Code:
ComboFix 08-10-18.01 - Administrator 2008-10-18 23:10:13.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.1.1031.18.206 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: C:\Dokumente und Einstellungen\Administrator\Desktop\cfscript.txt
* Neuer Wiederherstellungspunkt wurde erstellt
FILE ::
C:\WINDOWS\system32\av.dat
C:\WINDOWS\system32\TDSSosvn.dat
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\fotmnkxy
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\gpkpivkp
C:\Programme\xsbbbfg
C:\WINDOWS\system32\av.dat
C:\WINDOWS\system32\TDSSosvn.dat
.
((((((((((((((((((((((( Dateien erstellt von 2008-09-18 bis 2008-10-18 ))))))))))))))))))))))))))))))
.
2008-10-18 18:28 . 2008-10-16 20:25 38,496 --a--c--- C:\WINDOWS\system32\drivers\mbamswissarmy.sys
2008-10-18 18:28 . 2008-10-16 20:25 15,504 --a--c--- C:\WINDOWS\system32\drivers\mbam.sys
2008-10-16 20:39 . 2008-09-08 12:41 333,824 -----c--- C:\WINDOWS\system32\dllcache\srv.sys
2008-10-16 20:38 . 2008-08-14 15:19 2,191,488 -----c--- C:\WINDOWS\system32\dllcache\ntoskrnl.exe
2008-10-16 20:38 . 2008-08-14 15:19 2,147,840 -----c--- C:\WINDOWS\system32\dllcache\ntkrnlmp.exe
2008-10-16 20:38 . 2008-08-14 15:19 2,068,352 -----c--- C:\WINDOWS\system32\dllcache\ntkrnlpa.exe
2008-10-16 20:38 . 2008-08-14 15:19 2,026,496 -----c--- C:\WINDOWS\system32\dllcache\ntkrpamp.exe
2008-10-16 20:38 . 2008-09-15 17:24 1,846,528 -----c--- C:\WINDOWS\system32\dllcache\win32k.sys
2008-10-09 20:47 . 2008-10-18 22:42 <DIR> d----c--- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Google Updater
2008-10-06 18:45 . 2008-10-06 18:45 0 --a--c--- C:\WINDOWS\nsreg.dat
2008-10-04 16:02 . 2008-10-04 16:02 455,315 --a--c--- C:\uninstall.exe
2008-10-04 16:01 . 2008-10-04 16:01 <DIR> d----c--- C:\resources
2008-10-04 15:50 . 2008-10-14 09:49 54,156 --ah-c--- C:\WINDOWS\QTFont.qfn
2008-10-04 15:50 . 2008-10-04 15:50 1,409 --a--c--- C:\WINDOWS\QTFont.for
2008-10-04 13:45 . 2008-10-04 13:45 1,152 --a--c--- C:\WINDOWS\system32\windrv.sys
2008-10-03 20:17 . 2008-10-03 20:17 <DIR> d----c--- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
2008-10-03 20:17 . 2008-10-03 20:17 <DIR> d----c--- C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes
2008-09-27 12:14 . 2008-09-27 12:14 <DIR> d----c--- C:\WINDOWS\system32\de
2008-09-27 12:14 . 2008-09-27 12:14 <DIR> d----c--- C:\WINDOWS\system32\bits
2008-09-27 12:14 . 2008-09-27 12:14 <DIR> d----c--- C:\WINDOWS\l2schemas
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-18 20:00 --------- dc----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-10-17 15:59 --------- dc----w C:\Programme\Google
2008-09-27 10:57 96,384 ----a-w C:\WINDOWS\system32\drivers\sptd8189.sys
2008-09-15 16:38 --------- dc----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\hps
2008-09-15 16:37 --------- dc----w C:\Programme\CeWe Color
2008-09-15 15:24 1,846,528 -c--a-w C:\WINDOWS\system32\win32k.sys
2008-09-14 10:30 --------- dc----w C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\U3
2008-09-08 16:50 --------- dc----w C:\Programme\Saturn
2008-09-08 10:41 333,824 -c--a-w C:\WINDOWS\system32\drivers\srv.sys
2008-08-26 07:57 826,368 -c--a-w C:\WINDOWS\system32\wininet.dll
2008-08-18 08:39 4,657,152 -c--a-w C:\Meine CEWE FOTOWELT.exe
2008-08-14 13:19 2,191,488 -c--a-w C:\WINDOWS\system32\ntoskrnl.exe
2008-08-14 13:19 2,068,352 -c--a-w C:\WINDOWS\system32\ntkrnlpa.exe
2008-07-18 20:10 94,920 -c--a-w C:\WINDOWS\system32\cdm.dll
2008-07-18 20:10 53,448 -c--a-w C:\WINDOWS\system32\wuauclt.exe
2008-07-18 20:10 45,768 -c--a-w C:\WINDOWS\system32\wups2.dll
2008-07-18 20:10 36,552 -c--a-w C:\WINDOWS\system32\wups.dll
2008-07-18 20:09 563,912 -c--a-w C:\WINDOWS\system32\wuapi.dll
2008-07-18 20:09 325,832 -c--a-w C:\WINDOWS\system32\wucltui.dll
2008-07-18 20:09 205,000 -c--a-w C:\WINDOWS\system32\wuweb.dll
2008-07-18 20:09 1,811,656 -c--a-w C:\WINDOWS\system32\wuaueng.dll
2008-07-18 20:07 270,880 -c--a-w C:\WINDOWS\system32\mucltui.dll
