Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Trojaner fragt nach TAN´s beim Online-Banking (https://www.trojaner-board.de/94330-trojaner-fragt-tan-s-beim-online-banking.html)

snake30 30.12.2010 21:13

Trojaner fragt nach TAN´s beim Online-Banking
 
Hallo Zusammen,

ich habe folgendes Problem beim Online-Banking.

Habe mich auf mein Konto mit den Zugangsdaten angemeldet, danach kam eine Sicherheitsabfrage mit der Aufforderung 20 Tan´s einzugeben. Dies habe ich natürlich nicht gemacht. Man hatte auch keine Möglichkeit eine andere Funktion im Konto zu nutzen. Einfach Programm geschlossen, dann bei der Bank angerufen und Online-Banking sperren lassen.

Danach habe ich meinen PC mit AntiVir, Ad-Aware, Spybot und CCleaner durchsuchen lassen, leider ohne Erfolg!!!

Meine Frau war gestern bei Ihrer Bank Online unterwegs und sie hatte das selbe Problem. Abfrage aus Sicherheitsgründen und Aufforderung 20 Tan´s einzugeben.

Durch einen guten Freund bin ich auf Euer Board gestossen und habe meinen Rechner mit Malwarebytes durchsuchen lassen, mit folgenden Fund: siehe Anhang.

Kann mir jemand helfen???

cosinus 30.12.2010 21:17

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle davon posten. Du findest diese im Reiter Logdateien in Malwarebytes.

snake30 30.12.2010 21:24

Zitat:

Zitat von cosinus (Beitrag 604678)
Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle davon posten. Du findest diese im Reiter Logdateien in Malwarebytes.


Hallo Arne,

die Reiter z.B. Quarantäne, Logdatein ect. konnte ich nach der Suche nicht anklicken.

Gruß
snake30

cosinus 30.12.2010 21:38

MBAM beenden, neu starten, Reiter Logdateien anklicken. Ist da mehr als ein Log drin?

snake30 30.12.2010 21:40

Zitat:

Zitat von cosinus (Beitrag 604714)
MBAM beenden, neu starten, Reiter Logdateien anklicken. Ist da mehr als ein Log drin?

Nein da ist leider nichts mehr drin!!!

snake30

cosinus 30.12.2010 21:46

Systemscan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
  • Doppelklick auf die OTL.exe
  • Vista User: Rechtsklick auf die OTL.exe und "als Administrator ausführen" wählen
  • Oben findest Du ein Kästchen mit Output. Wähle bitte Minimal Output
  • Unter Extra Registry, wähle bitte Use SafeList
  • Klicke nun auf Run Scan links oben
  • Wenn der Scan beendet wurde werden 2 Logfiles erstellt
  • Poste die Logfiles hier in den Thread.

snake30 30.12.2010 22:00

Hier kommt die Auswertung:

snake30

cosinus 30.12.2010 22:31

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O32 - AutoRun File - [2006.09.18 22:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{0291bd1d-f8c3-11df-b8e1-001e68587075}\Shell\AutoRun\command - "" = E:\.\atze_player.exe -- File not found
[2010.12.26 14:12:51 | 000,000,000 | ---D | C] -- C:\Users\Besitzer\AppData\Local\mcicrtUI
@Alternate Data Stream - 72 bytes -> C:\Windows:A5634E209DD64D75
@Alternate Data Stream - 506 bytes -> C:\Users\Besitzer\Documents\Bewerbung.eml:OECustomProperty
@Alternate Data Stream - 111 bytes -> C:\ProgramData\TEMP:24051EFF
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

snake30 30.12.2010 23:11

Wie gewünscht.

Habe noch diese Auswertung:

All processes killed
========== OTL ==========
C:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0291bd1d-f8c3-11df-b8e1-001e68587075}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0291bd1d-f8c3-11df-b8e1-001e68587075}\ not found.
File E:\.\atze_player.exe not found.
C:\Users\Besitzer\AppData\Local\mcicrtUI folder moved successfully.
ADS C:\Windows:A5634E209DD64D75 deleted successfully.
ADS C:\Users\Besitzer\Documents\Bewerbung.eml:OECustomProperty deleted successfully.
ADS C:\ProgramData\TEMP:24051EFF deleted successfully.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Besitzer
->Temp folder emptied: 235938 bytes
->Temporary Internet Files folder emptied: 37361 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 49191740 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 456 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 26592 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 47,00 mb


OTL by OldTimer - Version 3.2.18.2 log created on 12302010_230312

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...


Gruß
snake30

cosinus 30.12.2010 23:13

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

snake30 30.12.2010 23:23

Zitat:

Zitat von cosinus (Beitrag 604793)
Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Dann folgende Anleitung durchlesen und abarbeiten -> CCleaner Systembereinigung
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

-------
Der Link Cofi.exe funktioniert nicht!!!

snake30 30.12.2010 23:33

Hallo Cosinus,

die Link´s gehen leider nicht.

snake30

cosinus 31.12.2010 00:38

Scheint gerade down zu sein. Probiers bitte morgen oder wann auch immer wenn die wieder Zeit hast nochmal.

snake30 31.12.2010 11:59

[QUOTE=snake30;604789]Wie gewünscht.

Habe noch diese Auswertung:

All processes killed
========== OTL ==========
C:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{0291bd1d-f8c3-11df-b8e1-001e68587075}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0291bd1d-f8c3-11df-b8e1-001e68587075}\ not found.
File E:\.\atze_player.exe not found.
C:\Users\Besitzer\AppData\Local\mcicrtUI folder moved successfully.
ADS C:\Windows:A5634E209DD64D75 deleted successfully.
ADS C:\Users\Besitzer\Documents\Bewerbung.eml:OECustomProperty deleted successfully.
ADS C:\ProgramData\TEMP:24051EFF deleted successfully.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: All Users

User: Besitzer
->Temp folder emptied: 235938 bytes
->Temporary Internet Files folder emptied: 37361 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 49191740 bytes
->Google Chrome cache emptied: 0 bytes
->Flash cache emptied: 456 bytes

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes

User: Public

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 26592 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 47,00 mb


OTL by OldTimer - Version 3.2.18.2 log created on 12302010_230312

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...


