Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   links werden umgeleitet und werbe-links öffnen sich von allein (firefox) (https://www.trojaner-board.de/83998-links-umgeleitet-werbe-links-oeffnen-allein-firefox.html)

rednoak 23.03.2010 11:57

links werden umgeleitet und werbe-links öffnen sich von allein (firefox)
 
hallo,


habe seit einigen tagen folgendes problem:

es öffnen sich stämdig irgendwelche werbelinks und wenn ich z.b. bei google etwas suche und einen link öffne wird ein neuer tab geöffnet und ich lande anstatt auf der eigentlich angeklickten seite auf irgendeiner werbeseite


zuvor hatte ich das selbe problem beim i-explorer der sich eigenständig öffnete, das problem konnte ich jedoch beheben nur dass mit firefox blieb


hier mein hj-log:

Zitat:

Logfile of Trend Micro HijackThis v2.0.3 (BETA)
Scan saved at 11:56:26, on 23.03.2010
Platform: Unknown Windows (WinNT 6.01.3504)
MSIE: Internet Explorer v8.00 (8.00.7600.16385)
Boot mode: Normal

Running processes:
C:\Windows\system32\Dwm.exe
C:\Windows\system32\taskhost.exe
C:\Windows\Explorer.EXE
C:\Program Files\Java\jre6\bin\jusched.exe
C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe
C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
C:\Program Files\DAEMON Tools Lite\DTLite.exe
C:\Program Files\Mozilla Firefox\firefox.exe
E:\BACKUP 09\utorrent161.exe
C:\Program Files\TrendMicro\HiJackThis\HiJackThis.exe
C:\Windows\system32\DllHost.exe

R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,CustomizeSearch =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre6\bin\jp2ssv.dll
O3 - Toolbar: DAEMON Tools Toolbar - {32099AAC-C132-4136-9E9A-4E364A424E17} - C:\Program Files\DAEMON Tools Toolbar\DTToolbar.dll
O3 - Toolbar: Veoh Web Player Video Finder - {0FBB9689-D3D7-4f7a-A2E2-585B10099BFC} - C:\Program Files\Veoh Networks\VeohWebPlayer\VeohIEToolbar.dll
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Program Files\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [CanonSolutionMenu] C:\Program Files\Canon\SolutionMenu\CNSLMAIN.exe /logon
O4 - HKLM\..\Run: [CanonMyPrinter] C:\Program Files\Canon\MyPrinter\BJMyPrt.exe /logon
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [Adobe ARM] "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
O4 - HKLM\..\Run: [RtHDVCpl] C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s
O4 - HKLM\..\Run: [avgnt] "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Program Files\DAEMON Tools Lite\DTLite.exe" -autorun
O8 - Extra context menu item: Add to AMV Converter... - E:\MP3 Player Utilities 4.18\AMVConverter\grab.html
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://E:\MICROS~1\Office12\EXCEL.EXE/3000
O9 - Extra button: An OneNote senden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - E:\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra 'Tools' menuitem: An OneNote s&enden - {2670000A-7350-4f3c-8081-5663EE0C6C49} - E:\MICROS~1\Office12\ONBttnIE.dll
O9 - Extra button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - E:\MICROS~1\Office12\REFIEBAR.DLL
O13 - Gopher Prefix:
O20 - AppInit_DLLs: SDLoader.dll
O23 - Service: Avira AntiVir Planer (AntiVirSchedulerService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\sched.exe
O23 - Service: Avira AntiVir Guard (AntiVirService) - Avira GmbH - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
O23 - Service: ##Id_String1.6844F930_1628_4223_B5CC_5BB94B879762## (Bonjour Service) - Apple Computer, Inc. - C:\Program Files\Bonjour\mDNSResponder.exe
O23 - Service: Cisco Systems, Inc. VPN Service (CVPND) - Cisco Systems, Inc. - C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe
O23 - Service: Dragon Age: Origins - Content Updater (DAUpdaterSvc) - BioWare - e:\spiele\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe
O23 - Service: FLEXnet Licensing Service - Macrovision Europe Ltd. - C:\Program Files\Common Files\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe
O23 - Service: NBService - Nero AG - C:\Program Files\Nero\Nero 7\Nero BackItUp\NBService.exe
O23 - Service: NMIndexingService - Nero AG - C:\Program Files\Common Files\Ahead\Lib\NMIndexingService.exe
O23 - Service: NVIDIA Display Driver Service (nvsvc) - NVIDIA Corporation - C:\Windows\system32\nvvsvc.exe
O23 - Service: PnkBstrA - Unknown owner - C:\Windows\system32\PnkBstrA.exe
O23 - Service: Steam Client Service - Valve Corporation - C:\Program Files\Common Files\Steam\SteamService.exe
O23 - Service: NVIDIA Stereoscopic 3D Driver Service (Stereo Service) - NVIDIA Corporation - C:\Program Files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe

--
End of file - 4667 bytes


hoffe jmd kann helfen :)



mfg

red


EDIT:

achja habe windows 7 drauf

cosinus 24.03.2010 12:21

Hallo und :hallo:

Bitte diese Liste beachten und abarbeiten. Beim Scan mit MalwareBytes auch alle externen Speicher (ext. Platten, USB-Sticks, ... mit anklemmen!! )

Falls Du Probleme mit Malwarebytes hast (startet nicht, Updates laden nicht etc.), das hier beachten > http://www.trojaner-board.de/82699-m...tet-nicht.html

Wichtig für Benutzer mit Windows Vista und Windows 7: Bitte alle Tools per Rechtsklick => Als Admin ausführen!


