Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Einstellungen lassen sich nciht mehr ändern, div. webseiten lassen sich nicht öffnen (https://www.trojaner-board.de/70183-einstellungen-lassen-nciht-mehr-aendern-div-webseiten-lassen-oeffnen.html)

Drakath 19.02.2009 20:53

Einstellungen lassen sich nciht mehr ändern, div. webseiten lassen sich nicht öffnen
 
Falls diese Problem schon mal hier gelöst wurde möchte ich mich schon mal im voraus dafür entschuldigen das ich es nicht gefunden habe.

Ich kann die Internetoptionen und Ordneroptionen nicht verändern.
Desweiteren kann ich auf diverse Antiviren Webseiten sowie die Microsoft Seite nicht zugreifen.

Zu erst dachte ich das es sich um dieses TDSSSERV handelt aber ich konnte in der Registry nichts finden.

Systeminformationen lassen sich nicht über msinfo32 zusammenstellen.

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 20:19:34, on 19.02.2009
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16762)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Programme\D-Link\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\ICQ6Toolbar\ICQ Service.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe
C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
C:\WINDOWS\system32\wscntfy.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\Programme\QuickTime\qttask.exe
C:\Programme\iTunes\iTunesHelper.exe
C:\Programme\Softwin\BitDefender8\bdmcon.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Windows Media Player\WMPNSCFG.exe
C:\Programme\ICQ6\ICQ.exe
C:\Programme\iPod\bin\iPodService.exe
C:\Programme\D-Link\Bluetooth Software\BTTray.exe
F:\gmer\gmer.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = h**p://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://start.icq.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = h**p://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = h**p://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = h**p://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = h**p://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
O2 - BHO: IE7Pro BHO - {00011268-E188-40DF-A514-835FCD78B1BF} - C:\Programme\IE7PRO\IE7Pro\IE7Pro.dll
O2 - BHO: Yahoo! Toolbar Helper - {02478D38-C3F9-4EFB-9B51-7695ECA05670} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: EWPBrowseObject Class - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Programme\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: MSN Suche Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Toolbar Suite\TB\02.05.0000.1082\de-de\msntb.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: MSN Suche Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Toolbar Suite\TB\02.05.0000.1082\de-de\msntb.dll
O3 - Toolbar: ICQToolBar - {855F3B16-6D32-4fe6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O3 - Toolbar: Yahoo! Toolbar mit Pop-Up-Blocker - {EF99BD32-C1FB-11D2-892F-0090271D4F88} - C:\Programme\Yahoo!\Companion\Installs\cpn\yt.dll
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [Ulead AutoDetector] C:\Programme\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [iTunesHelper] "C:\Programme\iTunes\iTunesHelper.exe"
O4 - HKLM\..\Run: [BDMCon] "C:\Programme\Softwin\BitDefender8\bdmcon.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe
O4 - HKCU\..\Run: [ICQ] "C:\Programme\ICQ6\ICQ.exe" silent
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-4179233185-985858248-1033195680-1006\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Windows-Desktopsuche.lnk = C:\Programme\MSN Toolbar Suite\DS\02.05.0001.1119\de-de\bin\WindowsSearch.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\D-Link\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IE7PRO\IE7Pro\IE7Pro.dll
O9 - Extra 'Tools' menuitem: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IE7PRO\IE7Pro\IE7Pro.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\D-Link\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\D-Link\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=h**p://WWW.BenQ.COM/
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - h**p://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{633E4C1C-0D41-4D76-8952-14B918F12F0E}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{FE65FF5B-E685-44F4-9C2A-66296A704CB6}: NameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{633E4C1C-0D41-4D76-8952-14B918F12F0E}: NameServer = 192.168.0.1
O18 - Protocol: haufereader - {39198710-62F7-42CD-9458-069843FA5D32} - C:\Programme\Haufe\HaufeReader\HRInstmon.dll
O23 - Service: AVG Anti-Spyware Guard - GRISOFT s.r.o. - C:\Programme\Grisoft\AVG Anti-Spyware 7.5\guard.exe
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: BitDefender Scan Server (bdss) - Unknown owner - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Scan Server\bdss.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\D-Link\Bluetooth Software\bin\btwdins.exe
O23 - Service: ICQ Service - Unknown owner - C:\Programme\ICQ6Toolbar\ICQ Service.exe
O23 - Service: iPod-Dienst (iPod Service) - Apple Inc. - C:\Programme\iPod\bin\iPodService.exe
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe
O23 - Service: BitDefender Communicator (XCOMM) - Softwin - C:\Programme\Gemeinsame Dateien\Softwin\BitDefender Communicator\xcommsvr.exe

--
End of file - 9472 bytes

undoreal 19.02.2009 20:55

Halli hallo Drakath
:hallo:



ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir das Tool hier herunter auf den Desktop -> KLICK
Das Programm jedoch noch nicht starten sondern zuerst folgendes tun:
  • Schliesse alle Anwendungen und Programme, vor allem deine Antiviren-Software und andere Hintergrundwächter, sowie deinen Internetbrowser.
    Vermeide es auch explizit während das Combofix läuft die Maus und Tastatur zu benutzen.
  • Starte nun die combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen und lass dein System durchsuchen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte abkopieren und in deinen Beitrag einfügen. Das log findest du außerdem unter: C:\ComboFix.txt.

Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.
Hinweis: Combofix verhindert die Autostart Funktion aller CD / DVD und USB - Laufwerken um so eine Verbeitung einzudämmen. Wenn es hierdurch zu Problemen kommt, diese im Thread posten.


Überprüfe den Rechner danach mit SuperAntiSpyware und Anti-Malware und poste die logs.



Um alle weiteren Hilfeleistungen zu erleichtern und deine Systemsicherheit zu erhöhen arbeite bitte folgendes gründlich ab:
  • Deinstalliere bitte Spybot, AdAware, Spyware Doctor und sonstige Anti-Spy/Malware Programme sowie personal-Firewalls wie ZoneAlarm!
    Installiert bleiben dürfen nur Anti-Malware oder SuperAntispyware ohne Wächter.
    .
  • Software Updates aller installierten Programme auf die neueste Version (Secunia PSI kann hier wertvolle Hilfe leisten).
    .
  • Update der Viren-Signaturen deines Anti-Viren Programmes.
    .
  • Treiberupdate der Hardware (Grafikkarte, Soundkarte).
    .
  • Windows Update -> Der Frischmacher.
    .
  • Installation des aktuellen ServicePacks:.
  • Vernünftige Ordneransicht -> Einstellungen.
    .
  • Abschalten unnötiger Dienste:.
  • Windows-Firewall aktivieren: (Wenn beim installiertem AV-Prog eine Firewall dabei ist so kann diese verwendet werden!).
  • Internetoptionen sicher gestallten: Start->Systemsteuerung->Internetoptionen->Sicherheit
    • Sicherheit: -> höchste Stufe
      Wähle danach: Stufe anpassen. Ändere die Einstellung: Anwendungen und uns. Dateien starten -> "Bestätigen" und Installation von Desktopobj. -> "Bestätigen".
    • Datenschutz: -> alle Cookies blockieren
    Nutze nicht den MS-InternetExplorer sondern einen alternativen Browser wie FireFox, Opera o.ä..
    .
  • Räume mit cCleaner auf; Punkte 1&2.
    .
    Oben genannte Konfigurationen sind grundlegend wichtig! Führe sie also gewissenhaft durch und poste wenn es zu Problemen gekommen ist die du nicht selbstständig mit Hilfe der Boardsuche, Google oder Freunden lösen konntest.

    Häufig gestellte Fragen: XP | Vista

Drakath 19.02.2009 21:53

Windows Updates so wie die meisten Antivirenprogramme lassen sich nicht upgraden, da sie keine Verbindung zum jeweiligen Sever bekommen.
Internet und Ordneroptionen lassen sich nicht dauer haft verändern, nach dem eine Änderung vorgenommen und diese bestätige wurde (egal ob OK oder Übernehmen) setzt sich die Einstellung weider zurück.

Nach dem ComboFix durch gelaufen ist bekomme ich die Meldung(schlisst sich schnell weider) das ComboFix mit meinem Betriebssystem inkompatibel ist.

Drakath 19.02.2009 23:08

Da ich das selbe Problem auch auf meinem anderen Rechner habe poste ich jetzt die Ergebnisse von diesem auf dem Laptop läuft ComboFix ja nicht.

Zitat:

ComboFix 09-02-18.01 - Kai 2009-02-19 23:02:16.1 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.2047.1623 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Kai\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.

((((((((((((((((((((((( Dateien erstellt von 2009-01-19 bis 2009-02-19 ))))))))))))))))))))))))))))))
.

2009-02-19 22:53 . 2009-02-19 22:53 <DIR> d-------- c:\programme\CCleaner
2009-02-19 22:51 . 2009-02-19 22:51 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\programme\SUPERAntiSpyware
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-19 22:50 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-02-19 19:54 . 2009-02-19 19:54 250 --a------ c:\windows\gmer.ini
2009-02-19 08:16 . 2009-02-19 08:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Malwarebytes
2009-02-19 08:12 . 2009-02-19 08:12 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-02-18 21:32 . 2009-02-18 21:32 <DIR> d-------- c:\programme\Trend Micro
2009-02-18 20:14 . 2009-02-18 20:14 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\programme\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ashampoo
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Gemeinsame Dateien\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- C:\Program Files
2009-02-17 18:08 . 2009-02-17 18:08 <DIR> d-------- c:\programme\Alex Feinman
2009-02-17 17:54 . 2009-02-17 17:54 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrueCrypt
2009-02-17 17:15 . 2009-02-19 15:15 <DIR> d-------- c:\programme\TrueCrypt
2009-02-16 16:15 . 2009-02-16 16:16 <DIR> d-------- c:\programme\ICQ6.5
2009-02-16 13:36 . 2009-02-19 22:19 <DIR> d-------- c:\programme\Lavasoft
2009-02-16 13:36 . 2009-02-16 13:36 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\windows\system32\CanonIJ Uninstaller Information
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\programme\CanonBJ
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\dokumente und einstellungen\All Users\Anwendungsdaten\CanonBJ
2009-02-16 11:07 . 2006-06-22 21:00 163,840 --a------ c:\windows\system32\CNMLM89.DLL
2009-02-16 11:00 . 2004-08-03 23:01 25,856 --a------ c:\windows\system32\drivers\usbprint.sys
2009-02-16 11:00 . 2004-08-03 23:01 25,856 --a--c--- c:\windows\system32\dllcache\usbprint.sys
2009-02-14 18:43 . 2009-02-14 18:43 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Azureus
2009-02-14 18:42 . 2009-02-14 19:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Azureus
2009-02-10 15:35 . 2009-02-10 15:35 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\DivX
2009-02-06 17:48 . 2009-02-06 17:53 <DIR> d-------- c:\programme\DivX
2009-02-05 14:14 . 2009-02-19 22:23 <DIR> d-------- C:\Downloads
2009-02-04 19:36 . 2009-02-10 15:26 <DIR> d-------- c:\programme\Free Download Manager
2009-01-23 23:31 . 2009-01-23 23:31 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\programme\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d--h-c--- c:\dokumente und einstellungen\All Users\Anwendungsdaten\{1EB63B4B-5639-4477-8E24-05C31B5F8019}

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-19 22:02 --------- d-----w c:\programme\PeerGuardian2
2009-02-19 21:47 --------- d-----w c:\programme\Spybot - Search & Destroy
2009-02-19 21:36 --------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-02-19 21:25 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-02-19 20:27 --------- d-----w c:\programme\Mozilla Thunderbird
2009-02-19 14:17 --------- d-----w c:\programme\TV-Browser
2009-02-18 15:12 --------- d--h--w c:\programme\InstallShield Installation Information
2009-02-16 15:16 --------- d-----w c:\programme\ICQ6Toolbar
2009-02-13 14:35 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\teamspeak2
2009-02-03 22:23 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2009-01-20 18:28 --------- d-----w c:\programme\MultiRes
2009-01-12 19:11 --------- d-----w c:\programme\Realtek AC97
2009-01-12 19:10 --------- d-----w c:\programme\AMD
2009-01-10 18:52 --------- d-----w c:\programme\eRightSoft
2009-01-07 06:17 --------- d-----w c:\programme\DAEMON Tools Toolbar
2009-01-07 06:17 --------- d-----w c:\programme\DAEMON Tools Lite
2009-01-06 18:37 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SweetIM
2009-01-06 11:01 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Samsung
2009-01-06 10:57 5,632 ----a-w c:\windows\system32\drivers\StarOpen.sys
2009-01-06 10:44 --------- d-----w c:\programme\Samsung
2009-01-06 10:43 --------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-01-05 20:54 --------- d-----w c:\programme\JoWooD
2009-01-01 16:58 171,520 ----a-w c:\windows\patchw32.dll
2008-12-29 19:19 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\gtk-2.0
2008-12-27 18:00 --------- d-----w c:\programme\Oblivion Improved
2008-12-27 17:53 1,700,352 ----a-w c:\windows\system32\gdiplus.dll
2008-12-26 16:15 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Magic Set Editor
2008-12-26 16:14 --------- d-----w c:\programme\Magic Set Editor 2
2008-12-21 16:26 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\dvdcss
2008-12-21 15:34 --------- d-----w c:\programme\PSP Pandora Deluxe
2008-12-20 10:00 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\XLink Kai
2008-12-20 09:32 --------- d-----w c:\programme\Gemeinsame Dateien\InstallShield
2008-12-11 00:33 86,016 ----a-w c:\windows\system32\dpl100.dll
2008-12-11 00:33 200,704 ----a-w c:\windows\system32\dtu100.dll
2008-12-09 02:28 593,920 ----a-w c:\windows\system32\dpuGUI11.dll
2008-12-09 02:28 57,344 ----a-w c:\windows\system32\dpv11.dll
2008-12-09 02:28 344,064 ----a-w c:\windows\system32\dpus11.dll
2008-12-09 02:28 294,912 ----a-w c:\windows\system32\dpu11.dll
2008-11-30 22:43 73,216 ----a-w c:\windows\cadkasdeinst01.exe
2006-05-03 10:06 163,328 --sh--r c:\windows\system32\flvDX.dll
2004-08-04 12:00 161,612 --sha-r c:\windows\system32\hxiiuhx.dll
2007-02-21 11:47 31,232 --sh--r c:\windows\system32\msfDX.dll
2008-03-16 13:30 216,064 --sh--r c:\windows\system32\nbDX.dll
.

