Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Malware? Neu im Firmennetzwerk (https://www.trojaner-board.de/96716-malware-neu-firmennetzwerk.html)

Damnation 22.03.2011 17:30

Malware? Neu im Firmennetzwerk
 
Hallo,

bin in einer neuen Firma und seit gestern jetzt auch dort im Netzwerk mit meinem Laptop.

Musste dahingehend auch die Laptop Encryption aktivieren (dieses McAffee laptop encryption zeugs, siehe die Logs). Seit gestern meldet mir meine Firewall (ESET), ständig neuen Traffic und frägt, ob ich blockieren oder zulassen will.

Weiß jetzt nicht, ob das am Netzwerk liegt oder ob ich mir tatsächlich was eingefangen habe. Das Netzwerk is voller Viren etc., weil hier einige Workstations ohne aktuelle Scanner sind, weil sie nicht am Netz angeschlossen sind. Per USB-Sticks verbreitet sich das zeug hier dann.

Hab meine Logs angehängt.
Hoffe ihr kömmt mir sagen, ob alles in Ordnung ist.

Danke.

Damnation

cosinus 22.03.2011 20:27

Zitat:

bin in einer neuen Firma und seit gestern jetzt auch dort im Netzwerk mit meinem Laptop.

Musste dahingehend auch die Laptop Encryption aktivieren (dieses McAffee laptop encryption zeugs, siehe die Logs). Seit gestern meldet mir meine Firewall (ESET), ständig neuen Traffic und frägt, ob ich blockieren oder zulassen will.
Wie wär's mal wenn du mal den zuständigen Admin der Firma fragst??
Was heißt "dein" Laptap? Ist das normal, dass jeder sein (verseuchtes) Privatgerät ins Firmennetz anschließen darf? :balla:

Damnation 22.03.2011 21:14

In der Branche, in der ich arbeite, ist das ganz normal.
Firma ist vielleicht auch der falsche Ausdruck. In Forschungsinstituten ist das der Normalfall, dass man sein eigenes Gerät zum Arbeiten mitbringt. Workstations, die für die Benutzung von Geräten benötigt werden, sind natürlich verfügbar. Um die kümmert sich aber keiner und sind nie am Netz angeschlossen. Was zwar gut ist, aber blöd auch, da die Virenscanner nicht aktuell sind...

Einen Admin an sich gibts hier somit also auch nicht. Leider.

Danke

cosinus 23.03.2011 09:13

Zitat:

O1 - Hosts: 127.0.0.1 activate.adobe.com
O1 - Hosts: 127.0.0.1 practivate.adobe.com
O1 - Hosts: 127.0.0.1 ereg.adobe.com
O1 - Hosts: 127.0.0.1 activate.wip3.adobe.com
O1 - Hosts: 127.0.0.1 wip3.adobe.com
O1 - Hosts: 127.0.0.1 3dns-3.adobe.com
O1 - Hosts: 127.0.0.1 3dns-2.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns-2.adobe.com
O1 - Hosts: 127.0.0.1 adobe-dns-3.adobe.com
O1 - Hosts: 127.0.0.1 ereg.wip3.adobe.com
O1 - Hosts: 127.0.0.1 activate-sea.adobe.com
Warum darf dein Rechner sich nicht mit Adobeseiten verbinden?

Damnation 23.03.2011 15:09

Weil mich die ständige Updates von meinen Adobe Produkten(Haupsächlich Photoshop, Illustrator und Acrobat) nerven. Mach das dann immer manuell, wenn ichs benötige. Mehr nicht. So schadet das aber nicht, oder?

cosinus 23.03.2011 16:07

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 17:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{5e5ac71a-0f81-11e0-9556-001fe21c645c}\Shell - "" = AutoRun
O33 - MountPoints2\{5e5ac71a-0f81-11e0-9556-001fe21c645c}\Shell\AutoRun\command - "" = G:\AutoRun.exe
O33 - MountPoints2\{955bf7ca-0e8e-11e0-9d2b-001fe21c645c}\Shell - "" = AutoRun
O33 - MountPoints2\{955bf7ca-0e8e-11e0-9d2b-001fe21c645c}\Shell\AutoRun\command - "" = G:\AutoRun.exe
O33 - MountPoints2\{955bf7d1-0e8e-11e0-9d2b-001fe21c645c}\Shell - "" = AutoRun
O33 - MountPoints2\{955bf7d1-0e8e-11e0-9d2b-001fe21c645c}\Shell\AutoRun\command - "" = H:\AutoRun.exe
O33 - MountPoints2\{955bf827-0e8e-11e0-9d2b-001fe21c645c}\Shell - "" = AutoRun
O33 - MountPoints2\{955bf827-0e8e-11e0-9d2b-001fe21c645c}\Shell\AutoRun\command - "" = G:\AutoRun.exe
O4 - HKLM..\Run: []  File not found
:Commands
[purity]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Damnation 23.03.2011 19:19

Hey,

Danke dir!

Gerade gemacht. Im Anhang das Log.

Welche Malware ist/war das denn?

Wenn man einen USB-Stick anschließt, der auf einer der verseuchten Workstations dran war, erscheint immer eine Meldung wegen einer autorun.inf.

Hat es der auf einen PC geschafft, obwohl ESET eigentlich gesagt hat, dass er die autorun.inf gelöscht hat?

Danke.

Lg Damnation

cosinus 23.03.2011 20:33

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Damnation 24.03.2011 00:07

Hallo,

alles ausgeführt.
nach dem Neustart nach dem Combofix, war aber ewigkeiten die blaue Shell mit der Aussage, dass das Log jetzt erstellt wird offen. Irgendwann ist der PC ausgegangen.
Hab ein Log gefunden (c:\cofi.exe\combofix.txt). Weiß nicht, ob das die richtige jetzt ist.

Welche malware hatte ich denn?

Danke!!!

Damnation

Code:

ComboFix 11-03-23.03 - ZED 23.03.2011  18:18:09.1.2 - x86
Microsoft Windows 7 Ultimate  6.1.7601.1.1252.49.1031.18.2006.1066 [GMT -4:00]
ausgeführt von:: C:\Users\ZED\Desktop\cofi.exe.exe
AV: ESET Smart Security 4.0 *Disabled/Updated* {CB0F8167-5331-BA19-698E-64816B6801A5}
FW: ESET Personal Firewall *Enabled* {F3340042-195E-BB41-42D1-CDB495BB46DE}
SP: ESET Smart Security 4.0 *Disabled/Updated* {706E6083-750B-B597-533E-5FF310EF4B18}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}


((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))


C:\Program Files\ESET\MiNODLogin
C:\Program Files\ESET\MiNODLogin\MiNODLogin.exe
C:\Program Files\ESET\MiNODLogin\MiNODLogin.jar
C:\Program Files\ESET\MiNODLogin\MiNODLoginLib.dll
C:\Program Files\ESET\MiNODLogin\servidores.xml
C:\Windows\TEMP\logishrd\LVPrcInj01.dll


(((((((((((((((((((((((  Dateien erstellt von 2011-02-23 bis 2011-03-23  ))))))))))))))))))))))))))))))


