lavasoft
2008-09-27 16:08 . 2008-09-27 16:08 0 --a------ C:\WINDOWS\nsreg.dat
2008-09-23 16:14 . 2008-07-18 22:09 29,896 --a------ C:\WINDOWS\system32\wuapi.dll.mui
2008-09-22 19:15 . 2004-08-03 22:29 25,471 --------- C:\WINDOWS\system32\drivers\watv10nt.sys
2008-09-22 19:15 . 2004-08-03 22:29 22,271 --------- C:\WINDOWS\system32\drivers\watv06nt.sys
2008-09-22 19:15 . 2004-08-03 22:29 11,935 --------- C:\WINDOWS\system32\drivers\wadv11nt.sys
2008-09-22 19:15 . 2004-08-03 22:29 11,871 --------- C:\WINDOWS\system32\drivers\wadv09nt.sys
2008-09-22 19:15 . 2004-08-03 22:29 11,807 --------- C:\WINDOWS\system32\drivers\wadv07nt.sys
2008-09-22 19:15 . 2004-08-03 22:29 11,295 --------- C:\WINDOWS\system32\drivers\wadv08nt.sys
2008-09-22 19:09 . 2004-08-04 00:38 701,952 --------- C:\WINDOWS\system32\drivers\ati2mtag.sys
2008-09-11 18:06 . 2008-09-11 18:06 118 --a------ C:\WINDOWS\system32\MRT.INI
2008-09-11 18:05 . 2008-09-11 18:05 <DIR> d-------- C:\Programme\Microsoft CAPICOM 2.1.0.2
2008-09-11 17:28 . 2008-07-18 22:07 270,880 --a------ C:\WINDOWS\system32\mucltui.dll
2008-09-11 17:28 . 2008-07-18 22:07 210,976 --a------ C:\WINDOWS\system32\muweb.dll
2008-09-11 17:28 . 2008-07-18 22:07 29,728 --a------ C:\WINDOWS\system32\mucltui.dll.mui
2008-09-09 22:10 . 2008-09-09 22:10 <DIR> d-------- C:\Programme\Sun
2008-09-09 22:09 . 2008-06-10 02:32 73,728 --a------ C:\WINDOWS\system32\javacpl.cpl
2008-09-09 21:30 . 2008-09-09 21:30 <DIR> d--hsc--- C:\Programme\Gemeinsame Dateien\WindowsLiveInstaller
2008-09-09 21:29 . 2008-09-09 21:31 <DIR> d-------- C:\Programme\Windows Live
2008-09-09 21:29 . 2008-09-09 21:29 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\WLInstaller
2008-09-09 15:01 . 2008-09-09 15:01 <DIR> d-------- C:\Programme\Avira
2008-09-09 15:01 . 2008-09-09 15:01 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira
2008-09-09 14:53 . 2008-09-24 22:34 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-09-09 14:53 . 2008-09-09 14:53 1,409 --a------ C:\WINDOWS\QTFont.for
2008-09-09 11:04 . 2008-09-27 17:14 <DIR> d-------- C:\Programme\Enigma Software Group
2008-09-09 10:54 . 2001-08-18 04:22 12,288 --a------ C:\WINDOWS\system32\drivers\mouhid.sys
2008-09-09 10:54 . 2001-08-18 04:22 12,288 --a------ C:\WINDOWS\system32\dllcache\mouhid.sys
2008-09-09 10:54 . 2008-04-13 20:45 10,368 --a------ C:\WINDOWS\system32\drivers\hidusb.sys
2008-08-31 16:58 . 2008-06-14 19:32 273,024 --------- C:\WINDOWS\system32\drivers\bthport.sys
2008-08-31 16:58 . 2008-06-14 19:32 273,024 --------- C:\WINDOWS\system32\dllcache\bthport.sys
2008-08-31 16:56 . 2007-03-08 07:09 1,040,384 --------- C:\WINDOWS\system32\dllcache\ieframe.dll.mui
2008-08-31 16:56 . 2008-06-23 18:14 459,264 --------- C:\WINDOWS\system32\dllcache\msfeeds.dll
2008-08-31 16:56 . 2008-05-01 16:34 331,776 --------- C:\WINDOWS\system32\dllcache\msadce.dll
2008-08-31 16:56 . 2008-06-23 18:14 267,776 --------- C:\WINDOWS\system32\dllcache\iertutil.dll
2008-08-31 16:56 . 2008-05-08 16:02 203,136 --------- C:\WINDOWS\system32\dllcache\rmcast.sys
2008-08-31 16:56 . 2008-06-23 18:14 52,224 --------- C:\WINDOWS\system32\dllcache\msfeedsbs.dll
2008-08-31 16:56 . 2008-06-23 11:20 13,824 --------- C:\WINDOWS\system32\dllcache\ieudinit.exe
2008-08-31 16:55 . 2008-06-23 18:14 6,066,176 --------- C:\WINDOWS\system32\dllcache\ieframe.dll
2008-08-31 16:55 . 2007-04-17 11:32 2,455,488 --------- C:\WINDOWS\system32\dllcache\ieapfltr.dat
2008-08-31 16:55 . 2008-04-11 21:04 691,712 --------- C:\WINDOWS\system32\dllcache\inetcomm.dll
2008-08-31 16:55 . 2008-06-23 18:14 383,488 --------- C:\WINDOWS\system32\dllcache\ieapfltr.dll
2008-08-31 16:55 . 2008-06-23 18:14 63,488 --------- C:\WINDOWS\system32\dllcache\icardie.dll
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-09-28 12:13 --------- d-----w C:\Programme\Google
2008-09-28 10:15 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-09-09 20:09 --------- d-----w C:\Programme\Java
2008-08-31 17:05 --------- d-----w C:\Dokumente und Einstellungen\**\Anwendungsdaten\AdobeUM
2008-07-18 20:10 94,920 ----a-w C:\WINDOWS\system32\dllcache\cdm.dll