(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2004-08-04 15360]
"MobMapUpdater"="e:\world of warcraft\MobMapUpdater\MobMapUpdater.exe" [2008-11-05 1770624]
"BLASC"="c:\programme\buffed\BLASC.exe" [2008-12-05 2246144]
"PeerGuardian"="c:\programme\PeerGuardian2\pg2.exe" [2005-09-18 1421824]
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" [2008-12-17 172792]
"DAEMON Tools Lite"="c:\programme\DAEMON Tools Lite\daemon.exe" [2008-12-29 687560]
"SUPERAntiSpyware"="c:\programme\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2009-01-15 1830128]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="c:\programme\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2008-09-06 413696]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2008-11-10 136600]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]
"SoundMan"="SOUNDMAN.EXE" [2007-04-16 c:\windows\soundman.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2004-08-04 15360]

c:\dokumente und einstellungen\Kai\Startmen\Programme\Autostart\
MultiRes.lnk - c:\programme\MultiRes\MultiRes.exe [2006-09-12 54784]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programme\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2008-12-22 11:05 356352 c:\programme\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i420vfw.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"e:\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=
"e:\\SpellForce 2 - Shadow Wars\\spellforce2.exe"=
"e:\\Neverwinter Nights 2\\nwn2main.exe"=
"e:\\Neverwinter Nights 2\\nwn2main_amdxp.exe"=
"e:\\Neverwinter Nights 2\\nwupdate.exe"=
"e:\\Neverwinter Nights 2\\nwn2server.exe"=
"e:\\World of Warcraft\\Launcher.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
"1846:TCP"= 1846:TCP:vsnzuwu

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

R1 SASDIFSV;SASDIFSV;c:\programme\SUPERAntiSpyware\sasdifsv.sys [2009-01-15 8944]
R1 SASKUTIL;SASKUTIL;c:\programme\SUPERAntiSpyware\SASKUTIL.SYS [2009-01-15 55024]
R3 SASENUM;SASENUM;c:\programme\SUPERAntiSpyware\SASENUM.SYS [2009-01-15 7408]
S2 kwdyf;Shell Support;c:\windows\system32\svchost.exe -k netsvcs [2004-08-04 14336]
S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [2008-10-10 33752]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - PGFILTER
*NewlyCreated* - SASDIFSV
*NewlyCreated* - SASENUM
*NewlyCreated* - SASKUTIL

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
kwdyf
.
Inhalt des "geplante Tasks" Ordners

2009-02-16 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\programme\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe []
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: {325DA82C-A080-47FD-9DFD-9070D80C9EF2} = 192.168.0.1
FF - ProfilePath - c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT498395&SearchSource=3&q=
FF - prefs.js: browser.search.selectedEngine - Wikipedia (de)
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/webhp?rls=org.mozilla:de:official&hl=de&sa=N&tab=fw
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
FF - component: c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\extensions\{fb7d98cb-b228-4ecb-acac-e7101156338e}\components\FFAlert.dll
FF - component: c:\programme\DAEMON Tools Toolbar\FirefoxDTT\components\DTToolbarFF.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npgcplug.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2009-02-19 23:02:56
Windows 5.1.2600 Service Pack 2 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************

[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\kwdyf]
"ServiceDll"="c:\windows\system32\hxiiuhx.dll"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:07,3b,24,bf,92,a5,92,f8,f1,a1,2b,7e,76,5d,bb,ee,8c,ab,44,e6,a8,96,2e,
2c,d5,64,38,ef,ac,81,55,f5,a0,74,15,bf,e3,29,3b,b4,07,e3,e5,86,38,88,79,20,\
"??"=hex:41,e0,42,8c,cf,55,c7,95,2b,14,4d,f8,66,7b,0c,1b

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\License information*]
"datasecu"=hex:4c,24,a4,a4,55,c0,73,f4,e6,eb,e1,b4,0c,0d,9b,87,03,16,fc,73,52,
9c,a9,9f,b5,8c,4f,39,93,17,cf,87,81,aa,af,4c,63,5b,4f,81,31,ec,e0,2e,c4,7e,\
"rkeysecu"=hex:f5,0e,23,b5,bc,e0,7d,78,45,12,bc,7a,3d,73,04,a4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(792)
c:\windows\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2009-02-19 23:04:01
ComboFix-quarantined-files.txt 2009-02-19 22:03:46

Vor Suchlauf: 17 Verzeichnis(se), 45.948.542.976 Bytes frei
Nach Suchlauf: 17 Verzeichnis(se), 50,689,449,984 Bytes frei

WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect

213

undoreal 20.02.2009 06:45

Poste bitte pro Thread immer nur die logs von einem PC. Eröffne also für deinen PC einen eigenen Thread.

PS: Die beiden sollte übrigens während der Bereinigung keinen Kontakt zueinander haben!

Hier geht es nun also wieter um deinen Lappi:

GMER - Rootkit Detection
  • Lade Gmer von hier
  • entpacke es auf den Dektop
  • Doppelklicke die gmer.exe
  • Der Reiter Rootkit oben ist schon angewählt
http://saved.im/mzaxndu2m2ni_vs/gmerzj1oo1.jpg
  • Drücke Scan, Der Vorgang kann je nach System 3 - 10min dauern
  • nach Beendigung des Scan, drücke "Copy"
  • nun kannst Du das Ergebnis hier posten
  • Sollte Gmer sagen "Gmer hasen´t found any System Modifikation", so hat Gmer keine Einträge gefunden.

Drakath 20.02.2009 12:00

Ok die beiden Rechner sind eh nicht zusamen im Netz da ich nur ein Kabel habe.

Zitat:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-20 11:58:11
Windows 5.1.2600 Service Pack 2


---- System - GMER 1.0.14 ----

SSDT sptd.sys ZwCreateKey [0xF73D30D0]
SSDT sptd.sys ZwEnumerateKey [0xF73D8E2C]
SSDT sptd.sys ZwEnumerateValueKey [0xF73D91BA]
SSDT sptd.sys ZwOpenKey [0xF73D30B0]
SSDT sptd.sys ZwQueryKey [0xF73D9292]
SSDT sptd.sys ZwQueryValueKey [0xF73D9112]
SSDT sptd.sys ZwSetValueKey [0xF73D9324]
SSDT \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xF5A1FF20]

---- Kernel code sections - GMER 1.0.14 ----

? C:\WINDOWS\system32\drivers\sptd.sys Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
.text USBPORT.SYS!DllUnload F717262C 5 Bytes JMP 843651C8

---- User code sections - GMER 1.0.14 ----

.text C:\WINDOWS\System32\svchost.exe[1072] ntdll.dll!NtQueryInformationProcess 7C91E01B 5 Bytes JMP 0165ADCD
.text C:\WINDOWS\System32\svchost.exe[1072] NETAPI32.dll!NetpwPathCanonicalize 597DA101 5 Bytes JMP 0165AD64
.text C:\WINDOWS\system32\svchost.exe[1128] ntdll.dll!NtQueryInformationProcess 7C91E01B 5 Bytes JMP 0078ADCD

---- Kernel IAT/EAT - GMER 1.0.14 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F73D3AD4] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F73D3C1A] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F73D3B9C] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F73D4748] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F73D461E] sptd.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F73E8ACA] sptd.sys

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 842147A0
Device \FileSystem\Fastfat \FatCdrom 845DA1E8
Device \Driver\NetBT \Device\NetBT_Tcpip_{FE65FF5B-E685-44F4-9C2A-66296A704CB6} 842001E8

AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass1 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)

Device \Driver\usbuhci \Device\USBPDO-0 843641E8
Device \Driver\usbuhci \Device\USBPDO-1 843641E8
Device \Driver\usbuhci \Device\USBPDO-2 843641E8
Device \Driver\usbehci \Device\USBPDO-3 843421E8
Device \Driver\Ftdisk \Device\HarddiskVolume1 8456D1E8
Device \Driver\Cdrom \Device\CdRom0 840991E8
Device \Driver\Ftdisk \Device\HarddiskVolume2 8456D1E8
Device \Driver\Ftdisk \Device\HarddiskVolume3 8456D1E8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 845DB1E8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort0 845DB1E8
Device \Driver\atapi \Device\Ide\IdePort0 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort1 845DB1E8
Device \Driver\atapi \Device\Ide\IdePort1 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e 845DB1E8
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\NetBT \Device\NetBt_Wins_Export 842001E8
Device \Driver\NetBT \Device\NetbiosSmb 842001E8
Device \Driver\USBSTOR \Device\00000085 840F93C8
Device \Driver\USBSTOR \Device\00000085 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\USBSTOR \Device\00000086 840F93C8
Device \Driver\USBSTOR \Device\00000086 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\NetBT \Device\NetBT_Tcpip_{633E4C1C-0D41-4D76-8952-14B918F12F0E} 842001E8
Device \Driver\usbuhci \Device\USBFDO-0 843641E8
Device \Driver\usbuhci \Device\USBFDO-1 843641E8
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 843121E8
Device \Driver\usbuhci \Device\USBFDO-2 843641E8
Device \FileSystem\MRxSmb \Device\LanmanRedirector 843121E8
Device \Driver\usbehci \Device\USBFDO-3 843421E8
Device \Driver\Ftdisk \Device\FtControl 8456D1E8
Device \FileSystem\Fastfat \Fat 845DA1E8

AttachedDevice \FileSystem\Fastfat \Fat fltMgr.sys (Microsoft Filesystem Filter Manager/Microsoft Corporation)

Device \FileSystem\Cdfs \Cdfs 843017A0

---- Services - GMER 1.0.14 ----

Service C:\WINDOWS\system32\svchost.exe (*** hidden *** ) [AUTO] iriye <-- ROOTKIT !!!

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\ControlSet002\Services\iriye@DisplayName Config Network
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Type 32
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Start 2
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ObjectName LocalSystem
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen.
Reg HKLM\SYSTEM\ControlSet002\Services\iriye\Parameters
Reg HKLM\SYSTEM\ControlSet002\Services\iriye\Parameters@ServiceDll C:\WINDOWS\system32\mznsjciv.dll
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye@DisplayName Config Network
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye@Type 32
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye@Start 2
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye@ErrorControl 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye@ObjectName LocalSystem
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen.
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye\Parameters
Reg HKLM\SYSTEM\CurrentControlSet\Services\iriye\Parameters@ServiceDll C:\WINDOWS\system32\mznsjciv.dll
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@DeviceNotSelectedTimeout 15
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@GDIProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@Spooler yes
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@swapdisk
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@TransmissionRetryTimeout 90
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@USERProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\InprocServer32@ C:\WINDOWS\system32\cmprops.dll
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\InprocServer32@ThreadingModel Apartment
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\ProgID@ CMSnapin.CMSnapin.1
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\TypeLib@ {A1B9E012-3226-11D2-883E-00104B2AFB46}
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\VersionIndependentProgID@ CMSnapin.CMSnapin

---- Disk sectors - GMER 1.0.14 ----

Disk \Device\Harddisk0\DR0 sector 02: copy of MBR

---- EOF - GMER 1.0.14 ----

undoreal 20.02.2009 16:12

Master Boot Record überprüfen:

Lade dir die mbr.exe von gmer auf den Desktop und führe die Datei mit Administrator-Rechten aus.