2011-03-23 22:25:01 . 2011-03-23 22:45:26        --------        d-----w-        C:\Users\ZED\AppData\Local\temp
2011-03-23 22:25:01 . 2011-03-23 22:25:01        --------        d-----w-        C:\Users\Default\AppData\Local\temp
2011-03-23 20:32:27 . 2011-03-23 20:32:31        --------        d-----w-        C:\Program Files\CCleaner
2011-03-23 18:13:07 . 2011-03-23 18:13:07        --------        d-----w-        C:\_OTL
2011-03-22 14:14:24 . 2011-02-11 06:54:53        5943120        ----a-w-        C:\ProgramData\Microsoft\Windows Defender\Definition Updates\{BA3395BC-E57D-4ECC-B64A-C145CA475793}\mpengine.dll
2011-03-22 02:56:00 . 2011-03-22 02:57:21        --------        d-----w-        C:\Program Files\ERUNT
2011-03-21 14:41:38 . 2009-07-14 01:15:26        90624        ----a-w-        C:\Windows\system32\Spool\prtprocs\w32x86\HPZPPWN7.DLL
2011-03-21 14:20:54 . 2011-03-21 14:20:54        --------        d-----w-        C:\ProgramData\Endpoint Encryption for PC
2011-03-21 14:17:36 . 2011-03-21 14:17:36        --------        d-----w-        C:\Program Files\SafeBoot Tray Manager
2011-03-21 14:17:25 . 2011-03-21 14:17:25        --------        d-----w-        C:\Program Files\McAfee
2011-03-21 14:16:26 . 2011-03-21 14:16:26        --------        d-----w-        C:\Program Files\Common Files\Wise Installation Wizard
2011-03-19 21:54:42 . 2011-03-21 14:22:06        --------        d-----w-        C:\Program Files\Common Files\DVDVideoSoft
2011-03-19 21:33:55 . 2011-03-19 21:34:09        --------        d--h--w-        C:\Windows\AxInstSV
2011-03-14 23:26:48 . 2011-03-14 23:26:48        135568        ----a-w-        C:\Program Files\Mozilla Firefox\plugins\nppdf32.dll
2011-03-13 11:16:23 . 2011-03-14 13:42:44        365461        ----a-w-        C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Anleitung.exe
2011-03-09 01:39:17 . 2011-02-19 06:30:54        805376        ----a-w-        C:\Windows\system32\FntCache.dll
2011-03-09 01:39:17 . 2011-02-19 06:30:51        1076736        ----a-w-        C:\Windows\system32\DWrite.dll
2011-03-09 01:39:17 . 2011-02-19 06:30:50        739840        ----a-w-        C:\Windows\system32\d2d1.dll
2011-03-09 01:39:16 . 2010-12-23 05:54:17        642048        ----a-w-        C:\Windows\system32\CPFilters.dll
2011-03-09 01:39:16 . 2010-12-23 05:54:17        534528        ----a-w-        C:\Windows\system32\EncDec.dll
2011-03-09 01:39:15 . 2010-12-23 05:54:18        850944        ----a-w-        C:\Windows\system32\sbe.dll
2011-03-09 01:39:15 . 2010-12-23 05:50:23        199680        ----a-w-        C:\Windows\system32\mpg2splt.ax
2011-03-02 15:00:03 . 2011-03-02 15:02:39        --------        d-----w-        C:\AdobeTemp
2011-03-02 14:50:17 . 2011-03-02 14:50:17        --------        d-----w-        C:\Users\ZED\AppData\Roaming\StageManager.BD092818F67280F4B42B04877600987F0111B594.1
2011-02-28 22:21:21 . 2011-02-28 22:21:21        --------        d-----w-        C:\Program Files\Adobe Media Player
2011-02-28 22:19:53 . 2011-03-01 10:41:44        --------        d-----w-        C:\Program Files\Common Files\Adobe AIR
2011-02-28 15:08:05 . 2011-03-23 22:44:11        --------        d-----w-        C:\Program Files\Common Files\Akamai
2011-02-27 15:21:10 . 2011-02-28 22:11:49        --------        d-----w-        C:\Program Files\ThumbView_Lite 1.0
2011-02-26 18:37:23 . 2011-02-26 18:37:23        --------        d-----w-        C:\Program Files\Common Files\Java
2011-02-26 14:00:30 . 2011-02-26 14:00:30        78848        ----a-w-        C:\Windows\KMSEmulator.exe
2011-02-23 21:58:14 . 2011-02-23 21:58:14        --------        d-----w-        C:\Windows\en-US
2011-02-23 21:58:13 . 2011-02-23 21:58:13        --------        d-----w-        C:\Windows\system32\en
2011-02-23 21:58:13 . 2011-02-23 21:58:13        --------        d-----w-        C:\Windows\system32\drivers\UMDF\en-US
2011-02-23 21:58:13 . 2011-02-23 21:58:13        --------        d-----w-        C:\Windows\system32\drivers\en-US
2011-02-23 21:58:13 . 2011-02-23 21:58:13        --------        d-----w-        C:\Windows\system32\0409
2011-02-23 21:58:03 . 2011-02-23 21:58:04        --------        d-----w-        C:\Windows\system32\wbem\en-US
2011-02-23 21:51:50 . 2009-07-13 17:03:50        3584        ----a-w-        C:\Windows\system32\Spool\prtprocs\w32x86\en-US\LXKPTPRC.DLL.mui
2011-02-23 21:11:15 . 2011-02-23 21:11:16        --------        d-----w-        C:\Windows\system32\SPReview
2011-02-23 21:10:02 . 2011-02-23 21:10:02        --------        d-----w-        C:\Windows\system32\EventProviders
2011-02-23 21:06:59 . 2010-11-20 12:21:00        1115136        ----a-w-        C:\Windows\system32\RacEngn.dll
2011-02-23 21:05:59 . 2010-11-20 12:29:12        132992        ----a-w-        C:\Windows\system32\drivers\ataport.sys
2011-02-23 21:04:59 . 2010-11-20 12:21:22        4096        ----a-w-        C:\Windows\system32\msdxm.ocx
2011-02-23 21:03:56 . 2010-11-20 12:18:34        323072        ----a-w-        C:\Windows\system32\drvstore.dll
2011-02-23 21:03:56 . 2010-11-20 12:18:34        257024        ----a-w-        C:\Windows\system32\dpx.dll
2011-02-23 19:15:56 . 2011-01-17 05:47:13        161792        ----a-w-        C:\Windows\system32\d3d10_1.dll
2011-02-23 19:15:56 . 2010-11-20 12:18:25        219136        ----a-w-        C:\Windows\system32\d3d10_1core.dll
2011-02-23 13:31:04 . 2011-01-07 07:46:34        870912        ----a-w-        C:\Windows\system32\XpsPrint.dll
2011-02-23 13:31:04 . 2011-01-07 07:46:34        288256        ----a-w-        C:\Windows\system32\XpsGdiConverter.dll


((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))

2011-02-23 21:16:04 . 2009-07-14 02:05:42        152576        ----a-w-        C:\Windows\system32\msclmd.dll
2011-02-03 05:54:43 . 2011-02-09 08:59:31        219008        ----a-w-        C:\Windows\system32\drivers\dxgmms1.sys
2011-02-02 20:40:23 . 2010-11-29 16:48:32        472808        ----a-w-        C:\Windows\system32\deployJava1.dll
2011-02-02 16:11:20 . 2010-02-09 20:01:23        222080        ------w-        C:\Windows\system32\MpSigStub.exe
2011-01-07 07:45:57 . 2011-02-09 08:59:43        34304        ----a-w-        C:\Windows\system32\atmlib.dll
2011-01-07 06:01:22 . 2011-02-09 08:59:54        1638912        ----a-w-        C:\Windows\system32\mshtml.tlb
2011-01-07 05:43:36 . 2011-02-09 08:59:43        294400        ----a-w-        C:\Windows\system32\atmfd.dll
2011-01-05 05:55:55 . 2011-02-09 08:59:41        428032        ----a-w-        C:\Windows\system32\vbscript.dll
2011-01-05 03:51:01 . 2011-02-09 08:59:25        2330624        ----a-w-        C:\Windows\system32\win32k.sys


((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))


*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt1]
@="{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314ED9-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19:44        94208        ----a-w-        C:\Users\ZED\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt2]
@="{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDA-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19:44        94208        ----a-w-        C:\Users\ZED\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\explorer\shelliconoverlayidentifiers\DropboxExt3]
@="{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}"
[HKEY_CLASSES_ROOT\CLSID\{FB314EDB-A251-47B7-93E1-CDD82E34AF8B}]
2009-12-09 01:19:44        94208        ----a-w-        C:\Users\ZED\AppData\Roaming\Dropbox\bin\DropboxExt.13.dll

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="C:\Program Files\Skype\Phone\Skype.exe" [2011-01-26 16:05:34 15026056]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IgfxTray"="C:\Windows\system32\igfxtray.exe" [2009-08-06 16:15:38 141848]
"HotKeysCmds"="C:\Windows\system32\hkcmd.exe" [2009-08-06 16:15:34 173592]
"Persistence"="C:\Windows\system32\igfxpers.exe" [2009-08-06 16:15:36 150552]
"SoundMAXPnP"="C:\Program Files\Analog Devices\Core\smax4pnp.exe" [2009-05-18 16:28:04 1314816]
"egui"="C:\Program Files\ESET\ESET Smart Security\egui.exe" [2009-11-16 08:03:32 2054360]
"Acrobat Assistant 8.0"="C:\Program Files\Adobe\Acrobat 10.0\Acrobat\Acrotray.exe" [2011-01-30 15:45:14 821144]
"SunJavaUpdateSched"="C:\Program Files\Common Files\Java\Java Update\jusched.exe" [2010-10-29 13:49:28 249064]
"AdobeAAMUpdater-1.0"="C:\Program Files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe" [2010-09-16 19:04:18 497648]
"SafeBootTrayManager"="C:\Program Files\SafeBoot Tray Manager\SbTrayManager.exe" [2009-08-19 13:20:52 69632]
"SafeBootTokenWatcher"="C:\Program Files\McAfee\Endpoint Encryption for PC\SbTokWatch.exe" [2009-11-24 11:44:26 172092]
"Adobe Acrobat Speed Launcher"="C:\Program Files\Adobe\Acrobat 10.0\Acrobat\Acrobat_sl.exe" [2011-01-30 15:45:16 36760]

C:\Users\ZED\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\
Dropbox.lnk - C:\Users\ZED\AppData\Roaming\Dropbox\bin\Dropbox.exe [2010-2-26 21979992]


[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"ConsentPromptBehaviorAdmin"= 5 (0x5)
"ConsentPromptBehaviorUser"= 3 (0x3)
"EnableUIADesktopToggle"= 0 (0x0)

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"aux1"=wdmaud.drv

[HKLM\~\startupfolder\C:^ProgramData^Microsoft^Windows^Start Menu^Programs^Startup^UltraMon.lnk]
path=C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\UltraMon.lnk
backup=C:\Windows\pss\UltraMon.lnk.CommonStartup
backupExtension=.CommonStartup