Falls RSIT nicht startet: im Kompatibilitätsmodus ausführen (Rechtsklick auf RSIT.exe, Reiter Kompatibilität) => Windows XP einstellen und ausführen

Die Logfiles kannst Du zB alle in eine Datei zippen und auf File-Upload.net hochladen und hier verlinken, denn 1. sind manche Logfiles fürs Board nämlich zu groß und 2. kann ich mit einem Klick mir gleich alle auf einmal runterladen.

rednoak 24.03.2010 17:05

moin,


malwarebytes hab ich schon durchlaufen lassen und konnte damit die sache mit dem i-explorer lösen


bei rsit hab ich n problem wenn ich es ausführe versucht kommt folgende fehlermeldung:

bei "listing services and drivers" kommt n autoit error: Error: variable used without being declared und das programm bricht ab

cosinus 24.03.2010 18:13

Log bitte posten von Malwarebytes. Wegen RSIT, den Hinweis hab ich Dir im ersten Posting schon geschrieben :rolleyes:

rednoak 25.03.2010 03:17

moin,

hier die logs als zip

hoffe kannst was damit anfangen, danke schonmal :)

cosinus 25.03.2010 11:49

Zitat:

Scan-Methode: Quick-Scan
Wieso nur Quickscan? Vollscan ist nötig!

Öffne Malwarebytes, aktualisiere das Programm, starte einen Vollscan und lass alle etwaigen Funde entfernen. Anschließend wieder das Logfile posten.

rednoak 25.03.2010 18:41

k hier das vollständige log von dem scan den ich grad gemacht hab

Zitat:

Malwarebytes' Anti-Malware 1.44
Datenbank Version: 3900
Windows 6.1.7600
Internet Explorer 8.0.7600.16385

25.03.2010 18:37:22
mbam-log-2010-03-25 (18-37-22).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|)
Durchsuchte Objekte: 343772
Laufzeit: 43 minute(s), 51 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 1

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
E:\Neuer Ordner\desktop xp\U98.exe (Adware.UltraReach) -> Quarantined and deleted successfully.


kommt mir irgendwie n bisschen kurz vor, hab ich was übersehen?

cosinus 25.03.2010 19:18

Zitat:

Datenbank Version: 3900
Au man, Du hast Malwarebytes vorher nicht aktualisiert, trotz Hinweis von mir :(

rednoak 26.03.2010 05:01

meine fresse komme mir vor wie der letzte noob... sorry ^^


Zitat:

Malwarebytes' Anti-Malware 1.44
Datenbank Version: 3914
Windows 6.1.7600
Internet Explorer 8.0.7600.16385

26.03.2010 04:59:04
mbam-log-2010-03-26 (04-59-04).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|E:\|)
Durchsuchte Objekte: 344320
Laufzeit: 55 minute(s), 38 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
aktualisiert...voller scan...und trotzdem kein fund...

cosinus 26.03.2010 09:32

Die Umleitungen sind aber noch da oder? Mach mal bitte ein Log mit GMER und poste es.

rednoak 26.03.2010 17:17

hab gmer grad ausgeführt mit rechtsklick ->admin

und auf scan geclickt, richtig so? oder musste man noch was einstellen?

cosinus 26.03.2010 19:21

Da ist ein Rootkit drin. Müssen wir ran:

Lad Dir bitte von hier eine saubere atapi.sys am besten direkt auf c: herunter, danach:

PartedMagic

1. Lade Dir das ISO-Image von PartedMagic herunter, müssten ca. 90 MB sein
2. Brenn es per Imagebrennfunktion auf CD, geht zB mit ImgBurn oder Nero per Imagebrennfunktion unter Windows
3. Boote von der gebrannten CD, im Bootmenü von Option 1 starten und warten bis der Linux-Desktop oben ist

http://www.raiden.net/images/article...tedmagic40.jpg

4. Du müsstest ein Symbol "Mount Devices" finden, das doppelklicken
5. Mounte die Partition wo Windows installiert ist, meistens isses /dev/sda1
6. Benenne auf sda1 die Datei /windows/system32/drivers/atapi.sys um in atapi.bad
7. Kopiere die saubere atapi.sys in den Pfad hinein (/windows/system32/drivers) (müsste eigentlich alles ganz easy über den graphischen Dateibowser in Linux gehen)
8. Starte den Rechner neu und boote Windows
9. Die in Linux umbenannte Datei (atapi.bad in system32\drivers) bei Virustotal.com auswerten lassen und Ergebnislink posten
10. Einen neuen Durchlauf mit GMER machen und Log posten

rednoak 07.04.2010 13:36

moin,

sorry das ich so lang gebraucht hab :)


so hab n problem hab deine anleitung befolgt und die datei umbennant und mit der runtergeladenen version ersetzt. nachdem ich neugestartet hab konnte windows allerdings nicht gestartet werden. im ladevorgang (dem windows ladebildschirm) gibt für ne halbe sekunde n bluescreen und der rechner startet neu


mfg

red

cosinus 07.04.2010 13:45

Oh, Du hast auch ein Win7 :o :headbang:

Hier ist die richtige => File-Upload.net - atapi.sys
Die muss in Dein system32\drivers rein.