Poste das log!

Sollte ein MBR Rootkit gefunden worde sein, das wird im log durch den Ausdruck
Zitat:

MBR rootkit code detected !
indiziert und du musst du eine Bereinigung vornehmen.

Downloade dir dafür die mbr.bat.txt von BataAlexander und speichere sie neben der mbr.exe auf dem Desktop.
Ändere die Endung der mbr.txt.bat in mbr.bat Eine vernünftige Ordneransicht ist dafür nötig.
Dann führe die mbr.bat. durch einen Doppelklick aus.
Dabei muss sich die mbr.exe von gmer ebenfalls auf dem Desktop befinden!

Der MBR wird bereinigt und es erscheint ein log. Poste auch diese log!




Lade dir den Avenger herunter.


Wechsel danach in den abgesicherten Modus.
So wird der abgesicherte Modus am einfachsten aufgerufen: KLICK mich

Anleitung Avenger (by swandog46)
Lade dir das Tool Avenger und speichere es auf dem Desktop
  • Setze den Haken bei "Automatically disable any rootkits found"
  • Kopiere nun folgenden Text in das weiße Feld bei -> "Input script here"
Code:

Files to delete:
C:\WINDOWS\system32\mznsjciv.dll

Registry values to delete:
HKLM\SYSTEM\ControlSet002\Services\iriye
HKLM\SYSTEM\CurrentControlSet\Services\iriye
HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}

  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Forum.



Danach:
Start -> ausführen -> cmd (reinschreiben) -> OK
Es öffnet sich ein DOS-Fenster -> sc queryex > C:\services.txt (reinschreiben)
Inhalt von C:\services.txt hier posten.

Drakath 20.02.2009 16:39

Ich habe das noch nen 2tes mal durch laufen lassen aber da waren dann immer noch 3 Fehler dabei ist das jetzt schlimm, das ich das noch nen 2tes mal gemacht habe?

Zitat:

/////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////

Platform: Windows XP (build 2600, Service Pack 2)
Fri Feb 20 16:27:34 2009

16:27:22: Error: Invalid syntax in command:
"HKLM\SYSTEM\ControlSet002\Services\iriye"
Skipping line. (Registry value deletion mode)
16:27:26: Error: Invalid syntax in command:
"HKLM\SYSTEM\CurrentControlSet\Services\iriye"
Skipping line. (Registry value deletion mode)
16:27:28: Error: Invalid syntax in command:
"HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}"
Skipping line. (Registry value deletion mode)


//////////////////////////////////////////


Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Completed script processing.

*******************

Finished! Terminate.

Drakath 20.02.2009 16:43

Hier der Rest noch.

Zitat:

SERVICE_NAME: ALG
DISPLAY_NAME: Gatewaydienst auf Anwendungsebene
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 948
FLAGS :

SERVICE_NAME: AudioSrv
DISPLAY_NAME: Windows Audio
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: Avg7Alrt
DISPLAY_NAME: AVG7 Alert Manager Server
TYPE : 110 WIN32_OWN_PROCESS (interactive)
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1568
FLAGS :

SERVICE_NAME: Avg7UpdSvc
DISPLAY_NAME: AVG7 Update Service
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1580
FLAGS :

SERVICE_NAME: Browser
DISPLAY_NAME: Computerbrowser
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: btwdins
DISPLAY_NAME: Bluetooth Service
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1592
FLAGS :

SERVICE_NAME: CryptSvc
DISPLAY_NAME: Kryptografiedienste
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: DcomLaunch
DISPLAY_NAME: DCOM-Server-Prozessstart
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 988
FLAGS :

SERVICE_NAME: Dhcp
DISPLAY_NAME: DHCP-Client
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: Dnscache
DISPLAY_NAME: DNS-Client
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1136
FLAGS :

SERVICE_NAME: ERSvc
DISPLAY_NAME: Fehlerberichterstattungsdienst
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: Eventlog
DISPLAY_NAME: Ereignisprotokoll
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(NOT_STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 828
FLAGS : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: EventSystem
DISPLAY_NAME: COM+-Ereignissystem
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: FastUserSwitchingCompatibility
DISPLAY_NAME: Kompatibilität für schnelle Benutzerumschaltung
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: helpsvc
DISPLAY_NAME: Hilfe und Support
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: HidServ
DISPLAY_NAME: HID Input Service
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: HTTPFilter
DISPLAY_NAME: HTTP-SSL
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1696
FLAGS :

SERVICE_NAME: JavaQuickStarterService
DISPLAY_NAME: Java Quick Starter
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1732
FLAGS :

SERVICE_NAME: lanmanserver
DISPLAY_NAME: Server
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: lanmanworkstation
DISPLAY_NAME: Arbeitsstationsdienst
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: LmHosts
DISPLAY_NAME: TCP/IP-NetBIOS-Hilfsprogramm
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1264
FLAGS :

SERVICE_NAME: MDM
DISPLAY_NAME: Machine Debug Manager
TYPE : 110 WIN32_OWN_PROCESS (interactive)
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1780
FLAGS :

SERVICE_NAME: Netman
DISPLAY_NAME: Netzwerkverbindungen
TYPE : 120 WIN32_SHARE_PROCESS (interactive)
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: Nla
DISPLAY_NAME: NLA (Network Location Awareness)
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: PlugPlay
DISPLAY_NAME: Plug & Play
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(NOT_STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 828
FLAGS : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: PolicyAgent
DISPLAY_NAME: IPSEC-Dienste
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 840
FLAGS : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: ProtectedStorage
DISPLAY_NAME: Geschützter Speicher
TYPE : 120 WIN32_SHARE_PROCESS (interactive)
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 840
FLAGS : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: RasMan
DISPLAY_NAME: RAS-Verbindungsverwaltung
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: RpcSs
DISPLAY_NAME: Remoteprozeduraufruf (RPC)
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1032
FLAGS :

SERVICE_NAME: SamSs
DISPLAY_NAME: Sicherheitskontenverwaltung
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 840
FLAGS : RUNS_IN_SYSTEM_PROCESS

SERVICE_NAME: Schedule
DISPLAY_NAME: Taskplaner
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: seclogon
DISPLAY_NAME: Sekundäre Anmeldung
TYPE : 120 WIN32_SHARE_PROCESS (interactive)
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: SENS
DISPLAY_NAME: Systemereignisbenachrichtigung
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: SharedAccess
DISPLAY_NAME: Windows-Firewall/Gemeinsame Nutzung der Internetverbindung
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: ShellHWDetection
DISPLAY_NAME: Shellhardwareerkennung
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: Spooler
DISPLAY_NAME: Druckwarteschlange
TYPE : 110 WIN32_OWN_PROCESS (interactive)
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1464
FLAGS :

SERVICE_NAME: srservice
DISPLAY_NAME: Systemwiederherstellungsdienst
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: SSDPSRV
DISPLAY_NAME: SSDP-Suchdienst
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1264
FLAGS :

SERVICE_NAME: TapiSrv
DISPLAY_NAME: Telefonie
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: TermService
DISPLAY_NAME: Terminaldienste
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(NOT_STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 988
FLAGS :

SERVICE_NAME: Themes
DISPLAY_NAME: Designs
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: TrkWks
DISPLAY_NAME: Überwachung verteilter Verknüpfungen (Client)
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: upnphost
DISPLAY_NAME: Universeller Plug & Play-Gerätehost
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1264
FLAGS :

SERVICE_NAME: W32Time
DISPLAY_NAME: Windows-Zeitgeber
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: WebClient
DISPLAY_NAME: WebClient
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1264
FLAGS :

SERVICE_NAME: winmgmt
DISPLAY_NAME: Windows-Verwaltungsinstrumentation
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: WMPNetworkSvc
DISPLAY_NAME: Windows Media Player-Netzwerkfreigabedienst
TYPE : 10 WIN32_OWN_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,IGNORES_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 2036
FLAGS :

SERVICE_NAME: wscsvc
DISPLAY_NAME: Sicherheitscenter
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

SERVICE_NAME: WZCSVC
DISPLAY_NAME: Konfigurationsfreie drahtlose Verbindung
TYPE : 20 WIN32_SHARE_PROCESS
STATE : 4 RUNNING
(STOPPABLE,NOT_PAUSABLE,ACCEPTS_SHUTDOWN)
WIN32_EXIT_CODE : 0 (0x0)
SERVICE_EXIT_CODE : 0 (0x0)
CHECKPOINT : 0x0
WAIT_HINT : 0x0
PID : 1072
FLAGS :

undoreal 20.02.2009 17:28

Du hast was bei Avenger falsch gemacht.

Und wo ist das MBR log?

Poste bitte zu erst das MBR log.

Danach geht's so weiter:

Anleitung Avenger (by swandog46)
Lade dir das Tool Avenger und speichere es auf dem Desktop
  • Setze den Haken bei "Automatically disable any rootkits found"
  • Kopiere nun folgenden Text in das weiße Feld bei -> "Input script here"
Code:

Files to delete:
C:\WINDOWS\system32\mznsjciv.dll

Registry values to delete:
HKLM\SYSTEM\ControlSet002\Services\iriye
HKLM\SYSTEM\CurrentControlSet\Services\iriye
HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}

Du musst die gesammte CodeBox in das Skript Feld des Avenger kopieren!
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Forum.

Drakath 20.02.2009 17:39

Was hat bei MBR die Letzte Zeile zu bedeuten?

Zitat:

Stealth MBR rootkit detector 0.2.4 by Gmer, http://www.gmer.net

device: opened successfully
user: MBR read successfully
kernel: MBR read successfully
user & kernel MBR OK
copy of MBR has been found in sector 2 !
Zitat:

//////////////////////////////////////////
Avenger Pre-Processor log
//////////////////////////////////////////

Platform: Windows XP (build 2600, Service Pack 2)
Fri Feb 20 17:34:34 2009

17:34:31: Error: Invalid syntax in command:
"HKLM\SYSTEM\ControlSet002\Services\iriye"
Skipping line. (Registry value deletion mode)
17:34:32: Error: Invalid syntax in command:
"HKLM\SYSTEM\CurrentControlSet\Services\iriye"
Skipping line. (Registry value deletion mode)
17:34:33: Error: Invalid syntax in command:
"HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}"
Skipping line. (Registry value deletion mode)


//////////////////////////////////////////


Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: file "C:\WINDOWS\system32\mznsjciv.dll" not found!
Deletion of file "C:\WINDOWS\system32\mznsjciv.dll" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.

tvdude 20.02.2009 19:34

hatte bis vor kurzem ein ähnliches (das gleiche?) problem.

was passiert bei dir, wenn du versuchst auf
windowsupdate.microsoft.com
zu gehen?

wenn er das blockt oder du ganz woanders landest,
hast du höchstwahrscheinlich nen zlob dns changer auf deinem system.

bzw. zumindest hat er deine dns server adressen im bs und/oder deinem router manipuliert.

Drakath 20.02.2009 19:41

Da stand,Adresse nicht Gefunden. Der Server unter "www.microsoft.com" konnte nicht gefunden werden.

Aber im Moment scheint das wieder zu gehen.

tvdude 20.02.2009 19:53

biste mit nem router im netz?

Drakath 20.02.2009 19:57

Ja, D-Link DI-624+.

tvdude 20.02.2009 20:58

dann tippe in den browser die ip: 192.168.1.1

gib dein pass und code für den router ein.
evtl. immer noch admin / admin ?
damit kommst du in dein router setup.

ändere zuallererst das passwort!!!

dann such nach den dns-server adressen.

ist hier eine ip 82.255.x.x am start???
dann war das das problem.

ändere sie auf einen dir genehmen dns server:
http://provider-stoerung.de/blog/ubersicht-dns-server

dan lass Malwarebytes' Anti-Malware drüberlaufen.
neustarten...

Drakath 20.02.2009 21:13

Da stand bei beiden 0.0.0.0 drin, aber das PW habe ich trotzdem geändert.

tvdude 20.02.2009 21:21

okay, trag jetzt dns-server deiner wahl anstelle von 0.0.0.0 ein:
http://provider-stoerung.de/blog/ubersicht-dns-server


mache dann folgendes:

Start -> Ausführen -> cmd

ipconfig /all



welche ip spuckt er aus für: standardgateway, dhcp- und dns-server?

Drakath 20.02.2009 21:33

Standardgateway 192.168.0.1
DNS-Server 192.168.0.1
DHCP ist nicht an, bzw ich habe meinem PC ne feste IP im LAN gegeben.

tvdude 20.02.2009 21:46

cool!

kriegste denn jetzt die div. seiten geöffnet?
vor allem: windowsupdate.microsoft.com ?

wenn ja, dann lass nochmal div. scanner drüberflitzen:

Malwarebytes' Anti-Malware, CCleaner etc..