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Acrobat Speed Launcher]
2011-01-30 15:45:16        36760        ----a-w-        C:\Program Files\Adobe\Acrobat 10.0\Acrobat\acrobat_sl.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2010-10-25 14:13:38        932288        ----a-w-        C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeCS5ServiceManager]
2010-07-22 21:10:47        402432        ----a-w-        C:\Program Files\Common Files\Adobe\CS5ServiceManager\CS5ServiceManager.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BCSSync]
2010-03-13 13:54:26        91520        ----a-w-        C:\Program Files\Microsoft Office\Office14\BCSSync.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechQuickCamRibbon]
2009-10-14 12:36:56        2793304        ----a-w-        C:\Program Files\Logitech\Logitech WebCam Software\LWS.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2010-11-29 16:38:18        421888        ----a-w-        C:\Program Files\QuickTime\QTTask.exe

[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SwitchBoard]
2010-02-19 12:37:14        517096        ----a-w-        C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe

R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 12:16:28 130384]
R2 LENOVO.MICMUTE;Lenovo Microphone Mute;C:\Program Files\LENOVO\HOTKEY\MICMUTE.exe [2010-11-24 15:34:24 45496]
R3 btusbflt;Bluetooth USB Filter;C:\Windows\system32\drivers\btusbflt.sys [2010-08-18 09:53:42 45736]
R3 ggflt;SEMC USB Flash Driver Filter;C:\Windows\system32\DRIVERS\ggflt.sys [2009-04-06 07:13:52 13224]
R3 netw5v32;Intel(R) Wireless WiFi Link 5000-Serie - Adaptertreiber für Windows Vista 32 Bit;C:\Windows\system32\DRIVERS\netw5v32.sys [2009-07-13 22:02:51 4231168]
R3 osppsvc;Office Software Protection Platform;C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE [2010-01-09 20:37:50 4640000]
R3 RdpVideoMiniport;Remote Desktop Video Miniport Driver;C:\Windows\system32\drivers\rdpvideominiport.sys [2010-11-20 10:21:14 15872]
R3 SrvHsfHDA;SrvHsfHDA;C:\Windows\system32\DRIVERS\VSTAZL3.SYS [2009-07-13 22:13:45 207360]
R3 SrvHsfV92;SrvHsfV92;C:\Windows\system32\DRIVERS\VSTDPV3.SYS [2009-07-13 22:13:46 980992]
R3 SrvHsfWinac;SrvHsfWinac;C:\Windows\system32\DRIVERS\VSTCNXT3.SYS [2009-07-13 22:13:45 661504]
R3 SwitchBoard;SwitchBoard;C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe [2010-02-19 12:37:14 517096]
R3 Synth3dVsc;Synth3dVsc;C:\Windows\system32\drivers\synth3dvsc.sys [x]
R3 TsUsbFlt;TsUsbFlt;C:\Windows\system32\drivers\tsusbflt.sys [2010-11-20 10:24:41 52224]
R3 tsusbhub;tsusbhub;C:\Windows\system32\drivers\tsusbhub.sys [x]
R3 VGPU;VGPU;C:\Windows\system32\drivers\rdvgkmd.sys [x]
R3 WatAdminSvc;Windows-Aktivierungstechnologieservice;C:\Windows\system32\Wat\WatAdminSvc.exe [2010-11-29 16:32:35 1343400]
S0 SafeBoot;SafeBoot; [x]
S0 SBAlg;SBAlg; [x]
S0 SbFsLock;SbFsLock; [x]
S1 ehdrv;ehdrv;C:\Windows\system32\DRIVERS\ehdrv.sys [2009-11-16 08:03:36 108792]
S1 lenovo.smi;Lenovo System Interface Driver;C:\Windows\system32\DRIVERS\smiif32.sys [2010-09-07 13:09:06 13680]
S1 RsvLock;RsvLock; [x]
S1 SbFlop;SbFlop; [x]
S1 SbRegFlt;SbRegFlt; [x]
S2 Akamai;Akamai NetSession Interface;C:\Windows\System32\svchost.exe [2009-07-14 01:14:41 20992]
S2 ekrn;ESET Service;C:\Program Files\ESET\ESET Smart Security\ekrn.exe [2009-11-16 08:04:30 735960]
S2 epfwwfp;epfwwfp;C:\Windows\system32\DRIVERS\epfwwfp.sys [2009-11-16 08:06:50 38240]
S2 Lenovo.VIRTSCRLSVC;Lenovo Auto Scroll;C:\Program Files\LENOVO\VIRTSCRL\lvvsst.exe [2010-04-07 13:37:38 93032]
S2 SafeBootClientManager;SafeBoot Client Manager;C:\Program Files\McAfee\Endpoint Encryption for PC\SbClientManager.exe [2009-11-24 11:43:38 380988]
S2 TPHKLOAD;Lenovo Hotkey Client Loader;C:\Program Files\LENOVO\HOTKEY\TPHKLOAD.exe [2010-12-03 09:57:38 99328]
S2 TPHKSVC;Anzeige am Bildschirm;C:\Program Files\LENOVO\HOTKEY\TPHKSVC.exe [2010-12-02 11:55:54 64440]
S2 UltraMonUtility;UltraMon Utility Driver;C:\Program Files\Common Files\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys [2008-11-14 01:11:30 17184]
S3 LenovoRd;LenovoRd;C:\Windows\system32\Drivers\LenovoRd.sys [2009-05-11 08:33:48 88832]
S3 NETwLv32;    Intel(R) Wireless WiFi Link der Serie 5000 Adaptertreiber für Windows Vista 32-Bit;C:\Windows\system32\DRIVERS\NETwLv32.sys [2010-08-16 06:26:30 6637056]
S3 WSDPrintDevice;WSD-Druckunterstützung durch UMB;C:\Windows\system32\DRIVERS\WSDPrint.sys [2009-07-14 00:18:07 17920]


[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
Akamai        REG_MULTI_SZ          Akamai

Inhalt des "geplante Tasks" Ordners


cosinus 24.03.2011 10:06

Ganz duch sind wir noch nicht.

Zitat:

FW: ESET Personal Firewall *Enabled* {F3340042-195E-BB41-42D1-CDB495BB46DE}
Kann ich dir nur von abraten. Kannst du die PFW-Komponente einzeln deinstallieren? Wenn nicht, sollte ESET komplett runter und gegen einen reinen Virenscanner getuscht werden. PFWs sind heute sinnfrei bis kontraproduktiv, die Windows-Firewall ist um Längen besser und sicherer, auch einfacher zu handhaben.

Deinstallier es mal, dann sehen wir weiter.

Damnation 24.03.2011 14:12

Wow. Das hätt ich jetzt nicht erwartet.
Hier im Trojaner Universum hat sich ja einiges geändert. Keine HJT logs mehr, keine Firewalls mehr. :)

einzeln deinstallieren geht nicht, aber werd dann Smart Security neu draufspielen, aber ohne Firewall.

Danke einstweilen. Melde mich dann zurück, wenn alles klappt.

Die Malware ist jetzt beseitigt?
Wie krieg ich das denn jetzt hin, dass ich die autorun.inf Malware, die man hier per USBStick bekommt, nicht mehr kriege?

Danke!

Damnation

cosinus 24.03.2011 15:38

Zitat:

Wie krieg ich das denn jetzt hin, dass ich die autorun.inf Malware, die man hier per USBStick bekommt, nicht mehr kriege?

Lade Dir den Flash Disinfector von sUBs und speichere Flash_Disinfector.exe auf Deinem Desktop ab.
Gehe nun wie folgt vor (Anleitung):
  1. Trenne den Rechner physikalisch vom Netz.
  2. Deaktiviere den Hintergrundwächter deines AVP.
  3. Schließe jetzt alle externe Datenträgeran Deinen Rechner an.
  4. Starte den Flash Disinfector mit einem Doppelklick und folge ggf. den Anweisungen.
  5. Wenn der Scan zuende ist, kannst du das Programm schließen.
  6. Starte Deinen Rechner neu.
Hinweis:
Flash Disinfector desinfiziert all Deine Laufwerke von Autoruninfektionen und erstellt einen versteckten Ordner mit demselben Namen, so dass dein Datenträger in Zukunft vor dieser Infektion geschützt ist.
Während dem Scan wird Dein Desktop kurzfristig verschwinden und dann wiederkommen. Das ist normal.

Damnation 24.03.2011 20:25

Hallo,

hab jetzt nur noch das Antivirus von ESET drauf.

Dann hoff ich mal, dass ich geschützt bin.

USB Stick hab ich auch bereinigt. Desktop ist aber nicht kurz verschwunden, wie in der anleitung beschrieben. Bin mir also nicht sicher, ob das funktioniert hat...

Danke vielmals für deine Hilfe, Cosinus.