rednoak 07.04.2010 14:41

moin,


hehe dacht schon hab mein rechner zerschossen^^


k hier der log von virustotal:

hxxp://www.virustotal.com/de/analisis/05ea3da2e18b57e47dfb17ec63cf36735e79c7e8e2e23c93fc15e21040009b98-1270646445


und gmer

Zitat:

GMER 1.0.15.15281 - hxxp://www.gmer.net
Rootkit scan 2010-04-07 15:36:19
Windows 6.1.7600
Running: 52biy1ym.exe; Driver: C:\Users\RedNoak\AppData\Local\Temp\fwldrpoc.sys


---- System - GMER 1.0.15 ----

SSDT 9199BCC4 ZwCreateThread
SSDT 9199BCB0 ZwOpenProcess
SSDT 9199BCB5 ZwOpenThread
SSDT 9199BCBF ZwTerminateProcess

INT 0x1F \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83039AF8
INT 0x37 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83039104
INT 0xC1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 830393F4
INT 0xD1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 830222D8
INT 0xD2 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83021898
INT 0xDF \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 830391DC
INT 0xE1 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83039958
INT 0xE3 \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 830396F8
INT 0xFD \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 83039F2C
INT 0xFE \SystemRoot\system32\halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation) 8303A1A8

---- Kernel code sections - GMER 1.0.15 ----

.text ntkrnlpa.exe!ZwSaveKeyEx + 13BD 82C525C9 1 Byte [06]
.text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 82C77052 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}
.text ntkrnlpa.exe!RtlSidHashLookup + 37C 82C7E97C 4 Bytes [C4, BC, 99, 91]
.text ntkrnlpa.exe!RtlSidHashLookup + 518 82C7EB18 4 Bytes [B0, BC, 99, 91] {MOV AL, 0xbc; CDQ ; XCHG ECX, EAX}
.text ntkrnlpa.exe!RtlSidHashLookup + 538 82C7EB38 4 Bytes CALL 1C84A0BF
.text ntkrnlpa.exe!RtlSidHashLookup + 7E8 82C7EDE8 4 Bytes [BF, BC, 99, 91]
? System32\Drivers\sprq.sys Das System kann den angegebenen Pfad nicht finden. !
.text USBPORT.SYS!DllUnload 8F629CA0 5 Bytes JMP 85D551D8
.text ajwvlt93.SYS 8F6F8000 12 Bytes [44, 48, 02, 83, EE, 46, 02, ...]
.text ajwvlt93.SYS 8F6F800D 9 Bytes [27, 02, 83, 48, 4B, 02, 83, ...] {DAA ; ADD AL, [EBX-0x7cfdb4b8]; ADD [EAX], AL}
.text ajwvlt93.SYS 8F6F8017 170 Bytes [00, DE, 87, D1, 88, E6, 85, ...]
.text ajwvlt93.SYS 8F6F80C3 8 Bytes [00, 00, 00, 00, 00, 00, 00, ...] {ADD [EAX], AL; ADD [EAX], AL; ADD [EAX], AL; ADD [EAX], AL}
.text ajwvlt93.SYS 8F6F80CE 4 Bytes [00, 00, 00, 00] {ADD [EAX], AL; ADD [EAX], AL}
.text ...
.text C:\Windows\system32\DRIVERS\atksgt.sys section is writeable [0x99C6B300, 0x3B6D8, 0xE8000020]
.text C:\Windows\system32\DRIVERS\lirsgt.sys section is writeable [0x99D3E300, 0x1BEE, 0xE8000020]
.text peauth.sys 99D48C9D 28 Bytes [9E, D8, 91, 2B, 5D, B8, D5, ...]
.text peauth.sys 99D48CC1 28 Bytes [9E, D8, 91, 2B, 5D, B8, D5, ...]

---- Kernel IAT/EAT - GMER 1.0.15 ----

IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortReadPortUchar] [88C1C042] \SystemRoot\System32\Drivers\sprq.sys
IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortWritePortUchar] [88C1C6D6] \SystemRoot\System32\Drivers\sprq.sys
IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortWritePortBufferUshort] [88C1C800] \SystemRoot\System32\Drivers\sprq.sys
IAT \SystemRoot\system32\DRIVERS\atapi.sys[ataport.SYS!AtaPortReadPortBufferUshort] [88C1C13E] \SystemRoot\System32\Drivers\sprq.sys
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortNotification] 00147880
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortQuerySystemTime] 78800C75
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortReadPortUchar] 06750015
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortStallExecution] C25DC033
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortWritePortUchar] 458B0008
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortWritePortUlong] 6A006A08
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortGetPhysicalAddress] 50056A24
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortConvertPhysicalAddressToUlong] 005AB7E8
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortGetScatterGatherList] 0001B800
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortGetParentBusType] C25D0000
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortRequestCallback] CCCC0008
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortWritePortBufferUshort] CCCCCCCC
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortGetUnCachedExtension] CCCCCCCC
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortCompleteRequest] CCCCCCCC
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortCopyMemory] 53EC8B55
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortEtwTraceLog] 800C5D8B
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortCompleteAllActiveRequests] 7500117B
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortReleaseRequestSenseIrb] 127B806A
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortBuildRequestSenseIrb] 80647500
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortReadPortBufferUshort] 7500137B
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortInitialize] 157B805E
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortGetDeviceBase] 56587500
IAT \SystemRoot\System32\Drivers\ajwvlt93.SYS[ataport.SYS!AtaPortDeviceStateChange] 8008758B