Drakath 20.02.2009 22:04

Ja geht, aber das ging vorhin auch schon nach dem ich die mznsjciv.dll gelöscht hatte.

Trotzdem Danke für die Hilfe.

undoreal 21.02.2009 11:48

Hallöle.

Start -> ausführen -> cmd Dort eingeben:
Zitat:

sc delete iriye
Die Avenger logs sind irgendwie verkorkst. Daher möchte ich bitte ein frisches gmer log sehen.

Danach lasse Combofix und Anti-Malware laufen und poste die logs.

Drakath 21.02.2009 12:16

Ich habe den Norman Conficker Cleaner durchlaufen lassen nach dem mir Malwarebytes' Anti-Malware gesagt hat das ich auf einem USB Stick Conficker habe. Ich denke das Problem sollte jetzt gelöst sein. Hier noch mal nen aktueller Log. ComboFix läuft immer noch nicht auf dem Laptop.

Zitat:

GMER 1.0.14.14536 - h**p://www.gmer.net
Rootkit scan 2009-02-21 12:16:04
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT sptd.sys ZwCreateKey [0xF74530D0]
SSDT sptd.sys ZwEnumerateKey [0xF7458E2C]
SSDT sptd.sys ZwEnumerateValueKey [0xF74591BA]
SSDT sptd.sys ZwOpenKey [0xF74530B0]
SSDT sptd.sys ZwQueryKey [0xF7459292]
SSDT sptd.sys ZwQueryValueKey [0xF7459112]
SSDT sptd.sys ZwSetValueKey [0xF7459324]
SSDT \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xF5A0FF20]

---- Kernel code sections - GMER 1.0.14 ----

? C:\WINDOWS\system32\drivers\sptd.sys Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
.text USBPORT.SYS!DllUnload F70578AC 5 Bytes JMP 847E91C8

---- Kernel IAT/EAT - GMER 1.0.14 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F7453AD4] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F7453C1A] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F7453B9C] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F7454748] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F745461E] sptd.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7468ACA] sptd.sys

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 84A835C0
Device \FileSystem\Fastfat \FatCdrom 84DDA1E8
Device \Driver\NetBT \Device\NetBT_Tcpip_{FE65FF5B-E685-44F4-9C2A-66296A704CB6} 84A047A0

AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass1 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)

Device \Driver\usbuhci \Device\USBPDO-0 847E81E8
Device \Driver\usbuhci \Device\USBPDO-1 847E81E8
Device \Driver\usbuhci \Device\USBPDO-2 847E81E8
Device \Driver\usbehci \Device\USBPDO-3 847C61E8
Device \Driver\Ftdisk \Device\HarddiskVolume1 84D6D1E8
Device \Driver\Cdrom \Device\CdRom0 847981E8
Device \Driver\Ftdisk \Device\HarddiskVolume2 84D6D1E8
Device \Driver\Ftdisk \Device\HarddiskVolume3 84D6D1E8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort0 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort1 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\NetBT \Device\NetBt_Wins_Export 84A047A0
Device \Driver\NetBT \Device\NetbiosSmb 84A047A0
Device \Driver\NetBT \Device\NetBT_Tcpip_{633E4C1C-0D41-4D76-8952-14B918F12F0E} 84A047A0
Device \Driver\usbuhci \Device\USBFDO-0 847E81E8
Device \Driver\usbuhci \Device\USBFDO-1 847E81E8
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 84BE33F0
Device \Driver\usbuhci \Device\USBFDO-2 847E81E8
Device \FileSystem\MRxSmb \Device\LanmanRedirector 84BE33F0
Device \Driver\usbehci \Device\USBFDO-3 847C61E8
Device \Driver\Ftdisk \Device\FtControl 84D6D1E8
Device \FileSystem\Fastfat \Fat 84DDA1E8
Device \FileSystem\Cdfs \Cdfs 84A642A0

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\ControlSet002\Services\iriye@DisplayName Config Network
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Type 32
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Start 2
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ObjectName LocalSystem
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen.
Reg HKLM\SYSTEM\ControlSet002\Services\iriye\Parameters
Reg HKLM\SYSTEM\ControlSet002\Services\iriye\Parameters@ServiceDll C:\WINDOWS\system32\mznsjciv.dll
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@DeviceNotSelectedTimeout 15
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@GDIProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@Spooler yes
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@swapdisk
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@TransmissionRetryTimeout 90
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@USERProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\InprocServer32@ C:\WINDOWS\system32\cmprops.dll
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\InprocServer32@ThreadingModel Apartment
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\ProgID@ CMSnapin.CMSnapin.1
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\TypeLib@ {A1B9E012-3226-11D2-883E-00104B2AFB46}
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\VersionIndependentProgID@ CMSnapin.CMSnapin

---- Disk sectors - GMER 1.0.14 ----

Disk \Device\Harddisk0\DR0 sector 02: copy of MBR

---- EOF - GMER 1.0.14 ----
Zitat:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1782
Windows 5.1.2600 Service Pack 3

21.02.2009 12:54:29
mbam-log-2009-02-21 (12-54-29).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|F:\|)
Durchsuchte Objekte: 156069
Laufzeit: 26 minute(s), 12 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

undoreal 21.02.2009 14:51

Lösche bitte über regedit folgende Einträge:

Zitat:

HKLM\SYSTEM\ControlSet002\Services\iriye
HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19 659239224E364682FA4BAF72C53EA4
HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\196592 39224E364682FA4BAF72C53EA4
Poste bitte noch das erste Anti-Malware log wo der Conficker auftaucht...

Drakath 21.02.2009 15:09

HKLM\SYSTEM\ControlSet002\Services\iriye -> Geht nicht zulöschen
HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\ -> lässt sich nicht öffnen
HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\196592 39224E364682FA4BAF72C53EA4 -> kann den Wert nicht finden da stehen andere drin.

Alle drei Logs sind vom Selben USB Stick.

Zitat:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1749
Windows 5.1.2600 Service Pack 2

19.02.2009 21:37:43
mbam-log-2009-02-19 (21-37-43).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|F:\|)
Durchsuchte Objekte: 60962
Laufzeit: 33 minute(s), 52 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 1
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665 (Trojan.Conficker.H) -> Quarantined and deleted successfully.

Infizierte Dateien:
F:\autorun.inf (Trojan.Conficker.H) -> Quarantined and deleted successfully.
F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx (Trojan.Conficker.H) -> Quarantined and deleted successfully.
Zitat:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1749
Windows 5.1.2600 Service Pack 2

20.02.2009 13:39:33
mbam-log-2009-02-20 (13-39-33).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|F:\|)
Durchsuchte Objekte: 158036
Laufzeit: 1 hour(s), 0 minute(s), 6 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 1
Infizierte Verzeichnisse: 1
Infizierte Dateien: 3

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced\Folder\Hidden\SHOWALL\CheckedValue (Hijack.System.Hidden) -> Bad: (0) Good: (1) -> Quarantined and deleted successfully.

Infizierte Verzeichnisse:
F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665 (Trojan.Conficker.H) -> Quarantined and deleted successfully.

Infizierte Dateien:
F:\autorun.inf (Trojan.Conficker.H) -> Quarantined and deleted successfully.
F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx (Trojan.Conficker.H) -> Quarantined and deleted successfully.
C:\WINDOWS\BOOT.INI (Trojan.Agent) -> Quarantined and deleted successfully.
Zitat:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1782
Windows 5.1.2600 Service Pack 3

21.02.2009 10:48:21
mbam-log-2009-02-21 (10-48-21).txt

Scan-Methode: Vollständiger Scan (F:\|)
Durchsuchte Objekte: 10468
Laufzeit: 27 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 1
Infizierte Dateien: 2

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665 (Trojan.Conficker.H) -> Quarantined and deleted successfully.

Infizierte Dateien:
F:\autorun.inf (Trojan.Conficker.H) -> Quarantined and deleted successfully.
F:\RECYCLER\S-5-3-42-2819952290-8240758988-879315005-3665\jwgkvsq.vmx (Trojan.Conficker.H) -> Quarantined and deleted successfully.

john.doe 21.02.2009 15:12

So jetzt gehe ich aber dochmal dazwischen. Wie kann man ein Rootkit mit regedit behandeln wollen? Und Key und Value sind auch zwei verschiedene Sachen.

Anleitung Avenger (by swandog46)

Lade dir das Tool Hopsassa und speichere es auf dem Desktop:
  • Kopiere nun folgenden Text in das weiße Feld bei -> "input script here"
Code:

Drivers to delete:
iriye

http://saved.im/mzi3ndg3nta0/aven.jpg
  • Schliesse nun alle Programme und Browser-Fenster
  • Um den Avenger zu starten klicke auf -> Execute
  • Dann bestätigen mit "Yes" das der Rechner neu startet
  • Nachdem das System neu gestartet ist, findest du einen Report vom Avenger unter -> C:\avenger.txt
  • Öffne die Datei mit dem Editor und kopiere den gesamten Text in deinen Beitrag hier am Trojaner-Board.

Poste anschliessend ein aktuelles Gmer- und ComboFix-Log.

ciao, andreas

Drakath 21.02.2009 15:27

Hier die Logs, den Log von Norman Malware Cleaner packe ich auch mal dazu.

Zitat:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\iriye" not found!
Deletion of driver "iriye" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.
Zitat:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-21 15:26:38
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT sptd.sys ZwCreateKey [0xF74530D0]
SSDT sptd.sys ZwEnumerateKey [0xF7458E2C]
SSDT sptd.sys ZwEnumerateValueKey [0xF74591BA]
SSDT sptd.sys ZwOpenKey [0xF74530B0]
SSDT sptd.sys ZwQueryKey [0xF7459292]
SSDT sptd.sys ZwQueryValueKey [0xF7459112]
SSDT sptd.sys ZwSetValueKey [0xF7459324]
SSDT \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xF5A73F20]

---- Kernel code sections - GMER 1.0.14 ----

? uvtgg.sys Das System kann die angegebene Datei nicht finden. !
? C:\WINDOWS\system32\drivers\sptd.sys Der Prozess kann nicht auf die Datei zugreifen, da sie von einem anderen Prozess verwendet wird.
.text USBPORT.SYS!DllUnload F70B18AC 5 Bytes JMP 848921C8

---- Kernel IAT/EAT - GMER 1.0.14 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F7453AD4] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F7453C1A] sptd.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F7453B9C] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F7454748] sptd.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F745461E] sptd.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7468ACA] sptd.sys

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 84C70558
Device \FileSystem\Fastfat \FatCdrom 84D6C1E8
Device \Driver\NetBT \Device\NetBT_Tcpip_{FE65FF5B-E685-44F4-9C2A-66296A704CB6} 84A597A0

AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass1 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)

Device \Driver\usbuhci \Device\USBPDO-0 848911E8
Device \Driver\usbuhci \Device\USBPDO-1 848911E8
Device \Driver\usbuhci \Device\USBPDO-2 848911E8
Device \Driver\usbehci \Device\USBPDO-3 8486F1E8
Device \Driver\Ftdisk \Device\HarddiskVolume1 84DDB1E8
Device \Driver\Cdrom \Device\CdRom0 848411E8
Device \Driver\Ftdisk \Device\HarddiskVolume2 84DDB1E8
Device \Driver\Ftdisk \Device\HarddiskVolume3 84DDB1E8
Device \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort0 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdePort1 sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e sfsync02.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\NetBT \Device\NetBt_Wins_Export 84A597A0
Device \Driver\NetBT \Device\NetbiosSmb 84A597A0
Device \Driver\NetBT \Device\NetBT_Tcpip_{633E4C1C-0D41-4D76-8952-14B918F12F0E} 84A597A0
Device \Driver\usbuhci \Device\USBFDO-0 848911E8
Device \Driver\usbuhci \Device\USBFDO-1 848911E8
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 84AC97A0
Device \Driver\usbuhci \Device\USBFDO-2 848911E8
Device \FileSystem\MRxSmb \Device\LanmanRedirector 84AC97A0
Device \Driver\usbehci \Device\USBFDO-3 8486F1E8
Device \Driver\Ftdisk \Device\FtControl 84DDB1E8
Device \FileSystem\Fastfat \Fat 84D6C1E8
Device \FileSystem\Cdfs \Cdfs 84A2A7A0