2008-07-18 20:07 210,976 -c--a-w C:\WINDOWS\system32\muweb.dll
2007-07-18 19:31 16,481 -c--a-w C:\Programme\Uninst.isu
2003-03-18 08:27 1,257,472 -c--a-w C:\Programme\CDView+.exe
2003-03-10 10:28 501,579 -c--a-w C:\Programme\CDView.hlp
2003-03-07 12:52 1,456 -c--a-w C:\Programme\CDView.cnt
2003-03-05 13:40 183,296 -c--a-w C:\Programme\tbrast32.dll
2002-07-10 09:49 6,995 -c--a-w C:\Programme\Tb_proj.par
2001-10-31 12:37 651,264 -c--a-w C:\Programme\tgx.ocx
2000-03-17 08:21 253,952 -c--a-w C:\Programme\Redllib.dll
2000-01-06 08:40 204,800 -c--a-w C:\Programme\Tbarea32.dll
2000-01-06 08:39 148,992 -c--a-w C:\Programme\Tbline32.dll
2000-01-06 08:39 121,856 -c--a-w C:\Programme\Tbpnt32.dll
2000-01-06 08:38 136,704 -c--a-w C:\Programme\Tbport32.dll
2000-01-06 08:38 109,568 -c--a-w C:\Programme\Tbproj32.dll
2000-01-06 08:37 191,488 -c--a-w C:\Programme\Tbgen32.dll
1999-11-19 12:06 91,136 -c--a-w C:\Programme\tbspy32.dll
1999-05-05 20:22 995,383 -c--a-w C:\Programme\mfc42.dll
1999-04-07 14:36 375,808 -c--a-w C:\Programme\DBPdlg32.dll
1998-10-15 10:04 164,112 -c--a-w C:\Programme\Olepro32.dll
1998-03-13 13:38 541,696 -c--a-w C:\Programme\Tbdlg32.dll
1998-01-09 07:15 312,320 -c--a-w C:\Programme\Tb_sym32.dll
1997-11-03 20:10 277,776 -c--a-w C:\Programme\msvcrt.dll
1997-09-29 14:23 397,312 -c--a-w C:\Programme\Tgcdlg.dll
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SpybotSD TeaTimer"="C:\Programme\Spybot - Search & Destroy\TeaTimer.exe" [2008-07-07 2156368]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2008-04-14 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
"AudioDeck"="C:\Programme\VIAudioi\SBADeck\ADeck.exe" [2006-09-05 540672]
"avgnt"="C:\Programme\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2006-02-06 155648]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2008-04-14 15360]
C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
hpoddt01.exe.lnk - C:\Programme\Hewlett-Packard\Digital Imaging\bin\hpotdd01.exe [2002-12-02 40960]
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Administrator^Startmenü^Programme^Autostart^Cyber-shot Viewer-Medien-Prüfung.lnk]
path=C:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Autostart\Cyber-shot Viewer-Medien-Prüfung.lnk
backup=C:\WINDOWS\pss\Cyber-shot Viewer-Medien-Prüfung.lnkStartup
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader Speed Launch.lnk]
path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader Speed Launch.lnk
backup=C:\WINDOWS\pss\Adobe Reader Speed Launch.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
--a------ 2006-02-06 00:16 155648 C:\Programme\QuickTime\qttask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\updateMgr]
-ra--c--- 2006-03-30 17:45 313472 C:\Programme\Adobe\Acrobat 7.0\Reader\AdobeUpdateManager.exe
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"C:\\Programme\\Messenger\\msmsgs.exe"=
"E:\\Name\\Spiele\\Warcraft III\\Warcraft III\\Warcraft III.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"=
"C:\\Programme\\Windows Live\\Messenger\\livecall.exe"=
R2 U3sHlpDr;U3sHlpDr;C:\WINDOWS\System32\Drivers\U3sHlpDr.sys [2007-02-17 7551]
S3 SetupNTGLM7X;SetupNTGLM7X;H:\NTGLM7X.sys [ ]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\D]
\Shell\AutoRun\command - D:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\E]
\Shell\AutoRun\command - install.exe
*Newly Created Service* - CATCHME
.
Inhalt des "geplante Tasks" Ordners
2008-10-17 C:\WINDOWS\Tasks\1-Klick-Wartung.job
- C:\Programme\TuneUp Utilities 2006\SystemOptimizer.exe []
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, h**p://www.gmer.net
Rootkit scan 2008-10-18 23:11:54
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
Zeit der Fertigstellung: 2008-10-18 23:13:42
ComboFix-quarantined-files.txt 2008-10-18 21:13:33
ComboFix2.txt 2008-10-18 20:18:08
Vor Suchlauf: 1.291.665.408 Bytes frei
Nach Suchlauf: 1,303,506,944 Bytes frei
155 --- E O F --- 2008-10-17 15:56:31 |