---- Devices - GMER 1.0.15 ----

Device \FileSystem\Ntfs \Ntfs 84E941F8
Device \Driver\volmgr \Device\VolMgrControl 84E901F8
Device \Driver\usbuhci \Device\USBPDO-0 85DB9500
Device \Driver\usbuhci \Device\USBPDO-1 85DB9500
Device \Driver\usbuhci \Device\USBPDO-2 85DB9500
Device \Driver\usbehci \Device\USBPDO-3 85FCE500
Device \Driver\usbuhci \Device\USBPDO-4 85DB9500
Device \Driver\sptd \Device\3126046659 sprq.sys
Device \Driver\usbuhci \Device\USBPDO-5 85DB9500
Device \Driver\usbuhci \Device\USBPDO-6 85DB9500
Device \Driver\volmgr \Device\HarddiskVolume1 84E901F8

AttachedDevice \Driver\volmgr \Device\HarddiskVolume1 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

Device \Driver\PCI_PNP8658 \Device\00000058 sprq.sys
Device \Driver\usbehci \Device\USBPDO-7 85FCE500
Device \Driver\volmgr \Device\HarddiskVolume2 84E901F8

AttachedDevice \Driver\volmgr \Device\HarddiskVolume2 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

Device \Driver\cdrom \Device\CdRom0 85ED11F8
Device \Driver\volmgr \Device\HarddiskVolume3 84E901F8

AttachedDevice \Driver\volmgr \Device\HarddiskVolume3 fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)

Device \Driver\cdrom \Device\CdRom1 85ED11F8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-0 84E921F8
Device \Driver\atapi \Device\Ide\IdeDeviceP2T0L0-2 84E921F8
Device \Driver\atapi \Device\Ide\IdePort0 84E921F8
Device \Driver\atapi \Device\Ide\IdePort1 84E921F8
Device \Driver\atapi \Device\Ide\IdePort2 84E921F8
Device \Driver\atapi \Device\Ide\IdePort3 84E921F8
Device \Driver\atapi \Device\Ide\IdePort4 84E921F8
Device \Driver\atapi \Device\Ide\IdePort5 84E921F8
Device \Driver\atapi \Device\Ide\IdeDeviceP5T0L0-6 84E921F8
Device \Driver\NetBT \Device\NetBt_Wins_Export 85F031F8
Device \Driver\ACPI_HAL \Device\0000004f halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation)
Device \Driver\usbuhci \Device\USBFDO-0 85DB9500
Device \Driver\usbuhci \Device\USBFDO-1 85DB9500
Device \Driver\usbuhci \Device\USBFDO-2 85DB9500
Device \Driver\usbehci \Device\USBFDO-3 85FCE500
Device \Driver\usbuhci \Device\USBFDO-4 85DB9500
Device \Driver\usbuhci \Device\USBFDO-5 85DB9500
Device \Driver\usbuhci \Device\USBFDO-6 85DB9500
Device \Driver\usbehci \Device\USBFDO-7 85FCE500
Device \Driver\ajwvlt93 \Device\Scsi\ajwvlt931 861601F8
Device \Driver\ajwvlt93 \Device\Scsi\ajwvlt931Port6Path0Target0Lun0 861601F8

---- Registry - GMER 1.0.15 ----

Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files\DAEMON Tools Lite\
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0xD4 0xC3 0x97 0x02 ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0x1F 0xAA 0x92 0x7C ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0xB2 0x53 0x81 0x83 ...
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0
Reg HKLM\SYSTEM\CurrentControlSet\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0x53 0x19 0x12 0xD8 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@p0 C:\Program Files\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@u0 0xD4 0xC3 0x97 0x02 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@h0 0
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC@hdf12 0x1F 0xAA 0x92 0x7C ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001@hdf12 0xB2 0x53 0x81 0x83 ...
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0 (not active ControlSet)
Reg HKLM\SYSTEM\ControlSet002\services\sptd\Cfg\14919EA49A8F3B4AA3CF1058D9A64CEC\00000001\gdq0@hdf12 0x53 0x19 0x12 0xD8 ...

---- EOF - GMER 1.0.15 ----

mfg

red

cosinus 07.04.2010 14:45

Das Rootkit hätten wir. Und für den Notfall hast Du mit Parted Magic eine Live-CD :)
Mach bitte nun ein Log mit CF:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

rednoak 07.04.2010 15:47

moins,

hört sich gefärlich an was ich hier machen soll :) naja aber du weißt sicherlicht was du da machst (oder besser gesagt von mir verlangst^^)

hier das log

Zitat:

ComboFix 10-04-06.04 - RedNoak 07.04.2010 16:27:30.1.2 - x86
Microsoft Windows 7 Professional 6.1.7600.0.1252.49.1031.18.2046.1286 [GMT 2:00]
ausgeführt von:: c:\users\RedNoak\Desktop\cofi.exe
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

C:\install.exe
c:\program files\StormII
c:\windows\system32\404Fix.exe
c:\windows\system32\Agent.OMZ.Fix.exe
c:\windows\system32\dumphive.exe
c:\windows\system32\IEDFix.C.exe
c:\windows\system32\IEDFix.exe
c:\windows\system32\o4Patch.exe
c:\windows\system32\Process.exe
c:\windows\system32\SrchSTS.exe
c:\windows\system32\tmp.reg
c:\windows\system32\VACFix.exe
c:\windows\system32\VCCLSID.exe
c:\windows\system32\WS2Fix.exe

.
((((((((((((((((((((((( Dateien erstellt von 2010-03-07 bis 2010-04-07 ))))))))))))))))))))))))))))))
.