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\ControlSet002\Services\iriye@DisplayName Config Network
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Type 32
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Start 2
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@ObjectName LocalSystem
Reg HKLM\SYSTEM\ControlSet002\Services\iriye@Description Stellt drei Verwaltungsdienste bereit: den Katalogdatenbankdienst, der die Signaturen von Windows-Dateien best?tigt; den Dienst f?r gesch?tzten Stammspeicher, der Zertifikate vertrauensw?rdiger Stammzertifizierungsstellen zu diesem Computer hinzuf?gt und entfernt und den Schl?sseldienst, der diesen Computer bei Einschreibungen in Zertifikate unterst?tzt. Wenn dieser Dienst beendet wird, werden diese Verwaltungsdienste nicht korrekt funktionieren. Wenn dieser Dienst deaktiviert wird, werden alle von diesem Dienst explizit abh?ngigen Dienste nicht gestartet werden k?nnen.
Reg HKLM\SYSTEM\ControlSet002\Services\iriye\Parameters
Reg HKLM\SYSTEM\ControlSet002\Services\iriye\Parameters@ServiceDll C:\WINDOWS\system32\mznsjciv.dll
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x7F 0xF1 0x85 0x4B ...
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xF9 0x9D 0x17 0x73 ...
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@d0 1
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet004\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x56 0x52 0x01 0xED ...
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@AppInit_DLLs
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@DeviceNotSelectedTimeout 15
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@GDIProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@Spooler yes
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@swapdisk
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@TransmissionRetryTimeout 90
Reg HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows@USERProcessHandleQuota 10000
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\InprocServer32@ C:\WINDOWS\system32\cmprops.dll
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\InprocServer32@ThreadingModel Apartment
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\ProgID@ CMSnapin.CMSnapin.1
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\TypeLib@ {A1B9E012-3226-11D2-883E-00104B2AFB46}
Reg HKLM\SOFTWARE\Classes\CLSID\{F42963E1-350F-8D23-5CE6-A5F87F15F50C}\VersionIndependentProgID@ CMSnapin.CMSnapin

---- Disk sectors - GMER 1.0.14 ----

Disk \Device\Harddisk0\DR0 sector 02: copy of MBR

---- EOF - GMER 1.0.14 ----
Zitat:

Norman Malware Cleaner
Copyright © 1990 - 2009, Norman ASA. Built 2009/01/27 15:02:01

Norman Scanner Engine Version: 5.93.01
Nvcbin.def Version: 5.93.00, Date: 2009/01/27 15:02:01, Variants: 649732

Scan started: 21/02/2009 11:01:46

Running pre-scan cleanup routine:
Operating System: Microsoft Windows XP Home 5.1.2600 Service Pack 3
Logged on user: MICHI\Kai

No Conficker found on the system
Failed to set registry value (0x00000005): HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLS = -> ""
Set registry value: HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Nls\ = -> ""
Removed registry value: HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System -> DisableRegistryTools = 0x00000000
Changed service configuration for "wuauserv" to 0x00000002 and 0xFFFFFFFF
Changed service configuration for "BITS" to 0x00000003 and 0xFFFFFFFF


Scanning running processes and process memory...

Number of processes/threads found: 1713
Number of processes/threads scanned: 1712
Number of processes/threads not scanned: 1
Number of infected processes/threads terminated: 0
Total scanning time: 26s


Scanning file system...

Scanning: C:\*.*

C:\hiberfil.sys (Error opening file: Access denied)

C:\pagefile.sys (Error opening file: Access denied)

Scanning: D:\*.*


Running post-scan cleanup routine:
Failed to set registry value (0x00000005): HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Windows\AppInit_DLLS = -> ""
Failed to locate shared service executable: C:\WINDOWS\system32\mznsjciv.dll
Removed service: iriye
Failed to locate shared service executable: C:\WINDOWS\system32\mznsjciv.dll
Removed service: wrwbdf

Number of files found: 238409
Number of archives unpacked: 6783
Number of files scanned: 238355
Number of files not scanned: 54
Number of files skipped due to exclude list: 0
Number of infected files found: 0
Number of infected files repaired/deleted: 0
Number of infections removed: 0
Total scanning time: 34m 3s

john.doe 21.02.2009 15:33

Und noch ein Log von ComboFix bitte.

ciao, andreas

Drakath 21.02.2009 15:35

Das läuft nicht auf meinem Laptop. Da steht immer was von falsches Betriebssystem und Only 32Bit.

john.doe 21.02.2009 15:44

Na jetzt ist das Chaos perfekt. Das Gmer-Log ist vom Laptop und das alte ComboFix-Log vom PC? Dann nehmen wir erstmal den PC. Schicke nichts mehr vom Laptop. Poste ein neues ComboFix-Log von deinem PC. Ebenso ein Gmer-Log vom PC.

ciao, andreas

Drakath 21.02.2009 15:58

Hier dann die aktuellen Logs vom PC.

Zitat:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-21 15:51:55
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT spqo.sys ZwCreateKey [0xF72870E0]
SSDT spqo.sys ZwEnumerateKey [0xF72A5CA2]
SSDT spqo.sys ZwEnumerateValueKey [0xF72A6030]
SSDT spqo.sys ZwOpenKey [0xF72870C0]
SSDT spqo.sys ZwQueryKey [0xF72A6108]
SSDT spqo.sys ZwQueryValueKey [0xF72A5F88]
SSDT spqo.sys ZwSetValueKey [0xF72A619A]
SSDT \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xAE6D7F20]

INT 0x62 ? 8A3C9BF8
INT 0x63 ? 8A3C9BF8
INT 0x73 ? 8A3C9BF8
INT 0x82 ? 8A3C9BF8
INT 0xA4 ? 8A439BF8
INT 0xB4 ? 8A439BF8

---- Kernel code sections - GMER 1.0.14 ----

? dkmhj.sys Das System kann die angegebene Datei nicht finden. !
? spqo.sys Das System kann die angegebene Datei nicht finden. !
.text USBPORT.SYS!DllUnload F601F8AC 5 Bytes JMP 8A4391D8
.text aff56qoe.SYS F5410386 35 Bytes [ 00, 00, 00, 00, 00, 00, 20, ... ]
.text aff56qoe.SYS F54103AA 24 Bytes [ 00, 00, 00, 00, 00, 00, 00, ... ]
.text aff56qoe.SYS F54103C4 3 Bytes [ 00, 70, 02 ]
.text aff56qoe.SYS F54103C9 1 Byte [ 2E ]
.text aff56qoe.SYS F54103CB 9 Bytes [ 00, 00, 5C, 02, 00, 00, 00, ... ]
.text ...

---- Kernel IAT/EAT - GMER 1.0.14 ----

IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!KfAcquireSpinLock] 4B8BDF8B
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!READ_PORT_UCHAR] 8D3F0304
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!KeGetCurrentIrql] CB033043
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!KfRaiseIrql] 0673C13B
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!KfLowerIrql] C13B0003
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!HalGetInterruptVector] 8366FA72
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!HalTranslateBusAddress] 75000E7B
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!KeStallExecutionProcessor] 0B7D80E3
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!KfReleaseSpinLock] 307B8D00
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!READ_PORT_BUFFER_USHORT] 00AA840F
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!READ_PORT_USHORT] 83660000
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!WRITE_PORT_BUFFER_USHORT] 6A000E7A
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[HAL.dll!WRITE_PORT_UCHAR] C6647400
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[WMILIB.SYS!WmiSystemControl] 4F8B0200
IAT \SystemRoot\System32\Drivers\aff56qoe.SYS[WMILIB.SYS!WmiCompleteRequest] 968D5140
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7298048] spqo.sys

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 8A3C81F8
Device \FileSystem\Fastfat \FatCdrom 89CD6500
Device \FileSystem\Udfs \UdfsCdRom 89D45500
Device \FileSystem\Udfs \UdfsDisk 89D45500
Device \Driver\sptd \Device\4210415302 spqo.sys
Device \Driver\usbohci \Device\USBPDO-0 8A1B21F8
Device \Driver\usbehci \Device\USBPDO-1 8A1B11F8
Device \Driver\NetBT \Device\NetBT_Tcpip_{325DA82C-A080-47FD-9DFD-9070D80C9EF2} 88FAE1F8
Device \Driver\prodrv06 \Device\ProDrv06 E1D78C30
Device \Driver\Ftdisk \Device\HarddiskVolume1 8A3CA1F8
Device \Driver\nvatabus \Device\00000071 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\Ftdisk \Device\HarddiskVolume2 8A3CA1F8
Device \Driver\Cdrom \Device\CdRom0 8A173500
Device \Driver\Ftdisk \Device\HarddiskVolume3 8A3CA1F8
Device \Driver\Cdrom \Device\CdRom1 8A173500
Device \Driver\prohlp02 \Device\ProHlp02 E1017398
Device \Driver\NetBT \Device\NetBt_Wins_Export 88FAE1F8
Device \Driver\NetBT \Device\NetbiosSmb 88FAE1F8
Device \Driver\usbstor \Device\00000079 89D17500
Device \Driver\usbstor \Device\00000079 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\PCI_PNP0302 \Device\0000004f spqo.sys
Device \Driver\usbohci \Device\USBFDO-0 8A1B21F8
Device \Driver\nvatabus \Device\0000006d prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\NvAta0 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbehci \Device\USBFDO-1 8A1B11F8
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 89CFA1F8
Device \Driver\nvatabus \Device\NvAta1 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\0000006e prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007b 89D17500
Device \Driver\usbstor \Device\0000007b sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \FileSystem\MRxSmb \Device\LanmanRedirector 89CFA1F8
Device \Driver\nvatabus \Device\NvAta2 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007c 89D17500
Device \Driver\usbstor \Device\0000007c sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\Ftdisk \Device\FtControl 8A3CA1F8
Device \Driver\usbstor \Device\0000007d 89D17500
Device \Driver\usbstor \Device\0000007d sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\0000007e 89D17500
Device \Driver\usbstor \Device\0000007e sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\0000007f 89D17500
Device \Driver\usbstor \Device\0000007f sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\aff56qoe \Device\Scsi\aff56qoe1Port3Path0Target0Lun0 89D931F8
Device \Driver\aff56qoe \Device\Scsi\aff56qoe1Port3Path0Target0Lun0 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\aff56qoe \Device\Scsi\aff56qoe1 89D931F8
Device \Driver\aff56qoe \Device\Scsi\aff56qoe1 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \FileSystem\Fastfat \Fat 89CD6500
Device \FileSystem\Cdfs \Cdfs 89C06500

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\SharedAccess\Epoch@Epoch 11481
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x20 0x2A 0x20 0x18 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xD3 0xD4 0xE2 0x68 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x67 0x83 0xED 0x78 ...
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf@DisplayName Shell Support
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf@Type 32
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf@Start 2
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf@ErrorControl 0
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf@ImagePath %SystemRoot%\system32\svchost.exe -k netsvcs
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf@ObjectName LocalSystem
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf@Description Speichert Sicherheitsinformationen f?r lokale Benutzerkonten.
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf\Parameters
Reg HKLM\SYSTEM\ControlSet002\Services\kwdyf\Parameters@ServiceDll C:\WINDOWS\system32\hxiiuhx.dll
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x20 0x2A 0x20 0x18 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xD3 0xD4 0xE2 0x68 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x67 0x83 0xED 0x78 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x20 0x2A 0x20 0x18 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xD3 0xD4 0xE2 0x68 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x67 0x83 0xED 0x78 ...

---- EOF - GMER 1.0.14 ----

Drakath 21.02.2009 16:00

Hier noch der andere Log

Zitat:

ComboFix 09-02-19.01 - Kai 2009-02-21 15:53:19.3 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.2047.1589 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Kai\Desktop\gmer\ComboFix.exe
AV: BitDefender Antivirus *On-access scanning disabled* (Updated)
FW: BitDefender Firewall *disabled*

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

((((((((((((((((((((((( Dateien erstellt von 2009-01-21 bis 2009-02-21 ))))))))))))))))))))))))))))))
.