Lg Damnation

cosinus 24.03.2011 21:02

Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html

Damnation 24.03.2011 21:12

Code:

2011/03/24 16:08:15.0324 5656        TDSS rootkit removing tool 2.4.21.0 Mar 10 2011 12:26:28
2011/03/24 16:08:15.0386 5656        ================================================================================
2011/03/24 16:08:15.0386 5656        SystemInfo:
2011/03/24 16:08:15.0386 5656       
2011/03/24 16:08:15.0386 5656        OS Version: 6.1.7601 ServicePack: 1.0
2011/03/24 16:08:15.0386 5656        Product type: Workstation
2011/03/24 16:08:15.0386 5656        ComputerName: LENNO
2011/03/24 16:08:15.0386 5656        UserName: ZED
2011/03/24 16:08:15.0386 5656        Windows directory: C:\Windows
2011/03/24 16:08:15.0386 5656        System windows directory: C:\Windows
2011/03/24 16:08:15.0386 5656        Processor architecture: Intel x86
2011/03/24 16:08:15.0386 5656        Number of processors: 2
2011/03/24 16:08:15.0386 5656        Page size: 0x1000
2011/03/24 16:08:15.0386 5656        Boot type: Normal boot
2011/03/24 16:08:15.0386 5656        ================================================================================
2011/03/24 16:08:15.0792 5656        Initialize success
2011/03/24 16:08:18.0944 4608        ================================================================================
2011/03/24 16:08:18.0944 4608        Scan started
2011/03/24 16:08:18.0944 4608        Mode: Manual;
2011/03/24 16:08:18.0944 4608        ================================================================================
2011/03/24 16:08:24.0570 4608        ================================================================================
2011/03/24 16:08:24.0570 4608        Scan finished
2011/03/24 16:08:24.0570 4608        ================================================================================

Gerade meinen USB Stick gescannt:

G:\VEROVALA\nebih.exe - Variante von Win32/Bflient.P Wurm
G:\RESTORE\k-1-3542-4232123213-7676767-8888886\RanDll.exe - Win32/AutoRun.Agent.LG Wurm
G:\9g86.exe - Win32/PSW.OnLineGames.NNU Trojaner
G:\autorun.inf - INF/Autorun Virus
G:\desktop.dll - Win32/AutoRun.COB Wurm

5 Meldungen. Ich nehm mal an, dass das Autorun Removal tool nicht funktioniert hat?

Danke

Damnation 24.03.2011 21:23

Hab gerade nochmal neugescannt und desinfiziert und jetzt sind die 5 genannten Sachen aber weg.

Dennoch. Das Autorun disinfection tool scheint nicht so zu funktionieren, wie es in der anleitung beschrieben ist.
Ich klick doppelt drauf, dann werd ich gefragt, ob ichs als Admin ausführen will. Dann erscheint kurz die Sanduhr am mauszeiger und dann wars das...

cosinus 24.03.2011 22:09

Hast du die Tools per Rechtsklick als Admin ausgeführt? Sieht so aus, als wenn du es nicht getan hättest. Würde erklären warum der FlashDisinfector nicht funktionierte und warum das Log vom TDSS-Killer so kurz ist. Bitte prüfen und ggf. wiederholen.

Damnation 24.03.2011 22:39

Hab den TDSS Killer und den FlashDisinfector beide nochmal als Admin ausgeführt (wird aber eh glaub ich automatisch gemacht, weil dieses Schildsymbol im Desktopsymbol zu sehen ist).

Unveränderter Ausgang. TDSS Log sieht gleich aus. Flashdisinfector macht auch nicht mehr, als vorher.

cosinus 24.03.2011 22:50

*hmpf*

Dann mach so weiter:

Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur wenige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

Damnation 24.03.2011 23:32

Kann das OSAM nicht runterladen. Zeigt mir immer einen Fehler, dass die Quelldatei nicht gelesen werden kann.

Hier mal der Gmer Log:

Code:

GMER 1.0.15.15570 - hxxp://www.gmer.net
Rootkit scan 2011-03-24 18:24:34
Windows 6.1.7601 Service Pack 1 Harddisk0\DR0 -> \Device\Ide\IAAStorageDevice-0 WDC_WD50 rev.01.0
Running: g2m3e4r.exe; Driver: C:\Users\ZED\AppData\Local\Temp\fgtdapod.sys


---- Kernel code sections - GMER 1.0.15 ----

.text          ntkrnlpa.exe!ZwSaveKey + 13C1                                                                                              82C4D339 1 Byte  [06]
.text          ntkrnlpa.exe!KiDispatchInterrupt + 5A2                                                                                      82C86D52 19 Bytes  [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3}
?              C:\Windows\System32\Drivers\SafeBoot.sys                                                                                    Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.

---- User code sections - GMER 1.0.15 ----

.text          C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe[2704] kernel32.dll!SetUnhandledExceptionFilter                          77013D01 4 Bytes  [C2, 04, 00, 00]

---- User IAT/EAT - GMER 1.0.15 ----

IAT            C:\Program Files\Lenovo\System Update\SUService.exe[5052] @ C:\Windows\system32\SHLWAPI.dll [KERNEL32.dll!GetProcAddress]  [7536FFF6] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\Program Files\Lenovo\System Update\SUService.exe[5052] @ C:\Windows\system32\GDI32.dll [KERNEL32.dll!GetProcAddress]    [7536FFF6] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\Program Files\Lenovo\System Update\SUService.exe[5052] @ C:\Windows\system32\USER32.dll [KERNEL32.dll!GetProcAddress]    [7536FFF6] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\Program Files\Lenovo\System Update\SUService.exe[5052] @ C:\Windows\system32\ADVAPI32.dll [KERNEL32.dll!GetProcAddress]  [7536FFF6] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\Program Files\Lenovo\System Update\SUService.exe[5052] @ C:\Windows\system32\WININET.dll [KERNEL32.dll!GetProcAddress]  [7536FFF6] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)
IAT            C:\Program Files\Lenovo\System Update\SUService.exe[5052] @ C:\Windows\system32\CRYPT32.dll [KERNEL32.dll!GetProcAddress]  [7536FFF6] C:\Windows\system32\apphelp.dll (Clientbibliothek für Anwendungskompatibilität/Microsoft Corporation)

---- Devices - GMER 1.0.15 ----

AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0                                                                                    Wdf01000.sys (Kernelmodustreiber-Frameworklaufzeit/Microsoft Corporation)
AttachedDevice  \Driver\kbdclass \Device\KeyboardClass1                                                                                    Wdf01000.sys (Kernelmodustreiber-Frameworklaufzeit/Microsoft Corporation)

Device          \Driver\ACPI_HAL \Device\00000050                                                                                          halmacpi.dll (Hardware Abstraction Layer DLL/Microsoft Corporation)

AttachedDevice  \Driver\volmgr \Device\HarddiskVolume1                                                                                      fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume2                                                                                      fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume3                                                                                      fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume4                                                                                      fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \Driver\volmgr \Device\HarddiskVolume5                                                                                      fvevol.sys (BitLocker Drive Encryption Driver/Microsoft Corporation)
AttachedDevice  \FileSystem\fastfat \Fat                                                                                                    fltmgr.sys (Microsoft Dateisystem-Filter-Manager/Microsoft Corporation)

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\002269c5db1d                                               
Reg            HKLM\SYSTEM\CurrentControlSet\services\BTHPORT\Parameters\Keys\002269c5db1d@001fe49bd549                                    0x1E 0x06 0xB7 0x70 ...
Reg            HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\002269c5db1d (not active ControlSet)                           
Reg            HKLM\SYSTEM\ControlSet002\services\BTHPORT\Parameters\Keys\002269c5db1d@001fe49bd549                                        0x1E 0x06 0xB7 0x70 ...

---- EOF - GMER 1.0.15 ----

Danke

MBRcheck sagt mir:
Found non-standard or infected MBR. enter Y for more options or N for exit. Hab jetzt mal N gedrückt.

Hier das Log:
Code:

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:                       
Windows Version:                Windows 7 Ultimate Edition
Windows Information:                Service Pack 1 (build 7601), 32-bit
Base Board Manufacturer:        LENOVO
BIOS Manufacturer:                LENOVO
System Manufacturer:                LENOVO
System Product Name:                77333GG
Logical Drives Mask:                0x0000007c