Combofix Logfile:
Code:

ComboFix 10-12-30.03 - Besitzer 31.12.2010  11:46:06.1.2 - x86
Microsoft® Windows Vista™ Home Premium  6.0.6000.0.1252.49.1031.18.2046.1115 [GMT 1:00]
ausgeführt von:: c:\users\Besitzer\Downloads\ComboFix.exe
.

((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\windows\Tasks\{66BA574B-1E11-49b8-909C-8CC9E0E8E015}.job

.
(((((((((((((((((((((((  Dateien erstellt von 2010-11-28 bis 2010-12-31  ))))))))))))))))))))))))))))))
.

2010-12-31 10:52 . 2010-12-31 10:52        --------        d-----w-        c:\users\Besitzer\AppData\Local\temp
2010-12-30 22:03 . 2010-12-30 22:03        --------        d-----w-        C:\_OTL
2010-12-30 18:18 . 2010-12-30 18:18        --------        d-----w-        c:\users\Besitzer\AppData\Roaming\Malwarebytes
2010-12-30 18:18 . 2010-12-20 17:09        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2010-12-30 18:18 . 2010-12-30 18:18        --------        d-----w-        c:\programdata\Malwarebytes
2010-12-30 18:18 . 2010-12-30 19:35        --------        d-----w-        c:\program files\Malwarebytes' Anti-Malware
2010-12-30 18:18 . 2010-12-20 17:08        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2010-12-30 15:46 . 2010-11-10 04:33        6273872        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{0AFBF6B2-71B9-492D-AF8D-3961F943FC76}\mpengine.dll
2010-12-27 16:09 . 2010-12-27 18:58        --------        d-----w-        c:\users\Besitzer\AppData\Roaming\FRITZ!
2010-12-27 16:09 . 2010-12-27 16:09        --------        d-----w-        c:\users\Besitzer\AppData\Local\FRITZ!
2010-12-27 15:53 . 2010-12-27 15:53        --------        d-----w-        c:\program files\FRITZ!DSL
2010-12-27 15:53 . 2010-12-27 15:53        --------        d-----w-        c:\program files\Common Files\AVM
2010-12-27 15:52 . 2010-12-27 15:52        --------        d-----w-        c:\program files\Common Files\Wise Installation Wizard
2010-12-23 17:17 . 2010-12-23 17:17        1222408        ----a-w-        c:\programdata\Microsoft\eHome\Packages\MCESpotlight\MCESpotlight\SpotlightResources.dll
2010-12-16 22:57 . 2010-12-16 22:57        31088        ----a-w-        c:\windows\system32\drivers\ElbyCDIO.sys
2010-12-09 19:48 . 2010-12-09 19:48        --------        d-----w-        c:\programdata\162F1
2010-12-04 12:37 . 2010-12-04 12:42        --------        d-----w-        c:\users\Besitzer\AppData\Local\iMesh
2010-12-04 12:37 . 2010-12-04 12:37        --------        dc----w-        c:\programdata\{B9BE2C46-D925-49FD-864D-3FD70D9C0ED7}
2010-12-04 12:36 . 2010-12-04 12:36        --------        d-----w-        c:\programdata\iMesh
2010-12-04 12:36 . 2010-12-04 12:36        --------        d-----w-        c:\program files\iMesh Applications
2010-12-04 12:27 . 2010-12-04 12:27        --------        d-----w-        c:\users\Besitzer\AppData\Local\PackageAware
2010-12-01 19:06 . 2010-12-01 19:06        108104        ----a-w-        c:\windows\system32\drivers\AnyDVD.sys

.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-11-25 18:29 . 2010-11-25 18:29        89256        ----a-w-        c:\windows\system32\ElbyCDIO.dll
2010-10-19 09:41 . 2009-11-07 18:06        222080        ------w-        c:\windows\system32\MpSigStub.exe
.

((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2008-09-08 1232896]
"Picasa Media Detector"="c:\program files\Picasa2\PicasaMediaDetector.exe" [2008-08-21 443968]
"SpybotSD TeaTimer"="c:\program files\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2006-11-02 125440]
"AnyDVD"="c:\program files\SlySoft\AnyDVD\AnyDVDtray.exe" [2010-12-17 4763256]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2006-11-02 201728]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SynTPStart"="c:\program files\Synaptics\SynTP\SynTPStart.exe" [2007-09-14 102400]
"NvSvc"="c:\windows\system32\nvsvc.dll" [2007-09-19 86016]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2007-09-19 8497696]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2007-09-19 81920]
"UCam_Menu"="c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" [2007-09-13 222504]
"QlbCtrl.exe"="c:\program files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe" [2008-05-12 202032]
"avgnt"="c:\program files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" [2008-06-12 266497]
"Windows Mobile-based device management"="c:\windows\WindowsMobile\wmdSync.exe" [2006-11-02 215552]
"Ad-Watch"="c:\program files\Lavasoft\Ad-Aware\AAWTray.exe" [2010-03-08 524632]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2009-02-27 35696]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-02-18 248040]

c:\users\Besitzer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
DSL-Manager.lnk - c:\program files\DSL-Manager\DslMgr.exe [2010-9-8 1085440]
OpenOffice.org 2.4.lnk - c:\program files\OpenOffice.org 2.4\program\quickstart.exe [2008-1-21 393216]

c:\programdata\Microsoft\Windows\Start Menu\Programs\Startup\
Microsoft Office.lnk - c:\program files\Microsoft Office\Office10\OSA.EXE [2001-2-13 83360]

c:\users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
DSL-Manager.lnk - c:\program files\DSL-Manager\DslMgr.exe [2010-9-8 1085440]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux"=wdmaud.drv