2009-02-21 10:55 . 2009-02-21 10:55 4,352 --a------ c:\windows\system32\drivers\cleanhelper.sys
2009-02-21 09:23 . 2009-02-21 12:23 81,984 --a------ c:\windows\system32\bdod.bin
2009-02-21 09:18 . 2009-02-21 09:18 850 --a------ c:\windows\system32\ProductTweaks.xml
2009-02-21 09:18 . 2009-02-21 09:18 385 --a------ c:\windows\system32\user_gensett.xml
2009-02-20 23:16 . 2009-02-20 23:16 <DIR> d-------- c:\programme\BitDefender
2009-02-20 23:16 . 2009-02-20 23:47 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BitDefender
2009-02-20 23:15 . 2009-02-21 12:23 <DIR> d-------- c:\programme\Gemeinsame Dateien\BitDefender
2009-02-20 22:23 . 2009-02-20 22:23 216 --a------ c:\windows\system32\spupdsvc.inf
2009-02-20 22:14 . 2009-02-20 22:14 <DIR> d-------- c:\programme\MSXML 4.0
2009-02-20 22:11 . 2009-02-20 22:11 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Safer Networking
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\de
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\bits
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\l2schemas
2009-02-20 20:43 . 2009-02-20 20:43 <DIR> d-------- c:\windows\ServicePackFiles
2009-02-20 20:40 . 2009-02-20 20:40 <DIR> d-------- c:\windows\EHome
2009-02-20 20:37 . 2008-12-11 11:57 333,952 -----c--- c:\windows\system32\dllcache\srv.sys
2009-02-20 20:36 . 2008-12-12 18:01 3,088,896 -----c--- c:\windows\system32\dllcache\mshtml.dll
2009-02-20 20:36 . 2008-10-16 02:00 1,499,136 -----c--- c:\windows\system32\dllcache\shdocvw.dll
2009-02-20 20:36 . 2008-10-16 02:00 671,744 -----c--- c:\windows\system32\dllcache\wininet.dll
2009-02-20 20:36 . 2008-10-16 02:00 620,544 -----c--- c:\windows\system32\dllcache\urlmon.dll
2009-02-20 20:36 . 2008-06-14 18:32 273,024 -----c--- c:\windows\system32\dllcache\bthport.sys
2009-02-20 20:35 . 2008-08-14 14:19 2,191,488 -----c--- c:\windows\system32\dllcache\ntoskrnl.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,147,840 -----c--- c:\windows\system32\dllcache\ntkrnlmp.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,068,352 -----c--- c:\windows\system32\dllcache\ntkrnlpa.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,026,496 -----c--- c:\windows\system32\dllcache\ntkrpamp.exe
2009-02-20 20:35 . 2008-09-15 16:24 1,846,528 -----c--- c:\windows\system32\dllcache\win32k.sys
2009-02-20 20:33 . 2004-08-03 22:41 1,041,536 --------- c:\windows\system32\drivers\hsfdpsp2.sys
2009-02-20 20:29 . 2008-05-08 15:02 203,136 -----c--- c:\windows\system32\dllcache\rmcast.sys
2009-02-20 20:28 . 2008-09-04 18:15 1,106,944 -----c--- c:\windows\system32\dllcache\msxml3.dll
2009-02-20 20:28 . 2008-04-11 20:04 691,712 -----c--- c:\windows\system32\dllcache\inetcomm.dll
2009-02-20 20:28 . 2008-10-24 12:21 455,296 -----c--- c:\windows\system32\dllcache\mrxsmb.sys
2009-02-20 20:28 . 2008-10-15 17:35 337,408 -----c--- c:\windows\system32\dllcache\netapi32.dll
2009-02-20 20:28 . 2008-05-01 15:34 331,776 -----c--- c:\windows\system32\dllcache\msadce.dll
2009-02-20 20:23 . 2008-10-16 14:08 27,672 --a------ c:\windows\system32\wuapi.dll.mui
2009-02-20 13:49 . 2009-02-20 13:49 7,680 --ahs---- c:\windows\Thumbs.db
2009-02-19 22:53 . 2009-02-19 22:53 <DIR> d-------- c:\programme\CCleaner
2009-02-19 22:51 . 2009-02-19 22:51 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\programme\SUPERAntiSpyware
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-19 22:50 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-02-19 19:54 . 2009-02-21 15:46 250 --a------ c:\windows\gmer.ini
2009-02-19 08:16 . 2009-02-19 08:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Malwarebytes
2009-02-19 08:12 . 2009-02-19 08:12 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-02-18 21:32 . 2009-02-18 21:32 <DIR> d-------- c:\programme\Trend Micro
2009-02-18 20:14 . 2009-02-18 20:14 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\programme\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ashampoo
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Gemeinsame Dateien\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- C:\Program Files
2009-02-17 18:08 . 2009-02-17 18:08 <DIR> d-------- c:\programme\Alex Feinman
2009-02-17 17:54 . 2009-02-17 17:54 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrueCrypt
2009-02-17 17:15 . 2009-02-19 15:15 <DIR> d-------- c:\programme\TrueCrypt
2009-02-16 16:15 . 2009-02-16 16:16 <DIR> d-------- c:\programme\ICQ6.5
2009-02-16 13:36 . 2009-02-19 22:19 <DIR> d-------- c:\programme\Lavasoft
2009-02-16 13:36 . 2009-02-16 13:36 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\windows\system32\CanonIJ Uninstaller Information
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\programme\CanonBJ
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\dokumente und einstellungen\All Users\Anwendungsdaten\CanonBJ
2009-02-16 11:07 . 2006-06-22 21:00 163,840 --a------ c:\windows\system32\CNMLM89.DLL
2009-02-16 11:00 . 2008-04-13 19:47 25,856 --a------ c:\windows\system32\drivers\usbprint.sys
2009-02-14 18:43 . 2009-02-14 18:43 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Azureus
2009-02-14 18:42 . 2009-02-14 19:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Azureus
2009-02-10 15:35 . 2009-02-10 15:35 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\DivX
2009-02-06 17:48 . 2009-02-06 17:53 <DIR> d-------- c:\programme\DivX
2009-02-05 14:14 . 2009-02-19 22:23 <DIR> d-------- C:\Downloads
2009-02-04 19:36 . 2009-02-10 15:26 <DIR> d-------- c:\programme\Free Download Manager
2009-01-23 23:31 . 2009-01-23 23:31 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\programme\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d--h-c--- c:\dokumente und einstellungen\All Users\Anwendungsdaten\{1EB63B4B-5639-4477-8E24-05C31B5F8019}

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-21 14:53 --------- d-----w c:\programme\PeerGuardian2
2009-02-21 09:55 --------- d-----w c:\programme\MultiRes
2009-02-20 22:47 --------- d-----w c:\programme\Mozilla Thunderbird
2009-02-19 21:47 --------- d-----w c:\programme\Spybot - Search & Destroy
2009-02-19 21:36 --------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-02-19 21:25 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-02-19 14:17 --------- d-----w c:\programme\TV-Browser
2009-02-18 15:12 --------- d--h--w c:\programme\InstallShield Installation Information
2009-02-16 15:16 --------- d-----w c:\programme\ICQ6Toolbar
2009-02-13 14:35 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\teamspeak2
2009-02-03 22:23 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2009-01-12 19:11 --------- d-----w c:\programme\Realtek AC97
2009-01-12 19:10 --------- d-----w c:\programme\AMD
2009-01-10 18:52 --------- d-----w c:\programme\eRightSoft
2009-01-07 06:17 --------- d-----w c:\programme\DAEMON Tools Toolbar
2009-01-07 06:17 --------- d-----w c:\programme\DAEMON Tools Lite
2009-01-06 18:37 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SweetIM
2009-01-06 11:01 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Samsung
2009-01-06 10:57 5,632 ----a-w c:\windows\system32\drivers\StarOpen.sys
2009-01-06 10:44 --------- d-----w c:\programme\Samsung
2009-01-06 10:43 --------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-01-05 20:54 --------- d-----w c:\programme\JoWooD
2009-01-01 16:58 171,520 ----a-w c:\windows\patchw32.dll
2008-12-29 19:19 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\gtk-2.0
2008-12-27 18:00 --------- d-----w c:\programme\Oblivion Improved
2008-12-27 17:53 1,700,352 ----a-w c:\windows\system32\gdiplus.dll
2008-12-26 16:15 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Magic Set Editor
2008-12-26 16:14 --------- d-----w c:\programme\Magic Set Editor 2
2008-12-21 16:26 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\dvdcss
2008-12-21 15:34 --------- d-----w c:\programme\PSP Pandora Deluxe
2008-12-11 00:33 86,016 ----a-w c:\windows\system32\dpl100.dll
2008-12-11 00:33 200,704 ----a-w c:\windows\system32\dtu100.dll
2008-12-09 02:28 593,920 ----a-w c:\windows\system32\dpuGUI11.dll
2008-12-09 02:28 57,344 ----a-w c:\windows\system32\dpv11.dll
2008-12-09 02:28 344,064 ----a-w c:\windows\system32\dpus11.dll
2008-12-09 02:28 294,912 ----a-w c:\windows\system32\dpu11.dll
2008-11-30 22:43 73,216 ----a-w c:\windows\cadkasdeinst01.exe
2006-05-03 10:06 163,328 --sh--r c:\windows\system32\flvDX.dll
2007-02-21 11:47 31,232 --sh--r c:\windows\system32\msfDX.dll
2008-03-16 13:30 216,064 --sh--r c:\windows\system32\nbDX.dll
.

((((((((((((((((((((((((((((( SnapShot_2009-02-21_12.27.28,95 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-02-21 11:32:27 16,384 ----atw c:\windows\Temp\Perflib_Perfdata_53c.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"MobMapUpdater"="e:\world of warcraft\MobMapUpdater\MobMapUpdater.exe" [2008-11-05 1770624]
"BLASC"="c:\programme\buffed\BLASC.exe" [2009-02-20 2246656]
"PeerGuardian"="c:\programme\PeerGuardian2\pg2.exe" [2005-09-18 1421824]
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" [2008-12-17 172792]
"DAEMON Tools Lite"="c:\programme\DAEMON Tools Lite\daemon.exe" [2008-12-29 687560]
"SUPERAntiSpyware"="c:\programme\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2009-01-15 1830128]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="c:\programme\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2008-09-06 413696]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2008-11-10 136600]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]
"SoundMan"="SOUNDMAN.EXE" [2007-04-16 c:\windows\soundman.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programme\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2008-12-22 11:05 356352 c:\programme\SUPERAntiSpyware\SASWINLO.dll

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i420vfw.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"e:\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=
"e:\\SpellForce 2 - Shadow Wars\\spellforce2.exe"=
"e:\\Neverwinter Nights 2\\nwn2main.exe"=
"e:\\Neverwinter Nights 2\\nwn2main_amdxp.exe"=
"e:\\Neverwinter Nights 2\\nwupdate.exe"=
"e:\\Neverwinter Nights 2\\nwn2server.exe"=
"e:\\World of Warcraft\\Launcher.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
"1846:TCP"= 1846:TCP:vsnzuwu

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

R1 SASDIFSV;SASDIFSV;c:\programme\SUPERAntiSpyware\sasdifsv.sys [2009-01-15 8944]
R1 SASKUTIL;SASKUTIL;c:\programme\SUPERAntiSpyware\SASKUTIL.SYS [2009-01-15 55024]
R3 SASENUM;SASENUM;c:\programme\SUPERAntiSpyware\SASENUM.SYS [2009-01-15 7408]
S3 fsbl;F-Secure BlackLight Engine Driver;\??\c:\dokumente und einstellungen\Kai\Desktop\fsbldrv.sys --> c:\dokumente und einstellungen\Kai\Desktop\fsbldrv.sys [?]
S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [2008-10-10 33752]

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
kwdyf
.
Inhalt des "geplante Tasks" Ordners

2009-02-16 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\programme\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe []
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: {325DA82C-A080-47FD-9DFD-9070D80C9EF2} = 192.168.0.1
FF - ProfilePath - c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT498395&SearchSource=3&q=
FF - prefs.js: browser.search.selectedEngine - Wikipedia (de)
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/webhp?rls=org.mozilla:de:official&hl=de&sa=N&tab=fw
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
FF - component: c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\extensions\{fb7d98cb-b228-4ecb-acac-e7101156338e}\components\FFAlert.dll
FF - component: c:\programme\DAEMON Tools Toolbar\FirefoxDTT\components\DTToolbarFF.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npgcplug.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-21 15:54:12
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:07,3b,24,bf,92,a5,92,f8,f1,a1,2b,7e,76,5d,bb,ee,8c,ab,44,e6,a8,96,2e,
2c,d5,64,38,ef,ac,81,55,f5,a0,74,15,bf,e3,29,3b,b4,07,e3,e5,86,38,88,79,20,\
"??"=hex:41,e0,42,8c,cf,55,c7,95,2b,14,4d,f8,66,7b,0c,1b

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\License information*]
"datasecu"=hex:4c,24,a4,a4,55,c0,73,f4,e6,eb,e1,b4,0c,0d,9b,87,03,16,fc,73,52,
9c,a9,9f,b5,8c,4f,39,93,17,cf,87,81,aa,af,4c,63,5b,4f,81,31,ec,e0,2e,c4,7e,\
"rkeysecu"=hex:f5,0e,23,b5,bc,e0,7d,78,45,12,bc,7a,3d,73,04,a4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(816)
c:\programme\SUPERAntiSpyware\SASWINLO.dll
c:\windows\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2009-02-21 15:55:26
ComboFix-quarantined-files.txt 2009-02-21 14:55:07
ComboFix2.txt 2009-02-21 11:28:22
ComboFix3.txt 2009-02-19 22:04:02

Vor Suchlauf: 17 Verzeichnis(se), 46.838.583.296 Bytes frei
Nach Suchlauf: 17 Verzeichnis(se), 46,829,305,856 Bytes frei

238

john.doe 21.02.2009 16:35

Ich habe gerade nach einer automatischen Möglichkeit gesucht aber keine gefunden. Jetzt kommt sehr viel Handarbeit auf dich zu. Du musst jeden einzelen der Einträge von Hand entsperren.