Kernel Drivers (total 212):
  0x82C0F000 \SystemRoot\system32\ntkrnlpa.exe
  0x83021000 \SystemRoot\system32\halmacpi.dll
  0x80BA8000 \SystemRoot\system32\kdcom.dll
  0x83222000 \SystemRoot\system32\mcupdate_GenuineIntel.dll
  0x832A7000 \SystemRoot\system32\PSHED.dll
  0x832B8000 \SystemRoot\system32\BOOTVID.dll
  0x832C0000 \SystemRoot\system32\CLFS.SYS
  0x83302000 \SystemRoot\system32\CI.dll
  0x88C27000 \SystemRoot\system32\drivers\Wdf01000.sys
  0x88C98000 \SystemRoot\system32\drivers\WDFLDR.SYS
  0x88CA6000 \SystemRoot\system32\drivers\ACPI.sys
  0x88CEE000 \SystemRoot\system32\drivers\WMILIB.SYS
  0x88CF7000 \SystemRoot\system32\drivers\msisadrv.sys
  0x88CFF000 \SystemRoot\system32\drivers\pci.sys
  0x88D29000 \SystemRoot\system32\drivers\vdrvroot.sys
  0x88D34000 \SystemRoot\System32\drivers\partmgr.sys
  0x88D45000 \SystemRoot\system32\DRIVERS\compbatt.sys
  0x88D4D000 \SystemRoot\system32\DRIVERS\BATTC.SYS
  0x88D58000 \SystemRoot\system32\drivers\volmgr.sys
  0x88D68000 \SystemRoot\System32\drivers\volmgrx.sys
  0x88DB3000 \SystemRoot\system32\drivers\intelide.sys
  0x88DBA000 \SystemRoot\system32\drivers\PCIIDEX.SYS
  0x88DC8000 \SystemRoot\system32\DRIVERS\pcmcia.sys
  0x88C00000 \SystemRoot\System32\drivers\mountmgr.sys
  0x833AD000 \SystemRoot\system32\drivers\vmbus.sys
  0x833D7000 \SystemRoot\system32\drivers\winhv.sys
  0x88E15000 \SystemRoot\system32\DRIVERS\iaStor.sys
  0x88EEF000 \SystemRoot\system32\drivers\atapi.sys
  0x88EF8000 \SystemRoot\system32\drivers\ataport.SYS
  0x88F1B000 \SystemRoot\system32\drivers\msahci.sys
  0x88F25000 \SystemRoot\system32\drivers\amdxata.sys
  0x88F2E000 \SystemRoot\System32\Drivers\SBAlg.sys
  0x88F39000 \SystemRoot\system32\drivers\fltmgr.sys
  0x88F6D000 \SystemRoot\system32\drivers\fileinfo.sys
  0x88F7E000 \SystemRoot\System32\Drivers\SbFsLock.sys
  0x89001000 \SystemRoot\System32\Drivers\Ntfs.sys
  0x89130000 \SystemRoot\System32\Drivers\msrpc.sys
  0x8915B000 \SystemRoot\System32\Drivers\ksecdd.sys
  0x8916E000 \SystemRoot\System32\Drivers\cng.sys
  0x891CB000 \SystemRoot\System32\drivers\pcw.sys
  0x891D9000 \SystemRoot\System32\Drivers\Fs_Rec.sys
  0x89224000 \SystemRoot\system32\drivers\ndis.sys
  0x892DB000 \SystemRoot\system32\drivers\NETIO.SYS
  0x89319000 \SystemRoot\System32\Drivers\ksecpkg.sys
  0x89405000 \SystemRoot\System32\drivers\tcpip.sys
  0x8954F000 \SystemRoot\System32\drivers\fwpkclnt.sys
  0x89580000 \SystemRoot\system32\drivers\vmstorfl.sys
  0x89589000 \SystemRoot\system32\drivers\volsnap.sys
  0x895C8000 \SystemRoot\System32\Drivers\spldr.sys
  0x895D0000 \SystemRoot\System32\Drivers\SafeBoot.sys
  0x8933E000 \SystemRoot\System32\drivers\rdyboost.sys
  0x895E9000 \SystemRoot\System32\Drivers\mup.sys
  0x8936B000 \SystemRoot\System32\drivers\hwpolicy.sys
  0x89373000 \SystemRoot\System32\DRIVERS\fvevol.sys
  0x893A5000 \SystemRoot\system32\DRIVERS\disk.sys
  0x893B6000 \SystemRoot\system32\DRIVERS\CLASSPNP.SYS
  0x8DAFC000 \SystemRoot\system32\drivers\cdrom.sys
  0x8DB1B000 \SystemRoot\System32\Drivers\Null.SYS
  0x8DB22000 \SystemRoot\System32\Drivers\Beep.SYS
  0x8DB29000 \SystemRoot\system32\DRIVERS\ehdrv.sys
  0x8DB48000 \SystemRoot\System32\drivers\vga.sys
  0x8DB54000 \SystemRoot\System32\drivers\VIDEOPRT.SYS
  0x8DB75000 \SystemRoot\System32\drivers\watchdog.sys
  0x8DB82000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
  0x8DB8A000 \SystemRoot\system32\drivers\rdpencdd.sys
  0x8DB92000 \SystemRoot\system32\drivers\rdprefmp.sys
  0x8DB9A000 \SystemRoot\System32\Drivers\Msfs.SYS
  0x8DBA5000 \SystemRoot\System32\Drivers\Npfs.SYS
  0x8DBB3000 \SystemRoot\system32\DRIVERS\tdx.sys
  0x8DBCA000 \SystemRoot\system32\DRIVERS\TDI.SYS
  0x88F80000 \SystemRoot\system32\drivers\afd.sys
  0x8F00E000 \SystemRoot\System32\DRIVERS\netbt.sys
  0x8F040000 \SystemRoot\system32\DRIVERS\wfplwf.sys
  0x8F047000 \SystemRoot\system32\DRIVERS\pacer.sys
  0x8F066000 \SystemRoot\system32\DRIVERS\netbios.sys
  0x8F074000 \SystemRoot\system32\DRIVERS\wanarp.sys
  0x8F087000 \SystemRoot\system32\drivers\termdd.sys
  0x8F098000 \SystemRoot\System32\Drivers\SbRegFlt.SYS
  0x8F09F000 \SystemRoot\System32\Drivers\SbFlop.SYS
  0x8F0A8000 \SystemRoot\System32\Drivers\RsvLock.SYS
  0x8F0B1000 \SystemRoot\system32\DRIVERS\rdbss.sys
  0x8F0F2000 \SystemRoot\system32\drivers\nsiproxy.sys
  0x8F0FC000 \SystemRoot\system32\drivers\mssmbios.sys
  0x8F106000 \SystemRoot\system32\DRIVERS\smiif32.sys
  0x8F108000 \SystemRoot\System32\drivers\discache.sys
  0x8F114000 \SystemRoot\system32\drivers\csc.sys
  0x8F178000 \SystemRoot\System32\Drivers\dfsc.sys
  0x8F190000 \SystemRoot\system32\DRIVERS\blbdrive.sys
  0x8F19E000 \SystemRoot\system32\DRIVERS\tunnel.sys
  0x8F1BF000 \SystemRoot\system32\DRIVERS\intelppm.sys
  0x90201000 \SystemRoot\system32\DRIVERS\igdkmd32.sys
  0x90705000 \SystemRoot\System32\drivers\dxgkrnl.sys
  0x907BC000 \SystemRoot\System32\drivers\dxgmms1.sys
  0x8EC13000 \SystemRoot\system32\DRIVERS\e1e6032.sys
  0x8EC4B000 \SystemRoot\system32\DRIVERS\usbuhci.sys
  0x8EC56000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
  0x8ECA1000 \SystemRoot\system32\DRIVERS\usbehci.sys
  0x8ECB0000 \SystemRoot\system32\drivers\HDAudBus.sys
  0x91E0C000 \SystemRoot\system32\DRIVERS\NETwLv32.sys
  0x9246B000 \SystemRoot\system32\drivers\1394ohci.sys
  0x92498000 \SystemRoot\system32\drivers\i8042prt.sys
  0x924B0000 \SystemRoot\system32\drivers\kbdclass.sys
  0x924BD000 \SystemRoot\system32\DRIVERS\SynTP.sys
  0x924F8000 \SystemRoot\system32\DRIVERS\USBD.SYS
  0x924FA000 \SystemRoot\system32\drivers\mouclass.sys
  0x92507000 \SystemRoot\system32\drivers\tpm.sys
  0x92513000 \SystemRoot\system32\DRIVERS\CmBatt.sys
  0x92517000 \SystemRoot\system32\DRIVERS\ibmpmdrv.sys
  0x9251C000 \SystemRoot\system32\drivers\wmiacpi.sys
  0x92525000 \SystemRoot\system32\drivers\CompositeBus.sys
  0x92532000 \SystemRoot\system32\DRIVERS\AgileVpn.sys
  0x92544000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
  0x9255C000 \SystemRoot\system32\DRIVERS\ndistapi.sys
  0x92567000 \SystemRoot\system32\DRIVERS\ndiswan.sys
  0x92589000 \SystemRoot\system32\DRIVERS\raspppoe.sys
  0x925A1000 \SystemRoot\system32\DRIVERS\raspptp.sys
  0x925B8000 \SystemRoot\system32\DRIVERS\rassstp.sys
  0x925CF000 \SystemRoot\system32\DRIVERS\rdpbus.sys
  0x925D9000 \SystemRoot\system32\DRIVERS\psadd.sys
  0x925DF000 \SystemRoot\system32\drivers\swenum.sys
  0x8ECCF000 \SystemRoot\system32\drivers\ks.sys
  0x925E1000 \SystemRoot\system32\DRIVERS\umbus.sys
  0x8ED03000 \SystemRoot\system32\drivers\usbhub.sys
  0x925EF000 \SystemRoot\System32\Drivers\NDProxy.SYS
  0x8ED47000 \SystemRoot\system32\drivers\ADIHdAud.sys
  0x8EDAA000 \SystemRoot\system32\drivers\portcls.sys
  0x8EDD9000 \SystemRoot\system32\drivers\drmk.sys
  0x97438000 \SystemRoot\system32\DRIVERS\HSXHWAZL.sys
  0x97475000 \SystemRoot\system32\DRIVERS\HSX_DPV.sys
  0x97600000 \SystemRoot\system32\DRIVERS\HSX_CNXT.sys
  0x976B4000 \SystemRoot\system32\drivers\modem.sys
  0x82060000 \SystemRoot\System32\win32k.sys
  0x976C1000 \SystemRoot\System32\drivers\Dxapi.sys
  0x976CB000 \SystemRoot\System32\Drivers\crashdmp.sys
  0x976D8000 \SystemRoot\System32\Drivers\dump_iaStor.sys
  0x977B2000 \SystemRoot\System32\Drivers\dump_SbHiber.sys
  0x977B3000 \SystemRoot\System32\Drivers\dump_dumpfve.sys
  0x977C4000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS
  0x977DB000 \SystemRoot\system32\DRIVERS\monitor.sys
  0x822C0000 \SystemRoot\System32\TSDDD.dll
  0x977E6000 \SystemRoot\System32\Drivers\LenovoRd.sys
  0x97578000 \SystemRoot\System32\Drivers\SMCLIB.SYS
  0x97583000 \SystemRoot\System32\DRIVERS\scfilter.sys
  0x822F0000 \SystemRoot\System32\cdd.dll
  0x82310000 \SystemRoot\System32\ATMFD.DLL
  0x9758F000 \SystemRoot\system32\drivers\luafv.sys
  0x8DA00000 \SystemRoot\system32\DRIVERS\eamonm.sys
  0x975AA000 \SystemRoot\system32\drivers\WudfPf.sys
  0x975C4000 \SystemRoot\system32\drivers\WinUSB.sys
  0x975CD000 \SystemRoot\system32\DRIVERS\WUDFRd.sys
  0x975EE000 \SystemRoot\system32\DRIVERS\lltdio.sys
  0x8DAA6000 \SystemRoot\system32\DRIVERS\nwifi.sys
  0x97400000 \SystemRoot\system32\DRIVERS\ndisuio.sys
  0x97410000 \SystemRoot\system32\DRIVERS\rspndr.sys
  0x8F1D1000 \SystemRoot\System32\Drivers\fastfat.SYS
  0x98C03000 \SystemRoot\system32\drivers\HTTP.sys
  0x98C88000 \SystemRoot\system32\DRIVERS\bowser.sys
  0x98CA1000 \SystemRoot\System32\drivers\mpsdrv.sys
  0x98CB3000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
  0x98CD6000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys
  0x98D11000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys
  0x98D44000 \SystemRoot\system32\DRIVERS\epfwwfpr.sys
  0x98D5D000 \SystemRoot\system32\DRIVERS\mdmxsdk.sys
  0x98D61000 \SystemRoot\system32\drivers\peauth.sys
  0x98D2C000 \SystemRoot\System32\Drivers\secdrv.SYS
  0x8DBD6000 \SystemRoot\System32\DRIVERS\srvnet.sys
  0x980A8000 \SystemRoot\System32\drivers\tcpipreg.sys
  0x980B5000 \??\C:\Program Files\Common Files\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys
  0x980B8000 \SystemRoot\system32\DRIVERS\xaudio.sys
  0x980C0000 \SystemRoot\System32\DRIVERS\srv2.sys
  0x9810F000 \SystemRoot\System32\DRIVERS\srv.sys
  0x98160000 \SystemRoot\system32\DRIVERS\LVPr2Mon.sys
  0x98165000 \SystemRoot\system32\DRIVERS\WSDPrint.sys
  0x77190000 \Windows\System32\ntdll.dll
  0x47A20000 \Windows\System32\smss.exe
  0x773D0000 \Windows\System32\apisetschema.dll
  0x00FA0000 \Windows\System32\autochk.exe
  0x773A0000 \Windows\System32\sechost.dll
  0x77390000 \Windows\System32\nsi.dll
  0x772F0000 \Windows\System32\usp10.dll
  0x770E0000 \Windows\System32\rpcrt4.dll
  0x772E0000 \Windows\System32\lpk.dll
  0x76490000 \Windows\System32\shell32.dll
  0x76290000 \Windows\System32\iertutil.dll
  0x76240000 \Windows\System32\Wldap32.dll
  0x76140000 \Windows\System32\wininet.dll
  0x760A0000 \Windows\System32\advapi32.dll
  0x75FD0000 \Windows\System32\msctf.dll
  0x75F70000 \Windows\System32\difxapi.dll
  0x75EE0000 \Windows\System32\oleaut32.dll
  0x75E50000 \Windows\System32\clbcatq.dll
  0x75CF0000 \Windows\System32\ole32.dll
  0x75C20000 \Windows\System32\user32.dll
  0x75BD0000 \Windows\System32\gdi32.dll
  0x772D0000 \Windows\System32\normaliz.dll
  0x75AF0000 \Windows\System32\kernel32.dll
  0x75A90000 \Windows\System32\shlwapi.dll
  0x75A60000 \Windows\System32\imagehlp.dll
  0x75920000 \Windows\System32\urlmon.dll
  0x758E0000 \Windows\System32\ws2_32.dll
  0x75740000 \Windows\System32\setupapi.dll
  0x75720000 \Windows\System32\imm32.dll
  0x75670000 \Windows\System32\msvcrt.dll
  0x755F0000 \Windows\System32\comdlg32.dll
  0x755E0000 \Windows\System32\psapi.dll
  0x755B0000 \Windows\System32\cfgmgr32.dll
  0x75520000 \Windows\System32\comctl32.dll
  0x75400000 \Windows\System32\crypt32.dll
  0x753D0000 \Windows\System32\wintrust.dll
  0x753B0000 \Windows\System32\devobj.dll
  0x75360000 \Windows\System32\KernelBase.dll
  0x75350000 \Windows\System32\msasn1.dll

