GerdKueller | 24.04.2009 16:48 | Code:
ComboFix 09-04-24.01 - XXX24.04.2009 17:40.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1014.669 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\XXX\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated)
AV: Kaspersky Security Suite CBE *On-access scanning enabled* (Updated)
FW: Kaspersky Security Suite CBE *enabled*
FW: Norton Internet Worm Protection *disabled*
* Neuer Wiederherstellungspunkt wurde erstellt
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Autorun.inf
.
((((((((((((((((((((((( Dateien erstellt von 2009-05-24 bis 2009-4-24 ))))))))))))))))))))))))))))))
.
2009-04-24 15:15 . 2009-04-24 15:15 0 ----a-w C:\backup.reg
2009-04-24 15:15 . 2009-04-24 15:15 19286 ----a-w C:\cleanup.exe
2009-04-24 11:12 . 2009-04-24 11:12 -------- d-----w c:\programme\AskBarDis
2009-04-24 11:12 . 2009-04-24 11:12 -------- d-----w c:\programme\Foxit Software
2009-04-24 11:12 . 2009-04-24 11:12 -------- d-----w c:\dokumente und einstellungen\XXX\Anwendungsdaten\Foxit
2009-04-24 11:11 . 2009-04-24 11:10 73728 ----a-w c:\windows\system32\javacpl.cpl
2009-04-24 08:53 . 2009-04-24 08:53 -------- d-----w c:\programme\Avira
2009-04-24 08:53 . 2009-04-24 08:53 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2009-04-24 07:40 . 2006-06-29 11:07 14048 ------w c:\windows\system32\spmsg2.dll
2009-04-24 07:34 . 2009-04-24 07:34 -------- d-----w c:\windows\system32\XPSViewer
2009-04-24 07:34 . 2009-04-24 07:34 -------- d-----w c:\programme\MSBuild
2009-04-24 07:34 . 2009-04-24 07:34 -------- d-----w c:\programme\Reference Assemblies
2009-04-24 07:33 . 2009-04-24 07:33 -------- d-----w C:\83c45d19af270721f5b488fb
2009-04-24 07:33 . 2008-07-06 12:06 89088 ------w c:\windows\system32\dllcache\filterpipelineprintproc.dll
2009-04-24 07:33 . 2008-07-06 12:06 575488 ------w c:\windows\system32\xpsshhdr.dll
2009-04-24 07:33 . 2008-07-06 12:06 575488 ------w c:\windows\system32\dllcache\xpsshhdr.dll
2009-04-24 07:33 . 2008-07-06 12:06 1676288 ------w c:\windows\system32\xpssvcs.dll
2009-04-24 07:33 . 2008-07-06 12:06 1676288 ------w c:\windows\system32\dllcache\xpssvcs.dll
2009-04-24 07:33 . 2008-07-06 12:06 117760 ------w c:\windows\system32\prntvpt.dll
2009-04-24 07:33 . 2008-07-06 10:50 597504 ------w c:\windows\system32\dllcache\printfilterpipelinesvc.exe
2009-04-23 12:07 . 2009-04-23 12:07 -------- d-----w c:\programme\AVG
2009-04-23 11:17 . 2007-11-28 15:45 561152 ----a-w c:\dokumente und einstellungen\XXX\KAVremover.exe
2009-04-23 11:17 . 2007-11-28 15:45 561152 ----a-w c:\dokumente und einstellungen\XXX\KAVremover.exe
2009-04-23 11:10 . 2009-04-23 11:10 282980 ----a-w c:\dokumente und einstellungen\XXX\kavremover.zip
2009-04-23 11:10 . 2009-04-23 11:10 282980 ----a-w c:\dokumente und einstellungen\XXX\kavremover.zip
2009-04-22 19:51 . 2009-04-22 19:51 -------- d-----w C:\rsit
2009-04-22 19:12 . 2009-04-22 19:12 23 --sha-w c:\windows\system32\edacded0_x.dat
2009-04-22 19:12 . 2009-04-22 19:12 23 ----a-w c:\windows\system32\bcdadac7_x.xml
2009-04-22 15:44 . 2009-04-22 15:44 -------- d-----w c:\programme\Trend Micro
2009-04-21 18:06 . 2009-04-21 18:06 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-04-17 15:25 . 2009-02-13 09:31 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys
2009-04-17 14:34 . 2009-04-17 14:34 -------- d-----r c:\dokumente und einstellungen\LocalService\Favoriten
2009-04-17 14:34 . 2009-04-17 14:34 -------- d-----w c:\programme\HeroCodec
2009-04-16 10:39 . 2009-02-20 16:49 78336 ------w c:\windows\system32\dllcache\ieencode.dll
2009-04-16 05:20 . 2009-02-06 10:10 227840 ------w c:\windows\system32\dllcache\wmiprvse.exe
2009-04-16 05:20 . 2009-03-06 14:19 286720 ------w c:\windows\system32\dllcache\pdh.dll
2009-04-16 05:20 . 2009-02-09 11:21 111104 ------w c:\windows\system32\dllcache\services.exe
2009-04-16 05:20 . 2009-02-09 10:51 401408 ------w c:\windows\system32\dllcache\rpcss.dll
2009-04-16 05:20 . 2009-02-09 10:51 678400 ------w c:\windows\system32\dllcache\advapi32.dll
2009-04-16 05:20 . 2009-02-09 10:51 473600 ------w c:\windows\system32\dllcache\fastprox.dll
2009-04-16 05:20 . 2009-02-09 10:51 736768 ------w c:\windows\system32\dllcache\lsasrv.dll
2009-04-16 05:20 . 2009-02-09 10:51 740352 ------w c:\windows\system32\dllcache\ntdll.dll
2009-04-16 05:20 . 2009-02-09 10:51 453120 ------w c:\windows\system32\dllcache\wmiprvsd.dll
2009-04-15 10:34 . 2009-03-27 06:49 1203922 ------w c:\windows\system32\dllcache\sysmain.sdb
2009-04-15 10:34 . 2008-04-21 21:13 217600 ------w c:\windows\system32\dllcache\wordpad.exe
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-04-24 15:18 . 2009-02-28 12:50 -------- d-----w c:\programme\Steam
2009-04-24 15:17 . 2009-04-24 15:17 2606 ----a-w C:\avenger.txt
2009-04-24 12:20 . 2008-07-27 10:59 -------- d-----w c:\programme\Google
2009-04-24 11:10 . 2008-11-14 16:46 410984 ----a-w c:\windows\system32\deploytk.dll
2009-04-24 11:10 . 2007-04-05 10:10 -------- d-----w c:\programme\Java
2009-04-24 11:08 . 2007-04-06 12:28 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Skype
2009-04-24 11:05 . 2006-10-23 15:42 -------- d--h--w c:\programme\InstallShield Installation Information
2009-04-24 08:59 . 2009-04-21 18:43 10972 ----a-w C:\aaw7boot.log
2009-04-24 07:38 . 2006-01-30 19:41 536778 ----a-w c:\windows\system32\perfh007.dat
2009-04-24 07:38 . 2006-01-30 19:41 109384 ----a-w c:\windows\system32\perfc007.dat
2009-04-22 18:31 . 2008-06-13 17:14 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-04-22 18:18 . 2008-07-04 19:15 -------- d-----w c:\programme\CCleaner
2009-04-19 12:23 . 2008-08-01 12:30 12070 ----a-w c:\dokumente und einstellungen\XXX\Anwendungsdaten\wklnhst.dat
2009-04-04 07:40 . 2009-04-04 07:40 190 ----a-w C:\drwtsn32.log
2009-03-21 14:06 . 2009-03-21 14:06 1063424 ------w c:\windows\system32\dllcache\kernel32.dll
2009-03-10 20:18 . 2007-03-15 16:17 970632 ------w c:\windows\system32\dllcache\WgaTray.exe
2009-03-10 20:18 . 2007-03-15 16:16 265096 ------w c:\windows\system32\dllcache\wgaLogon.dll
2009-03-06 14:19 . 2006-01-30 19:41 286720 ----a-w c:\windows\system32\pdh.dll
2009-03-03 00:03 . 2006-01-30 19:41 826368 ----a-w c:\windows\system32\wininet.dll
2009-03-03 00:03 . 2006-01-30 19:41 826368 ----a-w c:\windows\system32\dllcache\wininet.dll
2009-03-01 19:39 . 2009-02-18 07:11 -------- d-----w c:\programme\ScreenshotCaptor
2009-02-28 12:48 . 2007-11-19 13:26 -------- d-----w c:\dokumente und einstellungen\XXX\Anwendungsdaten\Sports Interactive