1. Starte gmer
2. Scan
3. Karte: > > >
4. Karte: Registry
5. Pfad entlanghangeln: HKey_Local_Machine\SYSTEM\ControlSet002\Services\kwdyf
6. Screenshot machen, beim imagehoster hochladen und Link posten.

ciao, andreas

Drakath 21.02.2009 16:55

So in Ordnung?

http://img8.imageshack.us/img8/6186/kwdyf.jpg
http://img8.imageshack.us/img8/kwdyf.jpg/1/w728.png

john.doe 21.02.2009 17:05

:daumenhoc

Klick noch auf das Plus vor kwdyf und poste ein neuen Screenshot.

Jetzt machst du auf jeden der roten Einträge einen Doppelklick und löscht den Wert oder setzt ihn auf 0. Jede Warnmeldung, die von gmer kommt, mit Enter übergehen.

Deinstalliere vorübergehend die Daemon-Tools (kannst du zum Schluss wieder installieren). Deinstalliere AdAware und Spybot. Die versauen jedes Log.

Wenn du alle Einträge geändert hast, dann einen Neustart machen.

Folgendes Avengerskript ausführen:
Code:

Drivers to delete:
kwdyf

registry keys to delete:
HKLM\SYSTEM\ControlSet002\Services\kwdyf

Neues Gmer-Log posten.

ciao, andreas

Drakath 21.02.2009 17:09

AdAware und Spybot habe ich gar nicht mehr auf meinem Rechner die sind seid Donnerstag weg.

http://img6.imageshack.us/img6/6186/kwdyf.jpg
http://img6.imageshack.us/img6/kwdyf.jpg/1/w728.png

Drakath 21.02.2009 17:27

Logfile of The Avenger Version 2.0, (c) by Swandog46
h**p://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\kwdyf" not found!
Deletion of driver "kwdyf" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist

Registry key "HKLM\SYSTEM\ControlSet002\Services\kwdyf" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

Zitat:

GMER 1.0.14.14536 - h**p://www.gmer.net
Rootkit scan 2009-02-21 17:32:01
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT spyo.sys ZwCreateKey [0xF72870E0]
SSDT spyo.sys ZwEnumerateKey [0xF72A5CA2]
SSDT spyo.sys ZwEnumerateValueKey [0xF72A6030]
SSDT spyo.sys ZwOpenKey [0xF72870C0]
SSDT spyo.sys ZwQueryKey [0xF72A6108]
SSDT spyo.sys ZwQueryValueKey [0xF72A5F88]
SSDT spyo.sys ZwSetValueKey [0xF72A619A]
SSDT \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xAE6D7F20]

INT 0x01 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F53824F6
INT 0x03 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F538259C
INT 0x62 ? 8A3CABF8
INT 0x63 ? 8A3CABF8
INT 0x73 ? 8A3CABF8
INT 0x82 ? 8A3CABF8
INT 0xA4 ? 8A438BF8
INT 0xB4 ? 8A438BF8

---- Kernel code sections - GMER 1.0.14 ----

? tlvrsj.sys Das System kann die angegebene Datei nicht finden. !
? spyo.sys Das System kann die angegebene Datei nicht finden. !
.text USBPORT.SYS!DllUnload F59C58AC 5 Bytes JMP 8A4381D8

---- Kernel IAT/EAT - GMER 1.0.14 ----

IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7298048] spyo.sys

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 8A3C91F8
Device \Driver\usbohci \Device\USBPDO-0 8A2711F8
Device \Driver\usbehci \Device\USBPDO-1 8A1B91F8
Device \Driver\NetBT \Device\NetBT_Tcpip_{325DA82C-A080-47FD-9DFD-9070D80C9EF2} 88F681F8
Device \Driver\prodrv06 \Device\ProDrv06 E1E65AA8
Device \Driver\Ftdisk \Device\HarddiskVolume1 8A3CB1F8
Device \Driver\Ftdisk \Device\HarddiskVolume2 8A3CB1F8
Device \Driver\Cdrom \Device\CdRom0 8A1811F8
Device \Driver\nvatabus \Device\00000072 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\Ftdisk \Device\HarddiskVolume3 8A3CB1F8
Device \Driver\prohlp02 \Device\ProHlp02 E101BE38
Device \Driver\NetBT \Device\NetBt_Wins_Export 88F681F8
Device \Driver\NetBT \Device\NetbiosSmb 88F681F8
Device \Driver\usbstor \Device\00000079 88F111F8
Device \Driver\usbstor \Device\00000079 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbohci \Device\USBFDO-0 8A2711F8
Device \Driver\usbehci \Device\USBFDO-1 8A1B91F8
Device \Driver\nvatabus \Device\NvAta0 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 88F4F1F8
Device \Driver\nvatabus \Device\0000006e prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007b 88F111F8
Device \Driver\usbstor \Device\0000007b sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\NvAta1 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \FileSystem\MRxSmb \Device\LanmanRedirector 88F4F1F8
Device \Driver\usbstor \Device\0000007c 88F111F8
Device \Driver\usbstor \Device\0000007c sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\0000006f prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\NvAta2 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007d 88F111F8
Device \Driver\usbstor \Device\0000007d sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\Ftdisk \Device\FtControl 8A3CB1F8
Device \Driver\usbstor \Device\0000007e 88F111F8
Device \Driver\usbstor \Device\0000007e sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\0000007f 88F111F8
Device \Driver\usbstor \Device\0000007f sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \FileSystem\Cdfs \Cdfs 89DAF1F8

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x20 0x2A 0x20 0x18 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xD3 0xD4 0xE2 0x68 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x67 0x83 0xED 0x78 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...

---- Files - GMER 1.0.14 ----

File C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb 65536 bytes

---- EOF - GMER 1.0.14 ----

john.doe 21.02.2009 17:39

Folgendes Avengerskript ausführen:
Code:

Drivers to delete:
spdt

Files to delete:
C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb

Neues Gmer-Log posten.

Bin in einer Stunde wieder da.

ciao, andreas

Drakath 21.02.2009 17:49

Ich habe Spybot vorhin noch mal installiert und dann den Schutz aus gemacht da der anscheinend auch noch nach dem löschen da bleibt, ist jetzt aber weider gelöscht. Keine Ahnung ob as jetzt was gebracht hat.

Zitat:

Logfile of The Avenger Version 2.0, (c) by Swandog46
h**p://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!


Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\spdt" not found!
Deletion of driver "spdt" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Error: file "C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb" not found!
Deletion of file "C:\WINDOWS\SoftwareDistribution\DataStore\Logs\tmp.edb" failed!
Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND)
--> the object does not exist


Completed script processing.

*******************

Finished! Terminate.
Zitat:

GMER 1.0.14.14536 - h**p://www.gmer.net
Rootkit scan 2009-02-21 18:32:59
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT spow.sys ZwCreateKey [0xF72870E0]
SSDT spow.sys ZwEnumerateKey [0xF72A5CA2]
SSDT spow.sys ZwEnumerateValueKey [0xF72A6030]
SSDT spow.sys ZwOpenKey [0xF72870C0]
SSDT spow.sys ZwQueryKey [0xF72A6108]
SSDT spow.sys ZwQueryValueKey [0xF72A5F88]
SSDT spow.sys ZwSetValueKey [0xF72A619A]
SSDT \??\C:\Programme\SUPERAntiSpyware\SASKUTIL.sys (SASKUTIL.SYS/SUPERAdBlocker.com and SUPERAntiSpyware.com) ZwTerminateProcess [0xAE6CDF20]

INT 0x01 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F5C554F6
INT 0x03 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F5C5559C
INT 0x62 ? 8A3CBBF8
INT 0x63 ? 8A3CBBF8
INT 0x73 ? 8A3CBBF8
INT 0x82 ? 8A3CBBF8
INT 0xA4 ? 8A437BF8
INT 0xB4 ? 8A437BF8

---- Kernel code sections - GMER 1.0.14 ----

? kiepb.sys Das System kann die angegebene Datei nicht finden. !
? spow.sys Das System kann die angegebene Datei nicht finden. !
.text USBPORT.SYS!DllUnload F62988AC 5 Bytes JMP 8A4371D8

---- Kernel IAT/EAT - GMER 1.0.14 ----

IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7298048] spow.sys

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 8A3CA1F8
Device \FileSystem\Fastfat \FatCdrom 89D9D1F8
Device \FileSystem\Udfs \UdfsCdRom 89DE4390
Device \FileSystem\Udfs \UdfsDisk 89DE4390
Device \Driver\usbohci \Device\USBPDO-0 8A1111F8
Device \Driver\usbehci \Device\USBPDO-1 8A1C21F8
Device \Driver\NetBT \Device\NetBT_Tcpip_{325DA82C-A080-47FD-9DFD-9070D80C9EF2} 88F4B1F8
Device \Driver\prodrv06 \Device\ProDrv06 E1E68C30
Device \Driver\nvatabus \Device\00000070 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\Ftdisk \Device\HarddiskVolume1 8A3CC1F8
Device \Driver\Ftdisk \Device\HarddiskVolume2 8A3CC1F8
Device \Driver\Cdrom \Device\CdRom0 8A1A41F8
Device \Driver\Ftdisk \Device\HarddiskVolume3 8A3CC1F8
Device \Driver\nvatabus \Device\00000073 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\00000080 89D0A500
Device \Driver\usbstor \Device\00000080 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000081 89D0A500
Device \Driver\usbstor \Device\00000081 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000082 89D0A500
Device \Driver\usbstor \Device\00000082 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\prohlp02 \Device\ProHlp02 E100D0E0
Device \Driver\NetBT \Device\NetBt_Wins_Export 88F4B1F8
Device \Driver\NetBT \Device\NetbiosSmb 88F4B1F8
Device \Driver\usbohci \Device\USBFDO-0 8A1111F8
Device \Driver\usbstor \Device\0000007a 89D0A500
Device \Driver\usbstor \Device\0000007a sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbehci \Device\USBFDO-1 8A1C21F8
Device \Driver\nvatabus \Device\NvAta0 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 89CF3500
Device \Driver\usbstor \Device\0000007b 89D0A500
Device \Driver\usbstor \Device\0000007b sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\NvAta1 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\0000006f prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \FileSystem\MRxSmb \Device\LanmanRedirector 89CF3500
Device \Driver\nvatabus \Device\NvAta2 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007d 89D0A500
Device \Driver\usbstor \Device\0000007d sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\Ftdisk \Device\FtControl 8A3CC1F8
Device \Driver\usbstor \Device\0000007e 89D0A500
Device \Driver\usbstor \Device\0000007e sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\0000007f 89D0A500
Device \Driver\usbstor \Device\0000007f sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \FileSystem\Fastfat \Fat 89D9D1F8
Device \FileSystem\Cdfs \Cdfs 8A0D61F8

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x20 0x2A 0x20 0x18 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xD3 0xD4 0xE2 0x68 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x67 0x83 0xED 0x78 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...

---- EOF - GMER 1.0.14 ----

john.doe 21.02.2009 18:53

Hier bin ich wieder: Deinstalliere SuperAntiSpyware

Folgendes Avengerskript ausführen:
Code:

registry keys to delete:
HKLM\SYSTEM\CurrentControlSet\Services\sptd
HKLM\SYSTEM\ControlSet002\Services\sptd
HKLM\SYSTEM\ControlSet003\Services\sptd

Neues Gmer-Log posten.

ciao, andreas

Drakath 21.02.2009 19:30

Den Avenger Log kann ich dies mal nicht posten weil der Editor irgendeinen Error hatte.