Processes (total 78):
      0 System Idle Process
      4 System
    312 C:\Windows\System32\smss.exe
    412 csrss.exe
    464 C:\Windows\System32\wininit.exe
    476 csrss.exe
    528 C:\Windows\System32\services.exe
    544 C:\Windows\System32\lsass.exe
    552 C:\Windows\System32\lsm.exe
    628 C:\Windows\System32\winlogon.exe
    716 C:\Windows\System32\svchost.exe
    776 C:\Windows\System32\ibmpmsvc.exe
    832 C:\Windows\System32\svchost.exe
    896 C:\Windows\System32\svchost.exe
    972 C:\Windows\System32\svchost.exe
    1028 C:\Windows\System32\svchost.exe
    1100 C:\Windows\System32\audiodg.exe
    1184 C:\Windows\System32\svchost.exe
    1320 WUDFHost.exe
    1416 C:\Windows\System32\svchost.exe
    1504 C:\Windows\System32\wlanext.exe
    1512 C:\Windows\System32\conhost.exe
    1588 C:\Windows\System32\spoolsv.exe
    1644 C:\Windows\System32\svchost.exe
    1676 C:\Windows\System32\svchost.exe
    1760 C:\Program Files\McAfee\Endpoint Encryption for PC\SbClientManager.exe
    1788 C:\Program Files\Lenovo\HOTKEY\tphkload.exe
    1808 C:\Program Files\Lenovo\HOTKEY\TPHKSVC.exe
    1852 C:\Windows\System32\AEADISRV.EXE
    1876 C:\Windows\System32\svchost.exe
    1932 C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
    2016 C:\Program Files\Lenovo\VIRTSCRL\lvvsst.exe
    112 C:\Program Files\Common Files\logishrd\LVMVFM\LVPrcSrv.exe
    340 C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
    848 C:\Windows\System32\svchost.exe
    1668 C:\Windows\System32\drivers\XAudio.exe
    1904 C:\Program Files\Intel\WiFi\bin\EvtEng.exe
    2604 unsecapp.exe
    2760 WmiPrvSE.exe
    2772 WUDFHost.exe
    3116 C:\Windows\System32\taskhost.exe
    3180 C:\PROGRA~1\Lenovo\VIRTSCRL\virtscrl.exe
    3248 C:\Windows\System32\dwm.exe
    3280 C:\Program Files\Lenovo\HOTKEY\TPOSDSVC.exe
    3328 C:\Windows\explorer.exe
    3364 C:\Program Files\Lenovo\HOTKEY\TPONSCR.exe
    3376 C:\Program Files\Lenovo\ZOOM\TpScrex.exe
    3492 C:\Windows\System32\igfxtray.exe
    3508 C:\Windows\System32\hkcmd.exe
    3524 C:\Windows\System32\igfxpers.exe
    3576 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe
    3608 C:\Program Files\Analog Devices\Core\smax4pnp.exe
    3636 C:\Windows\System32\igfxsrvc.exe
    3676 C:\Program Files\Adobe\Acrobat 10.0\Acrobat\acrotray.exe
    3708 C:\Program Files\Common Files\Java\Java Update\jusched.exe
    3756 C:\Program Files\SafeBoot Tray Manager\SbTrayManager.exe
    3792 C:\Program Files\McAfee\Endpoint Encryption for PC\SbTokWatch.exe
    3848 C:\Program Files\Synaptics\SynTP\SynTPLpr.exe
    3992 C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe
    4032 C:\Program Files\Skype\Phone\Skype.exe
    4092 C:\Program Files\Synaptics\SynTP\SynTPHelper.exe
    2220 C:\Users\ZED\AppData\Roaming\Dropbox\bin\Dropbox.exe
    3276 C:\Program Files\Skype\Plugin Manager\skypePM.exe
    3324 C:\Windows\System32\SearchIndexer.exe
    4064 C:\Program Files\Windows Media Player\wmpnetwk.exe
    860 C:\Windows\System32\svchost.exe
    4564 C:\Program Files\Lenovo\System Update\SUService.exe
    4744 C:\Windows\System32\svchost.exe
    5268 C:\Program Files\Mozilla Firefox\firefox.exe
    5628 C:\Program Files\Mozilla Firefox\plugin-container.exe
    5904 C:\Windows\servicing\TrustedInstaller.exe
    5756 C:\Windows\System32\dllhost.exe
    952 C:\Windows\System32\SearchProtocolHost.exe
    1892 C:\Windows\System32\SearchFilterHost.exe
    5148 dllhost.exe
    5076 dllhost.exe
    5176 C:\Users\ZED\Desktop\MBRCheck.exe
    5012 C:\Windows\System32\conhost.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000005`9b800000  (NTFS)
\\.\D: --> \\.\PhysicalDrive0 at offset 0x00000014`74d00000  (NTFS)
\\.\F: --> \\.\PhysicalDrive0 at offset 0x00000036`cd600000  (NTFS)