2010-04-07 15:17 . 2010-04-07 13:11 21584 ----a-w- c:\windows\system32\drivers\atapi.sys
2010-04-07 14:32 . 2010-04-07 14:32 -------- d-----w- c:\users\RedNoak\AppData\Local\temp
2010-04-07 14:32 . 2010-04-07 14:32 -------- d-----w- c:\users\Default\AppData\Local\temp
2010-04-07 13:12 . 2010-04-07 13:11 21584 ----a-w- C:\atapi.sys
2010-04-05 12:31 . 2010-04-05 12:33 -------- d-----w- c:\program files\Google
2010-04-05 12:31 . 2010-04-05 12:33 -------- d-----w- c:\users\RedNoak\AppData\Local\Google
2010-04-05 11:24 . 2010-04-05 11:24 -------- d-----w- c:\program files\Common Files\Steam
2010-04-04 16:26 . 2010-04-04 16:26 1 ----a-w- c:\windows\system32\SI.bin
2010-04-04 11:16 . 2010-04-04 11:16 -------- d-----w- c:\users\RedNoak\AppData\Local\SKIDROW
2010-04-04 11:15 . 2010-04-04 11:15 -------- d-----w- c:\users\RedNoak\AppData\Local\Sidhe
2010-04-02 16:22 . 2010-04-02 16:22 -------- d-----w- c:\program files\Sonata
2010-03-31 11:34 . 2010-02-23 07:56 977920 ----a-w- c:\windows\system32\wininet.dll
2010-03-29 23:45 . 2010-03-29 23:45 -------- d-----w- c:\users\RedNoak\AppData\Roaming\NVIDIA
2010-03-29 23:04 . 2010-03-29 23:04 -------- d-----w- c:\users\RedNoak\AppData\Local\4A Games
2010-03-24 15:58 . 2010-03-25 02:11 -------- d-----w- C:\rsit
2010-03-24 15:58 . 2010-03-25 02:11 -------- d-----w- c:\program files\trend micro
2010-03-23 20:02 . 2010-03-23 20:02 -------- d-----w- c:\windows\Sun
2010-03-22 16:43 . 2010-03-22 16:43 -------- d-----w- c:\users\RedNoak\AppData\Roaming\Malwarebytes
2010-03-22 16:43 . 2010-01-07 15:07 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2010-03-22 16:43 . 2010-03-22 16:43 -------- d-----w- c:\programdata\Malwarebytes
2010-03-22 16:43 . 2010-03-22 16:43 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware
2010-03-22 16:43 . 2010-01-07 15:07 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2010-03-22 02:54 . 2010-03-22 02:54 388096 ----a-r- c:\users\RedNoak\AppData\Roaming\Microsoft\Installer\{0761C9A8-8F3A-4216-B4A7-B7AFBF24A24A}\HiJackThis.exe
2010-03-22 02:54 . 2010-03-22 02:54 -------- d-----w- c:\program files\TrendMicro
2010-03-22 02:21 . 2010-04-07 13:58 -------- d-----w- c:\program files\CCleaner
2010-03-22 01:23 . 2010-03-22 01:23 -------- d-----w- c:\windows\1C4551A64743409391E41477CD655043.TMP
2010-03-22 01:12 . 2010-03-22 01:23 -------- d-----w- c:\program files\Common Files\BioWare
2010-03-16 00:15 . 2010-03-16 00:15 985704 ----a-w- c:\windows\system32\nvsvc.dll
2010-03-16 00:15 . 2010-03-16 00:15 1515624 ----a-w- c:\windows\system32\nvsvcr.dll
2010-03-16 00:15 . 2010-03-16 00:15 129640 ----a-w- c:\windows\system32\nvvsvc.exe
2010-03-16 00:14 . 2010-03-16 00:14 13683816 ----a-w- c:\windows\system32\nvcpl.dll
2010-03-16 00:14 . 2010-03-16 00:14 110696 ----a-w- c:\windows\system32\nvmctray.dll
2010-03-14 12:49 . 2010-03-14 12:49 -------- d-----w- c:\programdata\ALM
2010-03-14 12:24 . 2009-11-25 10:19 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2010-03-14 12:24 . 2009-03-30 08:33 96104 ----a-w- c:\windows\system32\drivers\avipbb.sys
2010-03-14 12:24 . 2010-03-14 12:24 -------- d-----w- c:\programdata\Avira
2010-03-14 12:24 . 2010-03-14 12:24 -------- d-----w- c:\program files\Avira
2010-03-12 20:30 . 2010-03-22 16:52 -------- d-----w- c:\users\RedNoak\AppData\Local\Microsoft Games
2010-03-12 20:29 . 2010-03-12 20:29 -------- d-----w- c:\program files\Microsoft Games
2010-03-12 15:28 . 2010-03-16 13:48 -------- d-----w- c:\program files\OpenAL
2010-03-12 15:28 . 2010-03-12 15:28 444952 ----a-w- c:\windows\system32\wrap_oal.dll
2010-03-12 15:28 . 2010-03-12 15:28 109080 ----a-w- c:\windows\system32\OpenAL32.dll