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Lavasoft Ad-Aware Service]
@="Service"

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys]
@="Driver"

R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2009-12-24 135664]
R3 dsltestSp5;dsltestSp5 NDIS Protocol Driver;c:\windows\system32\Drivers\dsltestSp5.sys [2007-09-12 26816]
S0 Lbd;Lbd;c:\windows\system32\DRIVERS\Lbd.sys [2009-05-18 64160]
S2 IGDCTRL;AVM IGD CTRL Service;c:\program files\FRITZ!DSL\IGDCTRL.EXE [2009-07-28 73528]
S2 Lavasoft Ad-Aware Service;Lavasoft Ad-Aware Service;c:\program files\Lavasoft\Ad-Aware\AAWService.exe [2010-03-08 1029456]
S3 Com4QLBEx;Com4QLBEx;c:\program files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe [2008-04-03 193840]
S3 TDslMgrService;DSL-Manager;c:\program files\DSL-Manager\DslMgrSvc.exe [2008-10-23 307200]


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
WindowsMobile        REG_MULTI_SZ          wcescomm rapimgr
LocalServiceRestricted        REG_MULTI_SZ          WcesComm RapiMgr
.
Inhalt des "geplante Tasks" Ordners

2010-12-30 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\program files\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe [2009-01-18 16:44]

2010-12-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-12-24 16:12]

2010-12-31 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-12-24 16:12]

2010-12-31 c:\windows\Tasks\User_Feed_Synchronization-{89D9B6F5-99DD-4CAD-801F-87BD526C2199}.job
- c:\windows\system32\msfeedssync.exe [2006-11-02 09:45]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://search.imesh.com/
uDefault_Search_URL = hxxp://www.google.com/ie
uSearchAssistant = hxxp://www.google.com/ie
uSearchURL,(Default) = hxxp://www.google.com/search?q=%s
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000
FF - ProfilePath - c:\users\Besitzer\AppData\Roaming\Mozilla\Firefox\Profiles\2h4li149.default\
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - %profile%\extensions\{20a82645-c095-46ed-80e3-08825760534b}
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -

HKCU-Run-rasMouseUsb - c:\users\Besitzer\AppData\Local\mcicrtUI\rasMouseUsb.dll
HKU-Default-Run-FRITZ!protect - FwebProt.exe



**************************************************************************

catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2010-12-31 11:52
Windows 6.0.6000  NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
Zeit der Fertigstellung: 2010-12-31  11:54:55
ComboFix-quarantined-files.txt  2010-12-31 10:54

Vor Suchlauf: 8 Verzeichnis(se), 160.555.462.656 Bytes frei
Nach Suchlauf: 11 Verzeichnis(se), 160.483.209.216 Bytes frei

- - End Of File - - 25D20A1F9A5189B6426F611C6B6832A5

--- --- ---

------------
Habe die TXT.Datei von ComboFix dazugefügt.

snake30 31.12.2010 12:11

Hallo cosinus,

habe mit CCleaner den Rechner wie beschrieben überprüfen lassen.
Er hat eine Menge gefunden, konnte alle Dateien erfolgreich löschen.

ComboFix hatte ich im Vorfeld das System durchsucht, siehe Auswertung oben.

Muss ich jetzt noch weitere Schritte veranlassen ggf. noch mal mit Malewarebytes durchsuchen???

Gruß
snake30

cosinus 01.01.2011 21:22

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur einige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

snake30 03.01.2011 10:09

Hallo Arne,

als erstes wünsche ich Dir ein Frohes neues Jahr 2011.

Habe GMER installiert und einen Scan durchgeführt, dabei ist der Rechner abgestürzt, dann ein neuer Versuch, gleich wieder abgestürzt.

Danach habe ich OSAM heruntergeladen, mit WinRar entpackt auf Desktop gespeichert, dann als Admin geöffnet und Programm zugelassen und dann wurde folgender Fehler angezeigt:

---------------------------
osam.exe - Komponente nicht gefunden
---------------------------
Die Anwendung konnte nicht gestartet werden, weil osam_gui.dll nicht gefunden wurde. Neuinstallation der Anwendung könnte das Problem beheben.

Jetzt habe ich zum 2. Mal OSAM heruntergeladen, alles wie oben bereits nochmal durchgeführt. Ergebnis gleicher Fehler.

Hast Du vielleicht eine Idee!!!

Gruß
snake30

cosinus 03.01.2011 10:25

Virenscanner deaktiviert?

snake30 03.01.2011 10:32

Ja alle!!!

snake30

cosinus 03.01.2011 11:16

Bei mir gehts :rolleyes:
Und mit WinRAR entpacken ist auch ok. Sind noch Virenscanner installiert?

snake30 03.01.2011 11:44

Datei kann ich auch entpacken, sehe auch die osam.exe, wenn ich diese öffnen möchte kommt der o.g. Fehler.

Habe jetzt alle Programme geschlossen und erneut heruntergeladen, leider ohne Erfolg.

snake30

snake30 03.01.2011 12:04

Hallo Arne,

versuch macht klug.