2009-02-28 04:54 . 2006-01-30 19:55 636072 ----a-w c:\windows\system32\dllcache\iexplore.exe
2009-02-20 10:20 . 2007-05-10 05:28 13824 ------w c:\windows\system32\dllcache\ieudinit.exe
2009-02-20 10:20 . 2006-01-30 19:40 70656 ----a-w c:\windows\system32\dllcache\ie4uinit.exe
2009-02-20 05:14 . 2006-01-30 19:40 161792 ----a-w c:\windows\system32\dllcache\ieakui.dll
2009-02-18 07:12 . 2009-02-18 07:12 58 ----a-w c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\DonationCoder_ScreenshotCaptor_InstallInfo.dat
2009-02-10 17:03 . 2008-10-16 05:55 2068352 ------w c:\windows\system32\dllcache\ntkrnlpa.exe
2009-02-09 14:04 . 2008-10-16 05:56 1846912 ------w c:\windows\system32\dllcache\win32k.sys
2009-02-09 14:04 . 2006-01-30 19:41 1846912 ----a-w c:\windows\system32\win32k.sys
2009-02-09 11:21 . 2008-10-16 05:55 2191360 ------w c:\windows\system32\dllcache\ntoskrnl.exe
2009-02-09 11:21 . 2008-10-16 05:55 2026496 ------w c:\windows\system32\dllcache\ntkrpamp.exe
2009-02-09 11:21 . 2004-08-04 00:50 2026496 ----a-w c:\windows\system32\ntkrnlpa.exe
2009-02-09 11:21 . 2008-10-16 05:55 2147840 ------w c:\windows\system32\dllcache\ntkrnlmp.exe
2009-02-09 11:21 . 2006-01-30 19:40 2147840 ----a-w c:\windows\system32\ntoskrnl.exe
2009-02-09 11:21 . 2006-01-30 19:41 111104 ----a-w c:\windows\system32\services.exe
2009-02-09 10:51 . 2006-01-30 19:41 401408 ----a-w c:\windows\system32\rpcss.dll
2009-02-09 10:51 . 2006-01-30 19:40 736768 ----a-w c:\windows\system32\lsasrv.dll
2009-02-09 10:51 . 2006-01-30 19:40 678400 ----a-w c:\windows\system32\advapi32.dll
2009-02-09 10:51 . 2006-01-30 19:40 740352 ----a-w c:\windows\system32\ntdll.dll
2009-02-06 10:39 . 2006-01-30 19:41 35328 ----a-w c:\windows\system32\sc.exe
2009-02-06 10:39 . 2006-01-30 19:41 35328 ----a-w c:\windows\system32\dllcache\sc.exe
2009-02-03 19:57 . 2009-02-03 19:57 56832 ------w c:\windows\system32\dllcache\secur32.dll
2009-02-03 19:57 . 2006-01-30 19:41 56832 ----a-w c:\windows\system32\secur32.dll
2009-01-27 10:39 . 2008-05-13 19:05 60416 ----a-w c:\dokumente und einstellungen\XXX\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-01-10 15:35 . 2007-04-05 10:15 60416 ----a-w c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2008-08-26 19:46 . 2008-08-26 19:46 9501920 ----a-w c:\programme\vlc-0.8.6i-win32.exe
2008-05-28 20:09 . 2008-05-28 20:09 3278848 ----a-w c:\programme\Duden Korrektor PLUS.msi
2008-02-13 14:21 . 2008-02-13 14:21 32 ----a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\ezsid.dat
2006-01-30 20:06 . 2007-04-05 10:12 146 ----a-w c:\dokumente und einstellungen\XXX\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
2006-01-30 20:06 . 2006-01-30 20:06 146 ----a-w c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
2004-08-21 10:08 . 2007-06-05 16:10 1648 ----a-w c:\programme\PowerDVD.lnk
2008-07-29 10:46 . 2008-07-29 10:46 32768 --sha-w c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\MSHist012008072920080730\index.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}]
2008-11-18 10:58 333192 ----a-w c:\programme\AskBarDis\bar\bin\askBar.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