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-04-07 14:32 . 2009-07-14 08:47 677940 ----a-w- c:\windows\system32\perfc007.dat
2010-04-07 14:32 . 2009-07-14 08:47 2424012 ----a-w- c:\windows\system32\perfh007.dat
2010-04-07 14:26 . 2010-01-07 02:14 -------- d-----w- c:\programdata\NVIDIA
2010-04-07 13:12 . 2010-01-06 18:36 -------- d-----w- c:\users\RedNoak\AppData\Roaming\uTorrent
2010-04-06 01:44 . 2010-04-06 01:43 116 ----a-w- c:\windows\wininit.tmp
2010-04-06 00:00 . 2010-01-07 02:23 -------- d--h--w- c:\program files\InstallShield Installation Information
2010-04-04 15:46 . 2010-01-20 04:57 -------- d-----w- c:\users\RedNoak\AppData\Roaming\vlc
2010-04-02 15:33 . 2010-01-07 03:17 -------- d-----w- c:\program files\Common Files\Java
2010-04-02 15:32 . 2010-01-07 03:17 -------- d-----w- c:\program files\Java
2010-03-31 21:49 . 2010-01-07 01:52 -------- d-----w- c:\program files\Common Files\Wise Installation Wizard
2010-03-31 17:58 . 2009-07-13 23:11 21584 ----a-w- c:\windows\system32\drivers\atapi.bad
2010-03-30 00:18 . 2010-01-07 02:13 -------- d-----w- c:\program files\NVIDIA Corporation
2010-03-27 19:41 . 2010-01-15 22:54 -------- d-----w- c:\users\RedNoak\AppData\Roaming\Winamp
2010-03-22 01:23 . 2010-01-07 01:52 -------- d-----w- c:\programdata\Media Center Programs
2010-03-22 01:10 . 2010-01-07 01:57 -------- d-----w- c:\programdata\BioWare
2010-03-12 12:51 . 2010-01-21 18:34 -------- d-----w- c:\users\RedNoak\AppData\Roaming\Canon
2010-03-09 02:28 . 2010-01-14 16:25 411368 ----a-w- c:\windows\system32\deploytk.dll
2010-03-03 17:32 . 2010-01-08 16:41 138576 ----a-w- c:\windows\system32\drivers\PnkBstrK.sys
2010-03-03 17:31 . 2010-01-08 16:41 215104 ----a-w- c:\windows\system32\PnkBstrB.exe
2010-03-02 01:55 . 2010-01-12 16:30 -------- d-----w- c:\program files\Paint.NET
2010-03-02 00:34 . 2010-01-06 18:58 69016 ----a-w- c:\users\RedNoak\AppData\Local\GDIPFONTCACHEV1.DAT
2010-03-01 02:39 . 2010-01-07 01:17 -------- d-----w- c:\program files\Common Files\Adobe
2010-03-01 02:38 . 2010-03-01 02:38 -------- d-----w- c:\program files\Bonjour
2010-02-27 02:57 . 2010-02-27 01:47 -------- d-----w- c:\users\RedNoak\AppData\Roaming\My Battle for Middle-earth Files
2010-02-26 06:24 . 2010-02-26 06:21 -------- d-----w- c:\program files\Driver Cleaner Pro
2010-02-26 06:06 . 2010-02-26 06:06 2626360 ----a-w- c:\users\RedNoak\AppData\Roaming\Mozilla\Firefox\Profiles\se1rq0sk.default\extensions\firefox@tvunetworks.com\plugins\npTVUAx.dll
2010-02-26 06:02 . 2010-01-07 02:35 -------- d--h--w- c:\program files\Temp
2010-02-25 02:20 . 2010-02-25 02:20 -------- d-----w- c:\users\RedNoak\AppData\Roaming\DivX
2010-02-24 09:16 . 2010-01-06 18:38 181632 ------w- c:\windows\system32\MpSigStub.exe
2010-02-22 17:50 . 2010-02-15 13:53 -------- d-----w- c:\users\RedNoak\AppData\Roaming\Bioshock2
2010-02-20 22:02 . 2010-01-23 13:31 -------- d-----w- c:\programdata\AA3DeployClient
2010-02-19 04:08 . 2010-02-19 04:08 -------- d-----w- c:\users\RedNoak\AppData\Roaming\UDC Profiles
2010-02-19 03:58 . 2010-02-19 03:58 -------- d-----w- c:\programdata\FLEXnet
2010-02-19 03:52 . 2010-02-19 03:52 -------- d-----w- c:\program files\Common Files\Macrovision Shared
2010-02-15 13:50 . 2010-02-15 13:50 -------- d-sh--w- c:\programdata\SecuROM
2010-02-15 13:43 . 2010-02-15 13:43 -------- d-----w- c:\program files\Microsoft Games for Windows - LIVE
2010-02-13 03:31 . 2010-02-13 03:31 -------- d-----w- c:\users\RedNoak\AppData\Roaming\Ubisoft
2010-02-13 03:13 . 2010-02-13 03:13 281760 ----a-w- c:\windows\system32\drivers\atksgt.sys
2010-02-13 03:13 . 2010-02-13 03:13 25888 ----a-w- c:\windows\system32\drivers\lirsgt.sys
2010-02-11 07:10 . 2010-03-08 02:00 293376 ----a-w- c:\windows\system32\browserchoice.exe
2010-02-11 03:26 . 2010-02-11 03:26 -------- d-----w- c:\programdata\IsolatedStorage
2010-02-08 17:46 . 2010-02-26 06:01 57376 ----a-w- c:\windows\system32\RtkCoInst.dll
2010-02-08 17:46 . 2010-02-26 06:01 1695264 ----a-w- c:\windows\system32\RtkPgExt.dll
2010-02-08 17:46 . 2010-02-26 06:01 371232 ----a-w- c:\windows\system32\RtkApoApi.dll
2010-02-08 17:46 . 2010-02-26 06:01 2624544 ----a-w- c:\windows\system32\RtkAPO.dll
2010-02-08 17:17 . 2010-02-26 06:01 3019232 ----a-w- c:\windows\system32\drivers\RTKVHDA.sys