Hier die Auswertung:

OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 12:03:11 on 03.01.2011

OS: Windows Vista Home Premium Edition (Build 6000), 32-bit
Default Browser: Mozilla Corporation Firefox 3.6.13

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Boot Execute]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Session Manager )-----
"BootExecute" - ? - C:\Windows\system32\lsdelete.exe  (File found, but it contains no detailed information)

[Common]
-----( %SystemRoot%\Tasks )-----
"Ad-Aware Update (Weekly).job" - "Lavasoft" - C:\Program Files\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"AnyDVD" (AnyDVD) - "SlySoft, Inc." - C:\Windows\System32\Drivers\AnyDVD.sys
"avgio" (avgio) - "Avira GmbH" - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avipbb.sys
"catchme" (catchme) - ? - C:\Users\Besitzer\AppData\Local\Temp\catchme.sys  (File not found)
"Conexant Setup API" (UIUSys) - ? - C:\Windows\System32\DRIVERS\UIUSYS.SYS  (File not found)
"dsltestSp5 NDIS Protocol Driver" (dsltestSp5) - "Printing Communications Assoc., Inc. (PCAUSA)" - C:\Windows\System32\Drivers\dsltestSp5.sys
"ElbyCDIO Driver" (ElbyCDIO) - "Elaborate Bytes AG" - C:\Windows\System32\Drivers\ElbyCDIO.sys
"IP in IP Tunnel Driver" (IpInIp) - ? - C:\Windows\System32\DRIVERS\ipinip.sys  (File not found)
"IPX Traffic Filter Driver" (NwlnkFlt) - ? - C:\Windows\System32\DRIVERS\nwlnkflt.sys  (File not found)
"IPX Traffic Forwarder Driver" (NwlnkFwd) - ? - C:\Windows\System32\DRIVERS\nwlnkfwd.sys  (File not found)
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\Windows\System32\Drivers\PxHelp20.sys
"ssmdrv" (ssmdrv) - "AVIRA GmbH" - C:\Windows\System32\DRIVERS\ssmdrv.sys
"StarOpen" (StarOpen) - ? - C:\Windows\system32\drivers\StarOpen.sys  (File found, but it contains no detailed information)

[Explorer]
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - C:\Program Files\OpenOffice.org 2.4\program\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Handler )-----
{3D9F03FA-7A94-11D3-BE81-0050048385D1} "Data Page Pluggable Protocol mso-offdap Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Information Retrieval\MSITSS.DLL
{CD00020A-8B95-11D1-82DB-00C04FB1625D} "Microsoft PKM KnowledgePluggable Class" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Web Folders\PKMCDO.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )-----
{AEB6717E-7E19-11d0-97EE-00C04FD91972} "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{911051fa-c21c-4246-b470-070cd8df6dc4} ".cab or .zip files" - ? -  (File not found | COM-object registry key not found)
{1b24a030-9b20-49bc-97ac-1be4426f9e59} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{34449847-FD14-4fc8-A75A-7432F5181EFB} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48} "Contacts folder" - ? -  (File not found | COM-object registry key not found)
{2C2577C2-63A7-40e3-9B7F-586602617ECB} "Explorer Query Band" - ? -  (File not found | COM-object registry key not found)
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office10\msohev.dll
{00020d75-0000-0000-c000-000000000046} "Microsoft Outlook" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office10\MLSHEXT.DLL
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - C:\Program Files\OpenOffice.org 2.4\program\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - C:\Program Files\OpenOffice.org 2.4\program\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - C:\Program Files\OpenOffice.org 2.4\program\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - C:\Program Files\OpenOffice.org 2.4\program\shlxthdl.dll
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office10\OLKFSTUB.DLL
{C8494E42-ACDD-4739-B0FB-217361E4894F} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{E29F9716-5C08-4FCD-955A-119FDB5A522D} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - ? -  (File not found | COM-object registry key not found)
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
{da67b8ad-e81b-4c70-9b91b417b5e33527} "Windows Search Shell Service" - ? -  (File not found | COM-object registry key not found)
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - ? - C:\Program Files\WinRAR\rarext.dll  (File found, but it contains no detailed information)

[Internet Explorer]
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_19" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} "Java Plug-in 1.6.0_19" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_19" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\npjpi160_19.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab
{74DBCB52-F298-4110-951D-AD2FF67BC8AB} "NVIDIA Smart Scan" - "NVIDIA" - C:\Windows\DOWNLO~1\NVIDIA~1.OCX / hxxp://www.nvidia.com/content/DriverDownload/nforce/NvidiaSmartScan.cab
{49232000-16E4-426C-A231-62846947304B} "SysData Class" - "Hewlett-Packard" - C:\Windows\DOWNLO~1\SysInfo.dll / https://wimpro3.cce.hp.com/ChatEntry/downloads/sysinfo.cab
{88D969C0-F192-11D4-A65F-0040963251E5} "XML DOM Document 4.0" - "Microsoft Corporation" - c:\Windows\system32\msxml4.dll / https://wimpro3.cce.hp.com/ChatEntry/downloads/msxml4.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{53707962-6F74-2D53-2644-206D7942484F} "ClsidExtension" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2ssv.dll
{53707962-6F74-2D53-2644-206D7942484F} "Spybot-S&D IE Protection" - "Safer Networking Limited" - C:\PROGRA~1\SPYBOT~1\SDHelper.dll