2008-07-18 20:10 94,920 ----a-w C:\WINDOWS\system32\cdm.dll
2008-07-18 20:10 53,448 ----a-w C:\WINDOWS\system32\wuauclt.exe
2008-07-18 20:10 53,448 ----a-w C:\WINDOWS\system32\dllcache\wuauclt.exe
2008-07-18 20:10 45,768 ----a-w C:\WINDOWS\system32\wups2.dll
2008-07-18 20:10 36,552 ----a-w C:\WINDOWS\system32\wups.dll
2008-07-18 20:10 36,552 ----a-w C:\WINDOWS\system32\dllcache\wups.dll
2008-07-18 20:09 563,912 ----a-w C:\WINDOWS\system32\wuapi.dll
2008-07-18 20:09 563,912 ----a-w C:\WINDOWS\system32\dllcache\wuapi.dll
2008-07-18 20:09 325,832 ----a-w C:\WINDOWS\system32\wucltui.dll
2008-07-18 20:09 325,832 ----a-w C:\WINDOWS\system32\dllcache\wucltui.dll
2008-07-18 20:09 205,000 ----a-w C:\WINDOWS\system32\wuweb.dll
2008-07-18 20:09 205,000 ----a-w C:\WINDOWS\system32\dllcache\wuweb.dll
2008-07-18 20:09 1,811,656 ----a-w C:\WINDOWS\system32\wuaueng.dll
2008-07-18 20:09 1,811,656 ----a-w C:\WINDOWS\system32\dllcache\wuaueng.dll
2008-07-07 20:26 253,952 ----a-w C:\WINDOWS\system32\es.dll
2008-07-07 20:26 253,952 ------w C:\WINDOWS\system32\dllcache\es.dll
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Apoint"="C:\Programme\Apoint2K\Apoint.exe" [2003-10-08 159744]
"NvCplDaemon"="C:\WINDOWS\system32\NvCpl.dll" [2004-04-07 4730880]
"Cpqset"="C:\Programme\HPQ\Default Settings\cpqset.exe" [2004-03-01 200766]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"UpdateManager"="C:\Programme\Gemeinsame Dateien\Sonic\Update Manager\sgtray.exe" [2003-08-19 110592]
"eabconfg.cpl"="C:\Programme\HPQ\Quick Launch Buttons\EabServr.exe" [2004-08-19 290816]
"BJCFD"="C:\Programme\BroadJump\Client Foundation\CFD.exe" [2002-12-16 376912]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-04-04 155648]
"avgnt"="C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"AGRSMMSG"="AGRSMMSG.exe" [2005-03-04 C:\WINDOWS\AGRSMMSG.exe]
"nwiz"="nwiz.exe" [2004-04-07 C:\WINDOWS\system32\nwiz.exe]
"Intense Registry Service"="IntEdReg.exe" [2003-01-03 C:\WINDOWS\system32\intedreg.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2008-04-14 15360]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\explorer]
"NoResolveSearch"= 1 (0x1)
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Yahoo! Pager]
--a------ 2007-03-01 19:11 4670968 C:\PROGRA~1\Yahoo!\MESSEN~1\YAHOOM~1.EXE
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programme\\Messenger\\msmsgs.exe"=
"C:\\Programme\\Yahoo!\\Messenger\\YServer.exe"=
"C:\\Programme\\Yahoo!\\Messenger\\YahooMessenger.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"C:\\Programme\\Windows Live\\Messenger\\livecall.exe"=
S1 f8b102ed;f8b102ed;C:\WINDOWS\system32\drivers\f8b102ed.sys [ ]
*Newly Created Service* - PROCEXP90
.
Inhalt des "geplante Tasks" Ordners
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
HKCU-Run-FreeCall - C:\programme\freecall.com\freecall\freecall.exe
MSConfigStartUp-smrhc7dvj0elb3 - C:\Programme\rhc7dvj0elb3\rhc7dvj0elb3.exe
.
------- Zusätzlicher Suchlauf -------
.
R0 -: HKCU-Main,SearchMigratedDefaultURL = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:en-US&ie=utf8&oe=utf8
R0 -: HKCU-Main,Start Page = hxxp://www.**.com/
R1 -: HKCU-Internet Connection Wizard,ShellNext = iexplore
O16 -: {66D393D5-4D80-497C-9F4F-F3839E090202} - hxxp://www.pysoft.com/Downloads/WebCamPlayerOCX.cab
C:\WINDOWS\Downloaded Program Files\WebCamPlayerOCX.inf
C:\WINDOWS\Downloaded Program Files\GSM_codec.dll
C:\WINDOWS\Downloaded Program Files\WebCamPlayerOCX.ocx
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2008-09-28 17:14:17
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
HKLM\Software\Microsoft\Windows\CurrentVersion\Run
Cpqset = C:\Programme\HPQ\Default Settings\cpqset.exe????????????????P??|?????? ???B???????????????B????????
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
Zeit der Fertigstellung: 2008-09-28 17:16:43
ComboFix-quarantined-files.txt 2008-09-28 15:16:24
Vor Suchlauf: 14 Verzeichnis(se), 23'117'148'160 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 23,157,149,696 Bytes frei
183 --- E O F --- 2008-09-23 15:04:21 |