2010-02-07 18:41 . 2010-02-07 18:41 -------- d-----w- c:\program files\Veoh Networks
2010-02-06 17:51 . 2010-01-22 19:28 -------- d-----w- c:\program files\Veetle
2010-02-04 09:01 . 2010-02-22 18:34 74072 ----a-w- c:\windows\system32\XAPOFX1_4.dll
2010-02-04 09:01 . 2010-02-22 18:34 528216 ----a-w- c:\windows\system32\XAudio2_6.dll
2010-02-04 09:01 . 2010-02-22 18:34 238936 ----a-w- c:\windows\system32\xactengine3_6.dll
2010-02-04 09:01 . 2010-02-22 18:34 22360 ----a-w- c:\windows\system32\X3DAudio1_7.dll
2010-02-02 07:45 . 2010-02-24 17:03 2048 ----a-w- c:\windows\system32\tzres.dll
2010-02-01 21:26 . 2010-01-08 16:41 139152 ----a-w- c:\users\RedNoak\AppData\Roaming\PnkBstrK.sys
2010-02-01 21:26 . 2010-01-08 16:41 139152 ----a-w- c:\users\RedNoak\AppData\Roaming\PnkBstrK.sys
2010-02-01 15:14 . 2010-02-26 06:01 1247776 ----a-w- c:\windows\RtlExUpd.dll
2010-01-26 10:38 . 2010-02-26 06:01 145760 ----a-w- c:\windows\system32\AERTACap.dll
2010-01-25 18:12 . 2010-02-26 06:01 291232 ----a-w- c:\windows\system32\FMAPO.dll
2010-01-24 14:47 . 2010-01-24 14:47 794408 ----a-w- c:\windows\system32\pbsvc.exe
2010-01-24 14:47 . 2010-01-08 16:41 75064 ----a-w- c:\windows\system32\PnkBstrA.exe
2010-01-18 23:29 . 2010-02-10 17:44 85504 ----a-w- c:\windows\system32\secproc_ssp_isv.dll
2010-01-18 23:29 . 2010-02-10 17:44 85504 ----a-w- c:\windows\system32\secproc_ssp.dll
2010-01-18 23:29 . 2010-02-10 17:44 365568 ----a-w- c:\windows\system32\secproc_isv.dll
2010-01-18 23:29 . 2010-02-10 17:44 369152 ----a-w- c:\windows\system32\secproc.dll
2010-01-18 23:28 . 2010-02-10 17:44 324608 ----a-w- c:\windows\system32\RMActivate_isv.exe
2010-01-18 23:28 . 2010-02-10 17:44 277504 ----a-w- c:\windows\system32\RMActivate_ssp_isv.exe
2010-01-18 23:28 . 2010-02-10 17:44 320512 ----a-w- c:\windows\system32\RMActivate.exe
2010-01-18 23:28 . 2010-02-10 17:44 280064 ----a-w- c:\windows\system32\RMActivate_ssp.exe
2010-01-14 16:38 . 2010-01-14 16:38 766 ----a-r- c:\users\RedNoak\AppData\Roaming\Microsoft\Installer\{8B9852AF-B0B0-47B7-9BC5-89A95D77B6C9}\_6FEFF9B68218417F98F549.exe
2010-01-14 16:38 . 2010-01-14 16:38 2550 ----a-r- c:\users\RedNoak\AppData\Roaming\Microsoft\Installer\{8B9852AF-B0B0-47B7-9BC5-89A95D77B6C9}\_BEBC7E9B550B807D255107.exe
2010-01-14 16:38 . 2010-01-14 16:38 1518 ----a-r- c:\users\RedNoak\AppData\Roaming\Microsoft\Installer\{8B9852AF-B0B0-47B7-9BC5-89A95D77B6C9}\_0D3558C4434A1C598D6FAA.exe
2010-01-14 16:38 . 2010-01-14 16:38 1078 ----a-r- c:\users\RedNoak\AppData\Roaming\Microsoft\Installer\{8B9852AF-B0B0-47B7-9BC5-89A95D77B6C9}\_C86848DD3D088397791DA0.exe
2010-01-14 16:38 . 2010-01-14 16:38 1078 ----a-r- c:\users\RedNoak\AppData\Roaming\Microsoft\Installer\{8B9852AF-B0B0-47B7-9BC5-89A95D77B6C9}\_12C4F2192E2964FB6B5B2C.exe
2010-01-14 16:38 . 2010-01-14 16:38 10134 ----a-r- c:\users\RedNoak\AppData\Roaming\Microsoft\Installer\{8B9852AF-B0B0-47B7-9BC5-89A95D77B6C9}\_0BE142F207011DCE1557E8.exe
2010-01-12 04:03 . 2010-02-26 06:32 182888 ----a-w- c:\windows\system32\nvcod189.dll
2010-01-08 03:18 . 2010-02-10 17:44 221184 ----a-w- c:\windows\system32\drivers\mrxsmb10.sys
2010-01-08 03:17 . 2010-02-10 17:44 123392 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2009-06-10 21:26 . 2009-07-14 02:04 9633792 --sha-r- c:\windows\Fonts\StaticCache.dat
2009-07-14 01:14 . 2009-07-13 23:42 396800 --sha-w- c:\windows\winsxs\x86_microsoft-windows-mail-app_31bf3856ad364e35_6.1.7600.16385_none_f12e83abb108c86c\WinMail.exe
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"DAEMON Tools Lite"="c:\program files\DAEMON Tools Lite\DTLite.exe" [2009-10-30 369200]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-02-18 248040]
"CanonSolutionMenu"="c:\program files\Canon\SolutionMenu\CNSLMAIN.exe" [2008-03-10 689488]
"CanonMyPrinter"="c:\program files\Canon\MyPrinter\BJMyPrt.exe" [2008-03-03 1848648]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-12-22 35760]
"Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2009-12-11 948672]
"RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2010-02-08 8505888]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"Malwarebytes Anti-Malware (reboot)"="c:\program files\Malwarebytes' Anti-Malware\mbam.exe" [2010-01-07 1394000]