[Logon]
-----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\Users\Besitzer\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
"DSL-Manager.lnk" - "T-Systems Enterprise Services GmbH" - C:\Program Files\DSL-Manager\DslMgr.exe  (Shortcut exists | File exists)
"OpenOffice.org 2.4.lnk" - ? - C:\Program Files\OpenOffice.org 2.4\program\quickstart.exe  (Shortcut exists | File found, but it contains no detailed information | File exists)
-----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
"Microsoft Office.lnk" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office10\OSA.EXE  (Shortcut exists | File exists)
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"AnyDVD" - "SlySoft, Inc." - C:\Program Files\SlySoft\AnyDVD\AnyDVDtray.exe
"Picasa Media Detector" - "Google Inc." - C:\Program Files\Picasa2\PicasaMediaDetector.exe
"SpybotSD TeaTimer" - "Safer-Networking Ltd." - C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe
-----( HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd )-----
"StartupPrograms" - ? - rdpclip  (File not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Ad-Watch" - "Lavasoft" - C:\Program Files\Lavasoft\Ad-Aware\AAWTray.exe
"Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
"avgnt" - "Avira GmbH" - "C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe" /min
"QlbCtrl.exe" - " Hewlett-Packard Development Company, L.P." - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QlbCtrl.exe /Start
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Program Files\Common Files\Java\Java Update\jusched.exe"
"UCam_Menu" - "CyberLink Corp." - "c:\Program Files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe" "c:\Program Files\CyberLink\YouCam" update "Software\CyberLink\YouCam\1.0"

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Avira AntiVir Personal - Free Antivirus Guard" (AntiVirService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
"Avira AntiVir Personal - Free Antivirus Planer" (AntiVirScheduler) - "Avira GmbH" - C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
"AVM IGD CTRL Service" (IGDCTRL) - "AVM Berlin" - C:\Program Files\FRITZ!DSL\IGDCTRL.EXE
"Com4QLBEx" (Com4QLBEx) - "Hewlett-Packard Development Company, L.P." - C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
"DSL-Manager" (TDslMgrService) - "T-Systems Enterprise Services GmbH" - C:\Program Files\DSL-Manager\DslMgrSvc.exe
"Google Update Service (gupdate)" (gupdate) - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"Google Updater Service" (gusvc) - "Google" - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
"hpqwmiex" (hpqwmiex) - "Hewlett-Packard Development Company, L.P." - C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
"Lavasoft Ad-Aware Service" (Lavasoft Ad-Aware Service) - "Lavasoft" - C:\Program Files\Lavasoft\Ad-Aware\AAWService.exe
"Machine Debug Manager" (MDM) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\VS7Debug\mdm.exe
"NMSAccess" (NMSAccess) - ? - C:\Program Files\CDBurnerXP\NMSAccessU.exe  (File found, but it contains no detailed information)

===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

cosinus 03.01.2011 12:05

Versuch mal das hier => File-Upload.net - osam.zip

Edit: Du hast es ja schon geschafft :D
Was genau hast falsch gemacht?

snake30 03.01.2011 12:09

Hier kommt die Auswertung von MBRCheck:

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:
Windows Version: Windows Vista Home Premium Edition
Windows Information: (build 6000), 32-bit
Base Board Manufacturer: Quanta
BIOS Manufacturer: Hewlett-Packard
System Manufacturer: Hewlett-Packard
System Product Name: HP Pavilion dv6700 Notebook PC
Logical Drives Mask: 0x0000000c