"{3041d03e-fd4b-44e0-b742-2d9b88305f98}"= "c:\programme\AskBarDis\bar\bin\askBar.dll" [2008-11-18 333192]
[HKEY_CLASSES_ROOT\clsid\{3041d03e-fd4b-44e0-b742-2d9b88305f98}]
[HKEY_CLASSES_ROOT\TypeLib\{4b1c1e16-6b34-430e-b074-5928eca4c150}]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"TomTomHOME.exe"="c:\programme\TomTom HOME 2\HOMERunner.exe" [2008-12-09 234856]
"Steam"="c:\programme\steam\steam.exe" [2009-02-28 1410296]
"NBJ"="c:\programme\Ahead\Nero BackItUp\NBJ.exe" [2005-10-11 1961984]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"LaunchAp"="c:\programme\Launch Manager\LaunchAp.exe" [2005-07-25 32768]
"HotkeyApp"="c:\programme\Launch Manager\HotkeyApp.exe" [2006-04-19 65536]
"Wbutton"="c:\programme\Launch Manager\Wbutton.exe" [2006-05-04 86016]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2007-02-26 155648]
"SynTPEnh"="c:\programme\Synaptics\SynTP\SynTPEnh.exe" [2006-04-21 761946]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2009-04-24 148888]
"BluetoothAuthenticationAgent"="bthprops.cpl" - c:\windows\system32\bthprops.cpl [2008-04-14 110592]
"SMSERIAL"="sm56hlpr.exe" - c:\windows\sm56hlpr.exe [2006-01-20 544768]
"SkyTel"="SkyTel.EXE" - c:\windows\SkyTel.exe [2006-05-16 2879488]
"RTHDCPL"="RTHDCPL.EXE" - c:\windows\RTHDCPL.EXE [2006-07-21 16261632]
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Bluetooth Manager.lnk - c:\programme\Toshiba\Bluetooth Toshiba Stack\TosBtMng1.exe [2005-6-16 49152]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe"
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\SymantecFirewall]
"DisableMonitoring"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\java.exe"=
"c:\\Programme\\Microsoft Games\\Age of Empires II\\empires2.exe"=
"c:\\WINDOWS\\system32\\igfxsrvc.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Steam\\SteamApps\\common\\football manager 2009\\fm.exe"=
R1 Wbutton;Wbutton; [x]
S1 Hotkey;Hotkey; [x]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [2009-03-05 108289]
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{2044345a-5fbd-11dd-903f-0010c6f4105a}]
\Shell\AutoRun\command - E:\LaunchU3.exe -a
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\explorer\mountpoints2\{3b07de3b-9e08-11dd-9187-0010c6f4105a}]
\Shell\AutoRun\command - F:\InstallTomTomHOME.exe
.
Inhalt des "geplante Tasks" Ordners
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-04-24 17:41
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-3902489987-3502258820-393941312-1005\Software\Microsoft\SystemCertificates\AddressBook*]
@Allowed: (Read) (RestrictedCode)
@Allowed: (Read) (RestrictedCode)
[HKEY_USERS\S-1-5-21-3902489987-3502258820-393941312-1005\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:8c,3e,96,5e,9d,7b,b0,14,98,a3,72,da,9f,4c,81,b8,c9,9b,93,78,71,81,00,
2c,6d,44,83,67,90,15,6d,c8,da,70,64,da,51,65,b0,36,52,e0,73,07,3b,7f,87,48,\
"??"=hex:70,ef,7c,e9,d1,3d,80,4e,92,70,c8,13,aa,32,a5,58
.
Zeit der Fertigstellung: 2009-04-24 17:43
ComboFix-quarantined-files.txt 2009-04-24 15:43
Vor Suchlauf: 21 Verzeichnis(se), 28.321.816.576 Bytes frei
Nach Suchlauf: 19 Verzeichnis(se), 29.123.612.672 Bytes frei
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect
206 --- E O F --- 2009-04-24 07:48 |