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MSIServer]
@="Service"

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^VPN Client.lnk]
path=c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\VPN Client.lnk
backup=c:\windows\pss\VPN Client.lnk.CommonStartup
backupExtension=.CommonStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}]
2007-06-27 18:03 152872 ----a-w- c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes Anti-Malware (reboot)]
2010-01-07 15:07 1394000 ----a-w- c:\program files\Malwarebytes' Anti-Malware\mbam.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2007-03-01 14:57 153136 ----a-w- c:\program files\Common Files\Ahead\Lib\NeroCheck.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PWRISOVM.EXE]
2007-08-07 00:05 200704 ----a-w- d:\programme\PowerISO\PWRISOVM.EXE

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\WinampAgent]
2009-12-21 05:45 39424 ----a-w- c:\program files\Winamp\winampa.exe

R0 sptd;sptd;c:\windows\System32\Drivers\sptd.sys [2010-01-07 691696]
R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2010-04-05 136176]
R3 DAUpdaterSvc;Dragon Age: Origins - Content Updater;e:\spiele\Dragon Age\bin_ship\DAUpdaterSvc.Service.exe [2009-12-15 25832]
R3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [2009-08-20 189440]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2009-05-13 108289]
S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [2010-03-16 240232]

.
Inhalt des "geplante Tasks" Ordners

2010-04-07 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-04-05 12:31]

2010-04-07 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2010-04-05 12:31]
.
.
------- Zusätzlicher Suchlauf -------
.
uInternet Settings,ProxyOverride = local
IE: Add to AMV Converter... - e:\mp3 player utilities 4.18\AMVConverter\grab.html
IE: Nach Microsoft E&xel exportieren - e:\micros~1\Office12\EXCEL.EXE/3000
FF - ProfilePath - c:\users\RedNoak\AppData\Roaming\Mozilla\Firefox\Profiles\se1rq0sk.default\
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/firefox?client=firefox-a&rls=org.mozilla:de:official
FF - plugin: c:\program files\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\program files\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\program files\Google\Update\1.2.183.23\npGoogleOneClick8.dll
FF - plugin: c:\program files\Mozilla Firefox\plugins\npwachk.dll
FF - plugin: c:\program files\NVIDIA Corporation\3D Vision\npnv3dv.dll
FF - plugin: c:\program files\Veetle\Player\npvlc.dll
FF - plugin: c:\program files\Veetle\plugins\npVeetle.dll
FF - plugin: c:\program files\Veetle\VLCBroadcast\npvbp.dll
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\NPVeohTVPlugin.dll
FF - plugin: c:\program files\Veoh Networks\VeohWebPlayer\npWebPlayerVideoPluginATL.dll
FF - plugin: c:\users\RedNoak\AppData\Roaming\Mozilla\Firefox\Profiles\se1rq0sk.default\extensions\firefox@tvunetworks.com\plugins\npTVUAx.dll

---- FIREFOX Richtlinien ----
FF - user.js: yahoo.homepage.dontask - truec:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\program files\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", "");
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false);
c:\program files\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "hxxp://www.firefox.com");
c:\program files\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\program files\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security]
@Denied: (Full) (Everyone)
.
Zeit der Fertigstellung: 2010-04-07 16:33:42
ComboFix-quarantined-files.txt 2010-04-07 14:33

Vor Suchlauf: 12 Verzeichnis(se), 55.071.649.792 Bytes frei
Nach Suchlauf: 17 Verzeichnis(se), 54.586.490.880 Bytes frei

- - End Of File - - D362E4FBA537189E67AF9E6BC1DCA394

mfg

red

cosinus 07.04.2010 17:21

Sieht ok aus. Mach bitte Kontrollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

rednoak 08.04.2010 17:59

moins,


joa sieht gut aus seit gestern werden keine links mehr geöffnet!

das malwarebytes log is im anhang das andere tool werd ich heut abend durchlaufen lassen


vielen dank für die hilfe! macht weiter so und viel erfolg mit dieser seite!



mfg


ein dankbarer red ;)


Alle Zeitangaben in WEZ +1. Es ist jetzt 07:38 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131