Kernel Drivers (total 156):
0x81C00000 \SystemRoot\system32\ntkrnlpa.exe
0x81FA1000 \SystemRoot\system32\hal.dll
0x802C6000 \SystemRoot\system32\kdcom.dll
0x802BD000 \SystemRoot\system32\PSHED.dll
0x802B5000 \SystemRoot\system32\BOOTVID.dll
0x8027A000 \SystemRoot\system32\CLFS.SYS
0x8051F000 \SystemRoot\system32\CI.dll
0x804A4000 \SystemRoot\system32\drivers\Wdf01000.sys
0x8026D000 \SystemRoot\system32\drivers\WDFLDR.SYS
0x8022A000 \SystemRoot\system32\drivers\acpi.sys
0x80221000 \SystemRoot\system32\drivers\WMILIB.SYS
0x80219000 \SystemRoot\system32\drivers\msisadrv.sys
0x8047F000 \SystemRoot\system32\drivers\pci.sys
0x8020A000 \SystemRoot\system32\drivers\volmgr.sys
0x80207000 \SystemRoot\system32\DRIVERS\compbatt.sys
0x80475000 \SystemRoot\system32\DRIVERS\BATTC.SYS
0x80465000 \SystemRoot\System32\drivers\mountmgr.sys
0x80200000 \SystemRoot\system32\drivers\pciide.sys
0x80457000 \SystemRoot\system32\drivers\PCIIDEX.SYS
0x8040D000 \SystemRoot\System32\drivers\volmgrx.sys
0x80405000 \SystemRoot\system32\drivers\atapi.sys
0x807E2000 \SystemRoot\system32\drivers\ataport.SYS
0x807B1000 \SystemRoot\system32\drivers\fltmgr.sys
0x807A1000 \SystemRoot\system32\drivers\fileinfo.sys
0x80792000 \SystemRoot\system32\DRIVERS\Lbd.sys
0x80789000 \SystemRoot\System32\Drivers\PxHelp20.sys
0x80685000 \SystemRoot\system32\drivers\ndis.sys
0x8065A000 \SystemRoot\system32\drivers\msrpc.sys
0x80621000 \SystemRoot\system32\drivers\NETIO.SYS
0x876F8000 \SystemRoot\System32\Drivers\Ntfs.sys
0x8768E000 \SystemRoot\System32\Drivers\ksecdd.sys
0x80619000 \SystemRoot\system32\drivers\wd.sys
0x87658000 \SystemRoot\system32\drivers\volsnap.sys
0x80611000 \SystemRoot\System32\Drivers\spldr.sys
0x80602000 \SystemRoot\System32\drivers\partmgr.sys
0x87649000 \SystemRoot\System32\Drivers\mup.sys
0x87624000 \SystemRoot\System32\drivers\ecache.sys
0x87613000 \SystemRoot\system32\drivers\disk.sys
0x879DF000 \SystemRoot\system32\drivers\CLASSPNP.SYS
0x8760A000 \SystemRoot\system32\drivers\crcdisk.sys
0x8AF50000 \SystemRoot\system32\DRIVERS\tunnel.sys
0x8ADE5000 \SystemRoot\system32\DRIVERS\tunmp.sys
0x87837000 \SystemRoot\system32\DRIVERS\amdk8.sys
0x8ACDC000 \SystemRoot\system32\DRIVERS\CmBatt.sys
0x8825B000 \SystemRoot\system32\DRIVERS\HpqRemHid.sys
0x8ABE0000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0x8AA76000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0x8ADEE000 \SystemRoot\system32\DRIVERS\wmiacpi.sys
0x8828B000 \SystemRoot\system32\DRIVERS\nvsmu.sys
0x8AC00000 \SystemRoot\system32\DRIVERS\usbohci.sys
0x8AF13000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0x8AA18000 \SystemRoot\system32\DRIVERS\usbehci.sys
0x8AE12000 \SystemRoot\system32\DRIVERS\nvmfdx32.sys
0x8AA06000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0x8ABF0000 \SystemRoot\system32\DRIVERS\ohci1394.sys
0x8AD62000 \SystemRoot\system32\DRIVERS\1394BUS.SYS
0x8B7E8000 \SystemRoot\system32\DRIVERS\sdbus.sys
0x8AE03000 \SystemRoot\system32\DRIVERS\rimmptsk.sys
0x8B7D4000 \SystemRoot\system32\DRIVERS\rimsptsk.sys
0x8B783000 \SystemRoot\system32\DRIVERS\rixdptsk.sys
0x8B76A000 \SystemRoot\System32\Drivers\AnyDVD.sys
0x8B752000 \SystemRoot\system32\DRIVERS\cdrom.sys
0x8BADB000 \SystemRoot\system32\DRIVERS\athr.sys
0x8BCBA000 \SystemRoot\system32\DRIVERS\nvlddmkm.sys
0x8B6B5000 \SystemRoot\System32\drivers\dxgkrnl.sys
0x8B6A8000 \SystemRoot\System32\drivers\watchdog.sys
0x8B655000 \SystemRoot\system32\DRIVERS\i8042prt.sys
0x8AD21000 \SystemRoot\system32\DRIVERS\HpqKbFiltr.sys
0x8AF5B000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0x8B627000 \SystemRoot\system32\DRIVERS\SynTP.sys
0x88251000 \SystemRoot\system32\DRIVERS\USBD.SYS
0x8AF66000 \SystemRoot\system32\DRIVERS\mouclass.sys
0x8BAB0000 \SystemRoot\system32\DRIVERS\msiscsi.sys
0x8BA70000 \SystemRoot\system32\DRIVERS\storport.sys
0x8AF71000 \SystemRoot\system32\DRIVERS\TDI.SYS
0x8B610000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0x8AF7C000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0x8BA4D000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0x8B601000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0x8BA3A000 \SystemRoot\system32\DRIVERS\raspptp.sys
0x8BA1E000 \SystemRoot\system32\DRIVERS\termdd.sys
0x8824D000 \SystemRoot\system32\DRIVERS\swenum.sys
0x8BC90000 \SystemRoot\system32\DRIVERS\ks.sys
0x8AC0A000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0x8BA2D000 \SystemRoot\system32\DRIVERS\umbus.sys
0x8AD79000 \SystemRoot\system32\DRIVERS\kbdhid.sys
0x8C5CC000 \SystemRoot\system32\DRIVERS\usbhub.sys
0x8AB20000 \SystemRoot\System32\Drivers\NDProxy.SYS
0x8C58D000 \SystemRoot\system32\drivers\HdAudio.sys
0x8C560000 \SystemRoot\system32\drivers\portcls.sys
0x8C53B000 \SystemRoot\system32\drivers\drmk.sys
0x8C4FD000 \SystemRoot\system32\DRIVERS\HSXHWAZL.sys
0x8C6FD000 \SystemRoot\system32\DRIVERS\HSX_DPV.sys
0x8C448000 \SystemRoot\system32\DRIVERS\HSX_CNXT.sys
0x8BA01000 \SystemRoot\system32\drivers\modem.sys
0x8AD8B000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0x8AA5A000 \SystemRoot\System32\Drivers\Null.SYS
0x8AA61000 \SystemRoot\System32\Drivers\Beep.SYS
0x8BC04000 \SystemRoot\System32\drivers\vga.sys
0x8C427000 \SystemRoot\System32\drivers\VIDEOPRT.SYS
0x883A0000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0x88380000 \SystemRoot\system32\drivers\rdpencdd.sys
0x8AF92000 \SystemRoot\System32\Drivers\Msfs.SYS
0x8C6EF000 \SystemRoot\System32\Drivers\Npfs.SYS
0x8AD94000 \SystemRoot\System32\DRIVERS\rasacd.sys
0x8C61A000 \SystemRoot\System32\drivers\tcpip.sys
0x8C601000 \SystemRoot\System32\drivers\fwpkclnt.sys
0x8C9EB000 \SystemRoot\system32\DRIVERS\tdx.sys
0x8C9D7000 \SystemRoot\system32\DRIVERS\smb.sys
0x8C990000 \SystemRoot\system32\drivers\afd.sys
0x8C95E000 \SystemRoot\System32\DRIVERS\netbt.sys
0x8C948000 \SystemRoot\system32\DRIVERS\pacer.sys
0x8C93A000 \SystemRoot\system32\DRIVERS\netbios.sys
0x8C927000 \SystemRoot\system32\DRIVERS\wanarp.sys
0x8AAAC000 \SystemRoot\system32\DRIVERS\ssmdrv.sys
0x8C8EC000 \SystemRoot\system32\DRIVERS\rdbss.sys
0x8AC14000 \SystemRoot\system32\drivers\nsiproxy.sys
0x8AC1E000 \SystemRoot\System32\Drivers\ElbyCDIO.sys
0x8C895000 \SystemRoot\System32\Drivers\dfsc.sys
0x8C875000 \SystemRoot\system32\DRIVERS\avipbb.sys
0x88257000 \??\C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgio.sys
0x8C84E000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0x8C82D000 \SystemRoot\System32\Drivers\usbvideo.sys
0x88209000 \SystemRoot\System32\Drivers\crashdmp.sys
0x8AF9D000 \SystemRoot\System32\Drivers\dump_dumpata.sys
0x88350000 \SystemRoot\System32\Drivers\dump_atapi.sys
0x92A00000 \SystemRoot\System32\win32k.sys
0x8AC32000 \SystemRoot\System32\drivers\Dxapi.sys
0x8C886000 \SystemRoot\system32\DRIVERS\monitor.sys
0x97600000 \SystemRoot\System32\TSDDD.dll
0x97610000 \SystemRoot\System32\cdd.dll
0x93E05000 \SystemRoot\system32\drivers\luafv.sys
0x99372000 \SystemRoot\system32\drivers\spsys.sys
0x8AB70000 \SystemRoot\system32\DRIVERS\lltdio.sys
0x99BD5000 \SystemRoot\system32\DRIVERS\nwifi.sys
0x8AC46000 \SystemRoot\system32\DRIVERS\ndisuio.sys
0x99BC2000 \SystemRoot\system32\DRIVERS\rspndr.sys
0x87846000 \SystemRoot\system32\DRIVERS\asyncmac.sys
0x9AB97000 \SystemRoot\system32\drivers\HTTP.sys
0x99BA7000 \SystemRoot\System32\DRIVERS\srvnet.sys
0x9AB7E000 \SystemRoot\system32\DRIVERS\bowser.sys
0x9AB6A000 \SystemRoot\System32\drivers\mpsdrv.sys
0x9AB4A000 \SystemRoot\system32\drivers\mrxdav.sys
0x9AB2C000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0x9AAF3000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys
0x9AAE1000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys
0x9AABD000 \SystemRoot\System32\DRIVERS\srv2.sys
0x9AA2C000 \SystemRoot\System32\DRIVERS\srv.sys
0x9AE1C000 \??\C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgntflt.sys
0x9BB08000 \SystemRoot\system32\DRIVERS\mdmxsdk.sys
0x9C922000 \SystemRoot\system32\drivers\peauth.sys
0x8AC8C000 \SystemRoot\System32\Drivers\secdrv.SYS
0x8AFA8000 \SystemRoot\System32\drivers\tcpipreg.sys
0x99A86000 \SystemRoot\system32\DRIVERS\xaudio.sys
0x9C81C000 \SystemRoot\system32\DRIVERS\cdfs.sys
0x77800000 \Windows\System32\ntdll.dll