PhysicalDrive0 Model Number: WDCWD5000BEVT-00ZAT0, Rev: 01.01A01

      Size  Device Name          MBR Status
  --------------------------------------------
    465 GB  \\.\PhysicalDrive0  Unknown MBR code
            SHA1: 13FE1A47F7B13946BC59202B8F5D7055B62052F3


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

Done!


cosinus 25.03.2011 00:32

Für OSAM musst du McAfee deaktivieren!

Damnation 25.03.2011 02:34

Ahh. Danke. Das erklärts ;)

Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 21:31:18 on 24.03.2011

OS: Windows 7 Ultimate Edition Service Pack 1 (Build 7601), 32-bit
Default Browser: Mozilla Corporation Firefox 4.0

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"PROSet Tools" - "Intel(R) Corporation" - C:\Program Files\Intel\WiFi\bin\iproset.cpl
"QuickTime" - "Apple Inc." - C:\Program Files\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"@%SystemRoot%\system32\drivers\tsusbhub.sys,-1" (tsusbhub) - ? - C:\Windows\System32\drivers\tsusbhub.sys  (File not found)
"adfs" (adfs) - ? - C:\Windows\system32\drivers\adfs.sys  (File not found)
"catchme" (catchme) - ? - C:\Users\ZED\AppData\Local\Temp\catchme.sys  (File not found)
"Huawei DataCard USB Modem and USB Serial" (hwdatacard) - ? - C:\Windows\System32\DRIVERS\ewusbmdm.sys  (File not found)
"RsvLock" (RsvLock) - "McAfee, Inc." - C:\Windows\system32\drivers\RsvLock.sys
"SafeBoot" (SafeBoot) - "McAfee, Inc." - C:\Windows\system32\drivers\SafeBoot.sys  (File is exclusively opened, access blocked)
"SBAlg" (SBAlg) - "SafeBoot N.V." - C:\Windows\system32\drivers\SBAlg.sys
"SbFlop" (SbFlop) - "McAfee, Inc." - C:\Windows\system32\drivers\SbFlop.sys
"SbFsLock" (SbFsLock) - "McAfee, Inc." - C:\Windows\system32\drivers\SbFsLock.sys
"SbRegFlt" (SbRegFlt) - "McAfee, Inc." - C:\Windows\system32\drivers\SbRegFlt.sys
"Synth3dVsc" (Synth3dVsc) - ? - C:\Windows\System32\drivers\synth3dvsc.sys  (File not found)
"UltraMon Utility Driver" (UltraMonUtility) - "Realtime Soft Ltd" - C:\Program Files\Common Files\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys
"VGPU" (VGPU) - ? - C:\Windows\System32\drivers\rdvgkmd.sys  (File not found)

[Explorer]
-----( HKCU\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{FB314ED9-A251-47B7-93E1-CDD82E34AF8B} "DropboxExt" - ? -  (File not found | COM-object registry key not found)
{FB314EDA-A251-47B7-93E1-CDD82E34AF8B} "DropboxExt" - ? -  (File not found | COM-object registry key not found)
{FB314EDB-A251-47B7-93E1-CDD82E34AF8B} "DropboxExt" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{807573E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\OFFICE14\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
{FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} "IEProtocolHandler Class" - "Skype Technologies" - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )-----
{AEB6717E-7E19-11d0-97EE-00C04FD91972} "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{B089FE88-FB52-11D3-BDF1-0050DA34150D} "ESET Smart Security - Context Menu Shell Extension" - "ESET" - C:\Program Files\ESET\ESET NOD32 Antivirus\shellExt.dll
{3B52CC4A-19E9-43F5-A626-F89267A5E43F} "ThumbExtractor Class" - ? - C:\Program Files\ThumbView_Lite 1.0\ThumbView_Lite.dll  (File not found)

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
<binary data> "Adobe PDF" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
<binary data> "{C840E246-6B95-475E-9BD7-CAA1C7ECA9F2}" - ? -  (File not found | COM-object registry key not found)
-----( HKCU\Software\Microsoft\Internet Explorer\URLSearchHooks )-----
{c840e246-6b95-475e-9bd7-caa1c7eca9f2} "{c840e246-6b95-475e-9bd7-caa1c7eca9f2}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\npjpi160_24.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{E2883E8F-472F-4FB0-9522-AC9BF37916A7} "{E2883E8F-472F-4FB0-9522-AC9BF37916A7}" - ? -  (File not found | COM-object registry key not found) / hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
{48E73304-E1D6-4330-914C-F5F514E3486C} "ClsidExtension" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office14\ONBttnIE.dll
{FFFDC614-B694-4AE6-AB38-5D6374584B52} "Verknüpfte &OneNote-Notizen" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office14\ONBttnIELinkedNotes.dll
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar )-----
<binary data> "Adobe PDF" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{AE7CD045-E861-484f-8273-0445EE161910} "Adobe PDF Conversion Toolbar Helper" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{bf00e119-21a3-4fd1-b178-3b8537e75c92} "IeMonitorBho Class" - "Megaupload Limited" - C:\Program Files\Megaupload\Mega Manager\MegaIEMn.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2ssv.dll
{B4F3A835-0E21-4959-BA22-42B3008E02FF} "Office Document Cache Handler" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office14\URLREDIR.DLL
{F4971EE7-DAA0-4053-9964-665D8EE6A077} "SmartSelect Class" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll

[Logon]
-----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\Users\ZED\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
"Dropbox.lnk" - ? - C:\Users\ZED\AppData\Roaming\Dropbox\bin\Dropbox.exe  (Shortcut exists | File exists)
-----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"Anleitung.exe" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\Anleitung.exe
"desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"Skype" - "Skype Technologies S.A." - "C:\Program Files\Skype\Phone\Skype.exe" /nosplash /minimized
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Acrobat Assistant 8.0" - "Adobe Systems Inc." - "C:\Program Files\Adobe\Acrobat 10.0\Acrobat\Acrotray.exe"
"Adobe Acrobat Speed Launcher" - "Adobe Systems Incorporated" - "C:\Program Files\Adobe\Acrobat 10.0\Acrobat\Acrobat_sl.exe"
"AdobeAAMUpdater-1.0" - "Adobe Systems Incorporated" - "C:\Program Files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe"
"egui" - "ESET" - "C:\Program Files\ESET\ESET NOD32 Antivirus\egui.exe" /hide /waitservice
"SafeBootTokenWatcher" - "McAfee, Inc." - "C:\Program Files\McAfee\Endpoint Encryption for PC\SbTokWatch.exe"
"SafeBootTrayManager" - ? - "C:\Program Files\SafeBoot Tray Manager\SbTrayManager.exe"  (File found, but it contains no detailed information)
"SB_EN_Script" - ? - F:\Partners\vbs\PARTNE~1.VBS
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Program Files\Common Files\Java\Java Update\jusched.exe"

[Network Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Control\NetworkProvider\Order )-----
"SafeBoot Network Provider" - "McAfee, Inc." - C:\Windows\system32\SbNp.DLL