Processes (total 63):
0 System Idle Process
4 System
460 C:\Windows\System32\smss.exe
536 csrss.exe
584 C:\Windows\System32\wininit.exe
596 csrss.exe
632 C:\Windows\System32\services.exe
656 C:\Windows\System32\lsass.exe
664 C:\Windows\System32\lsm.exe
756 C:\Windows\System32\winlogon.exe
836 C:\Windows\System32\svchost.exe
892 C:\Windows\System32\svchost.exe
972 C:\Windows\System32\svchost.exe
1024 C:\Windows\System32\svchost.exe
1044 C:\Windows\System32\svchost.exe
1108 C:\Windows\System32\audiodg.exe
1140 C:\Windows\System32\SLsvc.exe
1176 C:\Windows\System32\svchost.exe
1336 C:\Windows\System32\svchost.exe
1572 C:\Windows\System32\spoolsv.exe
1596 C:\Program Files\Avira\AntiVir PersonalEdition Classic\sched.exe
1608 C:\Windows\System32\svchost.exe
1840 C:\Program Files\Avira\AntiVir PersonalEdition Classic\avguard.exe
1952 C:\Program Files\FRITZ!DSL\IGDCTRL.EXE
1332 C:\Program Files\Common Files\microsoft shared\VS7Debug\mdm.exe
1452 C:\Program Files\CDBurnerXP\NMSAccessU.exe
1820 C:\Windows\System32\svchost.exe
2072 C:\Windows\System32\svchost.exe
2152 C:\Windows\System32\svchost.exe
2224 C:\Windows\System32\SearchIndexer.exe
2308 C:\Windows\System32\taskeng.exe
2332 C:\Windows\System32\dwm.exe
2368 C:\Windows\explorer.exe
2392 C:\Windows\System32\drivers\XAudio.exe
2404 C:\Windows\System32\taskeng.exe
2488 C:\Program Files\Google\Update\GoogleUpdate.exe
3148 WmiPrvSE.exe
3352 C:\Program Files\Synaptics\SynTP\SynTPStart.exe
3404 C:\Windows\System32\rundll32.exe
3460 C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\QLBCTRL.exe
3480 C:\Program Files\Avira\AntiVir PersonalEdition Classic\avgnt.exe
3488 C:\Windows\System32\rundll32.exe
3524 C:\Windows\WindowsMobile\wmdSync.exe
3624 C:\Windows\System32\svchost.exe
3660 C:\Program Files\Common Files\Java\Java Update\jusched.exe
3844 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
4052 C:\Windows\ehome\ehtray.exe
1568 C:\Windows\ehome\ehmsas.exe
2272 C:\Program Files\Hewlett-Packard\Shared\hpqwmiex.exe
2204 C:\Program Files\Windows Media Player\wmpnscfg.exe
2004 C:\Program Files\Windows Media Player\wmpnetwk.exe
2020 C:\Program Files\Hewlett-Packard\HP Quick Launch Buttons\Com4QLBEx.exe
3676 C:\Program Files\DSL-Manager\DslMgrSvc.exe
3724 C:\Windows\System32\wuauclt.exe
3256 C:\Windows\System32\conime.exe
1092 C:\Program Files\Mozilla Firefox\firefox.exe
2768 C:\Windows\System32\rundll32.exe
4904 C:\Users\Besitzer\Downloads\osam_autorun_manager_5_0_portable\osam.exe
2540 C:\Windows\System32\WerFault.exe
2848 C:\Users\Besitzer\Desktop\osam.exe
5168 C:\Windows\System32\SearchProtocolHost.exe
5900 C:\Windows\System32\SearchFilterHost.exe
6064 C:\Users\Besitzer\Downloads\MBRCheck.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00100000 (NTFS)

PhysicalDrive0 Model Number: FUJITSUMHZ2250BHG1, Rev: 00000009

Size Device Name MBR Status
--------------------------------------------
232 GB \\.\PhysicalDrive0 Windows 2008 MBR code detected
SHA1: 8DF43F2BDE2D9451948FA14B5279969C777A7979


Done!
--------
Tja, was genau kann ich Dir auch nicht sagen. Habe noch Windows-Defender geschlossen, danach neu installiert und alle Inhalte auf dem Desktop gespeichert und die exe. geöffnet und dann ging es!!!

snake30:applaus:

cosinus 03.01.2011 12:27

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

snake30 03.01.2011 13:46

Hier die Auswertung von Malwarebytes,

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5422

Windows 6.0.6000
Internet Explorer 7.0.6000.17037

03.01.2011 13:26:29
mbam-log-2011-01-03 (13-26-29).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|)
Durchsuchte Objekte: 225591
Laufzeit: 52 Minute(n), 7 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

cosinus 03.01.2011 14:28

Zitat:

Datenbank Version: 5422
Du hast Malwarebytes vorher nicht aktualisiert. Bitte updaten und einen Vollscan machen.

snake30 03.01.2011 15:44

Malewarebytes hatte ich eine neue Version installiert. Mach ich aber gleich nochmal!!!

Hier die Auswertung von Super AntiSpyware:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 01/03/2011 at 03:32 PM

Application Version : 4.47.1000

Core Rules Database Version : 6115
Trace Rules Database Version: 3927

Scan type : Complete Scan
Total Scan Time : 01:34:37

Memory items scanned : 651
Memory threats detected : 0
Registry items scanned : 8262
Registry threats detected : 1
File items scanned : 101880
File threats detected : 0

Trojan.Agent/Gen
HKU\S-1-5-21-900959105-676899032-1002690212-1000\Software\MailBlocker

snake30

snake30 03.01.2011 16:41

So jetzt die aktuelle version Malewarebytes:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5447

Windows 6.0.6000
Internet Explorer 7.0.6000.17037

03.01.2011 16:34:56
mbam-log-2011-01-03 (16-34-56).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Durchsuchte Objekte: 226446
Laufzeit: 48 Minute(n), 49 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)
snake30

cosinus 03.01.2011 20:24

Nur ein Überrest. Rechner wieder paletti? :)

snake30 03.01.2011 20:46

Hallo Arne,

den Überrest habe ich in Quarantäne gesetzt, soll ich diesen noch löschen???

Müssen noch weitere Schritte durchgeführt werden, z.B. Festplatte formatieren?

Gruß
snake30

snake30 03.01.2011 20:55

Unter C:\Windows\System32\Tasks habe ich immer noch 66BA574B-1E11-49B8-909C-8cc9E0E8E0153 gefunden.

Wie am Anfang des Threads. Kann ich diesen löschen?

snake30

cosinus 03.01.2011 21:10

Zitat:

den Überrest habe ich in Quarantäne gesetzt, soll ich diesen noch löschen???
Du weißt, was eine Quarantäne ist? Ob da die schädliche Datei drinbleibt oder nicht, das hat keine Auswirkungen. Schädlinge in der Quarantäne können nichts mehr anrichten, sie sind dort isoliert. Du solltest grundsätzlich mit der Quarantäne arbeiten, denn falls der Virenscanner durch einen Fehlalarm was wichtiges löscht, kannst Du notfalls noch über die Quarantäne an die Datei ran.

Zitat:

Müssen noch weitere Schritte durchgeführt werden, z.B. Festplatte formatieren?
Dann hätten wir uns die ganze Analyse hier auch sparen können ;)

Zitat:

Unter C:\Windows\System32\Tasks habe ich immer noch 66BA574B-1E11-49B8-909C-8cc9E0E8E0153 gefunden.
Wie am Anfang des Threads. Kann ich diesen löschen?
Ja lösch mal. Sollte nur ein Überrest sein, beobachte beim nächsten Start ob der nicht doch wieder auftaucht. :rolleyes:

snake30 03.01.2011 21:15

Hallo Arne,

vielen, vielen Dank. :singsing::singsing::singsing:

Werde beim nächsten Start darauf achten.

Wenn ich etwas Spende, bekommst Du das dann oder wird das für alle verrechnet???

Gruß
snake30

cosinus 03.01.2011 21:52

Zitat:

Wenn ich etwas Spende, bekommst Du das dann oder wird das für alle verrechnet???
Wird dazu verwendet, das Board zu finanzieren. :)

Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.


Alle Zeitangaben in WEZ +1. Es ist jetzt 10:54 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55