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Akamai NetSession Interface" (Akamai) - ? - c:\program files\common files\akamai\netsession_win_d76cf65.dll  (File found, but it contains no detailed information)
"Anzeige am Bildschirm" (TPHKSVC) - "Lenovo Group Limited" - C:\Program Files\LENOVO\HOTKEY\TPHKSVC.exe
"ESET HTTP Server" (EhttpSrv) - "ESET" - C:\Program Files\ESET\ESET NOD32 Antivirus\EHttpSrv.exe
"ESET Service" (ekrn) - "ESET" - C:\Program Files\ESET\ESET NOD32 Antivirus\ekrn.exe
"Intel(R) PROSet/Wireless Event Log" (EvtEng) - "Intel(R) Corporation" - C:\Program Files\Intel\WiFi\bin\EvtEng.exe
"Intel(R) PROSet/Wireless Registry Service" (RegSrvc) - "Intel(R) Corporation" - C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
"Lenovo Auto Scroll" (Lenovo.VIRTSCRLSVC) - "Lenovo Group Limited" - C:\Program Files\LENOVO\VIRTSCRL\lvvsst.exe
"Lenovo Hotkey Client Loader" (TPHKLOAD) - "Lenovo Group Limited" - C:\Program Files\LENOVO\HOTKEY\TPHKLOAD.exe
"Lenovo Microphone Mute" (LENOVO.MICMUTE) - "Lenovo Group Limited" - C:\Program Files\LENOVO\HOTKEY\MICMUTE.exe
"Microsoft .NET Framework NGEN v4.0.30319_X86" (clr_optimization_v4.0.30319_32) - "Microsoft Corporation" - C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe
"Office  Source Engine" (ose) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE
"Office Software Protection Platform" (osppsvc) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\OfficeSoftwareProtectionPlatform\OSPPSVC.EXE
"Process Monitor" (LVPrcSrv) - "Logitech Inc." - C:\Program Files\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe
"SafeBoot Client Manager" (SafeBootClientManager) - "McAfee, Inc." - C:\Program Files\McAfee\Endpoint Encryption for PC\SbClientManager.exe
"SwitchBoard" (SwitchBoard) - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe
"System Update" (SUService) - "Lenovo Group Limited" - C:\Program Files\Lenovo\System Update\SUService.exe

===[ Logfile end ]=========================================[ Logfile end ]===

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru


cosinus 25.03.2011 10:59

Zitat:

"@%SystemRoot%\system32\drivers\tsusbhub.sys,-1" (tsusbhub) - ? - C:\Windows\System32\drivers\tsusbhub.sys (File not found)
Bitte mit OSAM deaktivieren und löschen (delete from storage)

Damnation 25.03.2011 14:19

Alles klar. Ist erledigt. :)

cosinus 25.03.2011 14:51

Probier bitte nochmal den TDSS-Killer von Kaspersky und den FlashDisinfector.

Damnation 25.03.2011 16:38

Log von TDSS:

Code:

2011/03/25 11:37:23.0212 1192        TDSS rootkit removing tool 2.4.21.0 Mar 10 2011 12:26:28
2011/03/25 11:37:23.0508 1192        ================================================================================
2011/03/25 11:37:23.0508 1192        SystemInfo:
2011/03/25 11:37:23.0508 1192       
2011/03/25 11:37:23.0508 1192        OS Version: 6.1.7601 ServicePack: 1.0
2011/03/25 11:37:23.0508 1192        Product type: Workstation
2011/03/25 11:37:23.0508 1192        ComputerName: LENNO
2011/03/25 11:37:23.0508 1192        UserName: ZED
2011/03/25 11:37:23.0508 1192        Windows directory: C:\Windows
2011/03/25 11:37:23.0508 1192        System windows directory: C:\Windows
2011/03/25 11:37:23.0508 1192        Processor architecture: Intel x86
2011/03/25 11:37:23.0508 1192        Number of processors: 2
2011/03/25 11:37:23.0508 1192        Page size: 0x1000
2011/03/25 11:37:23.0508 1192        Boot type: Normal boot
2011/03/25 11:37:23.0508 1192        ================================================================================
2011/03/25 11:37:23.0820 1192        Initialize success
2011/03/25 11:37:26.0254 0636        ================================================================================
2011/03/25 11:37:26.0254 0636        Scan started
2011/03/25 11:37:26.0254 0636        Mode: Manual;
2011/03/25 11:37:26.0254 0636        ================================================================================
2011/03/25 11:37:31.0589 0636        ================================================================================
2011/03/25 11:37:31.0605 0636        Scan finished
2011/03/25 11:37:31.0605 0636        ================================================================================

edit: FlashDis. macht immer noch nichts. AVP ist deaktiviert und Kabel ist auch weg (Wlan ist deaktiviert.). KA, was da nicht geht.

cosinus 25.03.2011 18:12

Du führst auch alle Tools per Rechtsklick als Admin aus? :wtf:
Wenn ja, erstell dir mal über die Systemsteuerung einen neuen Admin-User. Log dich aus und mit diesem neuen User ein. Probier da nochmal beide Tools aus.

Damnation 25.03.2011 18:50

Ja. ich führe sie per Rechklick -> als Admin ausführen aus.

Gerade das neue Konto gemacht. Alles wie vorher. Log sieht genauso aus, wie die anderen bisher.
Auch das FlashDisinf. macht nix anderes. Diesmal hat er kurz danach aber gefragt, ob es denn richtig installiert wurde das tool und ob ich mit den gleichen einstellungen nochmal installieren will.

Sonst tut sich aber nichts.

Damnation 26.03.2011 00:39

Der TDSS Killer schaut übrigens mittlerweile anders aus. Is eh in Ordnung, oder?
Hab einfach auf Scan geklickt und danach erscheint das Log automatisch.

Soll ich mal den Norman TDSS Killer benutzen?

cosinus 26.03.2011 18:37

Ja probier das Tool von Norman auch mal aus.

Damnation 26.03.2011 18:56

Geht leider nicht:

"Unable to load nsak.sys Error (0x00000001)

cosinus 26.03.2011 20:31

Dann müssen wir wohl den MBR manuell mal fixen.
Daten bleiben dabei erhalten. Du solltest trotzdem für den Fall der Fälle nochmal alles sichern.
Hast du eine Win7-DVD 32-Bit zur Hand?

Wenn du keine Win7-DVD hast, geht das auch mit einer Vista-Rescue-Disc, schau mal hier => Vista Notfall/Recovery-CD 32-Bit - Dr. Windows

Lad die ISO-Datei herunter, brenn sie zB mit ImgBurn per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten).

Wie gesagt, falls Du eine normale Windows-Installations-DVD hast, brauchst Du das o.g. Image nicht sondern kannst einfach von der Windows-DVD booten.

Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen. Mach danach neue Logs mit MBRcheck und wenn's geht GMER.

Damnation 26.03.2011 23:34

Ok. Werd morgen dann mal rohlinge kaufen gehen.

Mit MBRCheck kann man das nicht reparieren?

Damnation 27.03.2011 03:04

schoen. system is geschrottet nachdem ich es mit der vista recovery versucht hatte...
natuerlich hab ich keine windows DVD zur verfuegung, um das Windows neu aufzusetzen jetzt. muss eigentlich was wichtiges arbeiten. so ein mist.

beim Booten wird was von wegen "kann kein betriebssystem detektier werden"(oder so in der art) gesagt.
Der befehl mit fixboot funktioniert nicht. meldet, dass kein betriebssystem ausgewaehlt ist oder sowas.

Was kann ich jetzt noch machen?

ich hab meine Win7 Installationsdvd auf der Platte, aber weiss nicht, wie ich das ueber die konsole auf den USB stick kopieren koennte. wie wuerde man das machen?

Danke!


Edit:
scheinbar erkennt er meine C: Partition nicht. Koennte das an der Festplatten Encryption liegen?

cosinus 27.03.2011 20:04

Besorg dir eine Win7-DVD und versuch damit den fixboot nochmal.

Damnation 27.03.2011 22:56

Sieht sehr schlecht aus.

Es wird meine Festplatte nicht mehr erkannt. Kann somit nicht mal Windows neuinstallieren.
Anfangs wurde die Platte noch erkannt, aber jetzt nicht mehr. So ein Mist.
Ich benoetige den PC unbedingt fuer die Arbeit. Weis nicht mal mehr, was ich jetyt machen kann ausser neue festplatte einbauen etc.

Damnation 27.03.2011 23:10

Meine HDD wird als ungueltig erkannt und es nur eine 6gb grosse partition da.
Kann es sein, dass da irgendwas schief gelaufen is und diese 6gb partition die Thinkpad service partition war?
Wie krieg ich die HDD wieder als gueltig ohne Daten yu verlieren?

Edit. laut diskpart ist meine HDD ungueltig und offline. kriegs aber nicht online. wie muss ich da vor gehen?

Damnation 28.03.2011 01:57

Hallo,

hab mir jetzt kurzerhand eine neue externe Festplatte gekauft. Festplatten getauscht und hab jetzt wieder windows am Laufen. Ohne Malware ;)

Jetzt geht es aber um meine Daten! Die sind sehr wichtig. Meine Doktorarbeit hängt davon ab.
In der Datenträgerverwaltung erscheint die HDD jetzt als ungültig. Lässt sich nicht "reaktivieren".

Wie komm ich jetzt an die Daten?

Danke für eure Hilfe.

Damnation

cosinus 28.03.2011 10:02

Versuch mal mit Testdisk die Platte bzw. den MBR zu reparieren => TestDisk, Download bei heise

Damnation 28.03.2011 14:45

Muss ich dann die Festplatte wieder umbaun, um zu sehen, ob es funktioniert hat?

cosinus 28.03.2011 18:43

Um an deine Daten wieder ranzukommen ist das prinzipiell egal in welchem Rechner die Platte steckt.

Damnation 28.03.2011 19:39

Ich meinte halt, ob es vom Externen Festplatten Gehäuse dann gehen sollte oder ob die Platte eingebaut sein muss. Danke ;)

cosinus 28.03.2011 19:58

Hm, sollte auch gehen wenn sie extern ist.


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:35 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131