Zitat:

GMER 1.0.14.14536 - h**p://www.gmer.net
Rootkit scan 2009-02-21 19:25:36
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

SSDT spvu.sys ZwCreateKey [0xF72870E0]
SSDT spvu.sys ZwEnumerateKey [0xF72A5CA2]
SSDT spvu.sys ZwEnumerateValueKey [0xF72A6030]
SSDT spvu.sys ZwOpenKey [0xF72870C0]
SSDT spvu.sys ZwQueryKey [0xF72A6108]
SSDT spvu.sys ZwQueryValueKey [0xF72A5F88]
SSDT spvu.sys ZwSetValueKey [0xF72A619A]

INT 0x01 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F58B84F6
INT 0x03 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F58B859C
INT 0x62 ? 8A3CBBF8
INT 0x63 ? 8A3CBBF8
INT 0x73 ? 8A3CBBF8
INT 0x82 ? 8A3CBBF8
INT 0xA4 ? 8A2EABF8
INT 0xB4 ? 8A2EABF8

---- Kernel code sections - GMER 1.0.14 ----

? spvu.sys Das System kann die angegebene Datei nicht finden. !
.text USBPORT.SYS!DllUnload F5EFB8AC 5 Bytes JMP 8A2EA1D8

---- Kernel IAT/EAT - GMER 1.0.14 ----

IAT atapi.sys[HAL.dll!READ_PORT_UCHAR] [F7288040] spvu.sys
IAT atapi.sys[HAL.dll!READ_PORT_BUFFER_USHORT] [F728813C] spvu.sys
IAT atapi.sys[HAL.dll!READ_PORT_USHORT] [F72880BE] spvu.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_BUFFER_USHORT] [F72887FC] spvu.sys
IAT atapi.sys[HAL.dll!WRITE_PORT_UCHAR] [F72886D2] spvu.sys
IAT \SystemRoot\system32\DRIVERS\i8042prt.sys[HAL.dll!READ_PORT_UCHAR] [F7298048] spvu.sys

---- Devices - GMER 1.0.14 ----

Device \FileSystem\Ntfs \Ntfs 8A3CA1F8
Device \FileSystem\Fastfat \FatCdrom 89B9F1F8
Device \Driver\usbohci \Device\USBPDO-0 8A2801F8
Device \Driver\usbehci \Device\USBPDO-1 8A1E91F8
Device \Driver\NetBT \Device\NetBT_Tcpip_{325DA82C-A080-47FD-9DFD-9070D80C9EF2} 88F901F8
Device \Driver\prodrv06 \Device\ProDrv06 E1DE3C30
Device \Driver\Ftdisk \Device\HarddiskVolume1 8A3CC1F8
Device \Driver\Cdrom \Device\CdRom0 8A1A01F8
Device \Driver\Ftdisk \Device\HarddiskVolume2 8A3CC1F8
Device \Driver\Ftdisk \Device\HarddiskVolume3 8A3CC1F8
Device \Driver\usbstor \Device\00000075 89D62500
Device \Driver\usbstor \Device\00000075 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000076 89D62500
Device \Driver\usbstor \Device\00000076 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\prohlp02 \Device\ProHlp02 E164F278
Device \Driver\usbstor \Device\00000077 89D62500
Device \Driver\usbstor \Device\00000077 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\NetBT \Device\NetBt_Wins_Export 88F901F8
Device \Driver\usbstor \Device\00000078 89D62500
Device \Driver\usbstor \Device\00000078 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\NetBT \Device\NetbiosSmb 88F901F8
Device \Driver\usbstor \Device\00000079 89D62500
Device \Driver\usbstor \Device\00000079 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\0000006a prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\0000006b prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbohci \Device\USBFDO-0 8A2801F8
Device \Driver\usbstor \Device\0000007a 89D62500
Device \Driver\usbstor \Device\0000007a sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbehci \Device\USBFDO-1 8A1E91F8
Device \Driver\nvatabus \Device\NvAta0 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \FileSystem\MRxSmb \Device\LanmanDatagramReceiver 88F701F8
Device \Driver\usbstor \Device\0000007b 89D62500
Device \Driver\usbstor \Device\0000007b sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\0000006e prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\NvAta1 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \FileSystem\MRxSmb \Device\LanmanRedirector 88F701F8
Device \Driver\usbstor \Device\0000007c 89D62500
Device \Driver\usbstor \Device\0000007c sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\NvAta2 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\Ftdisk \Device\FtControl 8A3CC1F8
Device \FileSystem\Fastfat \Fat 89B9F1F8
Device \FileSystem\Cdfs \Cdfs 89F1B1F8

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s1 771343423
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@s2 285507792
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg@h0 1
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x20 0x2A 0x20 0x18 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0 C:\Programme\DAEMON Tools Lite\
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xD3 0xD4 0xE2 0x68 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x67 0x83 0xED 0x78 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...
Reg HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\00002109E60070400000000000F01FEC\Usage@ProductNonBootFilesIntl_1031 978649229

---- EOF - GMER 1.0.14 ----

john.doe 21.02.2009 19:36

Zitat:

Den Avenger Log kann ich dies mal nicht posten weil der Editor irgendeinen Error hatte.
Wär schon schön, wenn man wüsste, welchen. :)

Gleicher Weg wie vorhin. Mit Gmer in einen Registrierungsschlüssel (einer reicht zum Testen) irgendwas Rotes ändern, so dass die Warnmeldung von Gmer kommt. Das ganze dann insgesamt dreimal für
  1. HKLM\SYSTEM\CurrentControlSet\Services\sptd
  2. HKLM\SYSTEM\ControlSet002\Services\sptd
  3. HKLM\SYSTEM\ControlSet003\Services\sptd
Neustart, Anvengerskript nocheinmal laufen lassen.

ciao, andreas

Drakath 21.02.2009 19:38

Da stand irgentwas von das Programm wird von einer anderen Datei benutzt oder so.

john.doe 21.02.2009 19:48

OK. Ich glaub ich habe eine Lösung:

My system won't boot after installation of v4, or problems with SPTD.SYS - THE DAEMONS HOME

Du musst im abgesicherten Modus starten, an der richtigen Stelle ESC drücken und einen Registryeintrag ändern.

ciao, andreas

p.s.: Lade in der Zwischenzeit mal den Unhooker, wir müssen noch den spvu.sys rausbekommen.

Drakath 21.02.2009 20:15

Sieht ein bisschen weniger aus

Zitat:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-21 20:14:51
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

INT 0x01 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F5B904F6
INT 0x03 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F5B9059C

---- Devices - GMER 1.0.14 ----

Device \Driver\prodrv06 \Device\ProDrv06 E1E53300
Device \Driver\usbstor \Device\00000075 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000076 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\prohlp02 \Device\ProHlp02 E164F6B0
Device \Driver\usbstor \Device\00000077 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000078 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000079 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\0000006a prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\0000006b prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007a sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\NvAta0 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007b sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\0000006e prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\NvAta1 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007c sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\NvAta2 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)

---- Registry - GMER 1.0.14 ----

Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\CurrentControlSet\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0x20 0x2A 0x20 0x18 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@p0
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@khjeh 0xD3 0xD4 0xE2 0x68 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001@a0 0x20 0x01 0x00 0x00 ...
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40
Reg HKLM\SYSTEM\ControlSet002\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\0Jf40@khjeh 0x67 0x83 0xED 0x78 ...
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@h0 0
Reg HKLM\SYSTEM\ControlSet003\Services\sptd\Cfg\19659239224E364682FA4BAF72C53EA4@khjeh 0xEC 0x3F 0x08 0x24 ...

---- EOF - GMER 1.0.14 ----

john.doe 21.02.2009 20:18

Hast du das Skript mit dem Avenger ausgeführt? Poste auch das Log vom Avenger.

Lade in der Zwischenzeit mal den Unhooker, wir müssen noch den spvu.sys rausbekommen.

ciao, andreas

Drakath 21.02.2009 20:23

Hatte ich eben vergessen vor gmer laufen zu lassen. Was muss ich den jetzt genau mit dem anderen Programm machen?

Zitat:

Logfile of The Avenger Version 2.0, (c) by Swandog46
http://swandog46.geekstogo.com

Platform: Windows XP

*******************

Script file opened successfully.
Script file read successfully.

Backups directory opened successfully at C:\Avenger

*******************

Beginning to process script file:

Rootkit scan active.
No rootkits found!

Registry key "HKLM\SYSTEM\CurrentControlSet\Services\sptd" deleted successfully.
Registry key "HKLM\SYSTEM\ControlSet002\Services\sptd" deleted successfully.
Registry key "HKLM\SYSTEM\ControlSet003\Services\sptd" deleted successfully.

Completed script processing.

*******************

Finished! Terminate.

john.doe 21.02.2009 20:25

Noch ein neues Gmer-Log, aber ich glaube, wir haben es geschafft. Schieb noch gleich ein neues ComboFix-Log hinterher.

ciao, andreas

Drakath 21.02.2009 20:38

Ok, hier sind die Logs.

Zitat:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-21 20:30:41
Windows 5.1.2600 Service Pack 3


---- System - GMER 1.0.14 ----

INT 0x01 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F5C004F6
INT 0x03 \SystemRoot\system32\DRIVERS\ati2mtag.sys (ATI Radeon WindowsNT Miniport Driver/ATI Technologies Inc.) F5C0059C

---- Kernel code sections - GMER 1.0.14 ----

? mdeafvub.sys Das System kann die angegebene Datei nicht finden. !

---- Devices - GMER 1.0.14 ----

Device \Driver\prodrv06 \Device\ProDrv06 E1E51828
Device \Driver\usbstor \Device\00000074 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000075 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\00000069 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\00000076 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\prohlp02 \Device\ProHlp02 E1657388
Device \Driver\usbstor \Device\00000077 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000078 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\usbstor \Device\00000079 sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\0000006a prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007a sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\0000006d prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\NvAta0 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\usbstor \Device\0000007b sfsync04.sys (FrontLine Synchronization Driver/Protection Technology (StarForce))
Device \Driver\nvatabus \Device\NvAta1 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)
Device \Driver\nvatabus \Device\NvAta2 prosync1.sys (StarForce Protection Synchronization Driver/Protection Technology)

---- EOF - GMER 1.0.14 ----
Zitat:

ComboFix 09-02-19.01 - Kai 2009-02-21 20:34:35.4 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.2047.1579 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Kai\Desktop\gmer\ComboFix.exe
AV: BitDefender Antivirus *On-access scanning disabled* (Updated)
FW: BitDefender Firewall *disabled*

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

((((((((((((((((((((((( Dateien erstellt von 2009-01-21 bis 2009-02-21 ))))))))))))))))))))))))))))))
.

2009-02-21 10:55 . 2009-02-21 10:55 4,352 --a------ c:\windows\system32\drivers\cleanhelper.sys
2009-02-21 09:23 . 2009-02-21 12:23 81,984 --a------ c:\windows\system32\bdod.bin
2009-02-21 09:18 . 2009-02-21 09:18 850 --a------ c:\windows\system32\ProductTweaks.xml
2009-02-21 09:18 . 2009-02-21 09:18 385 --a------ c:\windows\system32\user_gensett.xml
2009-02-20 23:16 . 2009-02-20 23:16 <DIR> d-------- c:\programme\BitDefender
2009-02-20 23:16 . 2009-02-20 23:47 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BitDefender
2009-02-20 23:15 . 2009-02-21 12:23 <DIR> d-------- c:\programme\Gemeinsame Dateien\BitDefender
2009-02-20 22:23 . 2009-02-20 22:23 216 --a------ c:\windows\system32\spupdsvc.inf
2009-02-20 22:14 . 2009-02-20 22:14 <DIR> d-------- c:\programme\MSXML 4.0
2009-02-20 22:11 . 2009-02-20 22:11 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Safer Networking
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\de
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\bits
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\l2schemas
2009-02-20 20:43 . 2009-02-20 20:43 <DIR> d-------- c:\windows\ServicePackFiles
2009-02-20 20:40 . 2009-02-20 20:40 <DIR> d-------- c:\windows\EHome
2009-02-20 20:37 . 2008-12-11 11:57 333,952 -----c--- c:\windows\system32\dllcache\srv.sys
2009-02-20 20:36 . 2008-12-12 18:01 3,088,896 -----c--- c:\windows\system32\dllcache\mshtml.dll
2009-02-20 20:36 . 2008-10-16 02:00 1,499,136 -----c--- c:\windows\system32\dllcache\shdocvw.dll
2009-02-20 20:36 . 2008-10-16 02:00 671,744 -----c--- c:\windows\system32\dllcache\wininet.dll
2009-02-20 20:36 . 2008-10-16 02:00 620,544 -----c--- c:\windows\system32\dllcache\urlmon.dll
2009-02-20 20:36 . 2008-06-14 18:32 273,024 -----c--- c:\windows\system32\dllcache\bthport.sys
2009-02-20 20:35 . 2008-08-14 14:19 2,191,488 -----c--- c:\windows\system32\dllcache\ntoskrnl.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,147,840 -----c--- c:\windows\system32\dllcache\ntkrnlmp.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,068,352 -----c--- c:\windows\system32\dllcache\ntkrnlpa.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,026,496 -----c--- c:\windows\system32\dllcache\ntkrpamp.exe
2009-02-20 20:35 . 2008-09-15 16:24 1,846,528 -----c--- c:\windows\system32\dllcache\win32k.sys
2009-02-20 20:33 . 2004-08-03 22:41 1,041,536 --------- c:\windows\system32\drivers\hsfdpsp2.sys
2009-02-20 20:29 . 2008-05-08 15:02 203,136 -----c--- c:\windows\system32\dllcache\rmcast.sys
2009-02-20 20:28 . 2008-09-04 18:15 1,106,944 -----c--- c:\windows\system32\dllcache\msxml3.dll
2009-02-20 20:28 . 2008-04-11 20:04 691,712 -----c--- c:\windows\system32\dllcache\inetcomm.dll
2009-02-20 20:28 . 2008-10-24 12:21 455,296 -----c--- c:\windows\system32\dllcache\mrxsmb.sys
2009-02-20 20:28 . 2008-10-15 17:35 337,408 -----c--- c:\windows\system32\dllcache\netapi32.dll
2009-02-20 20:28 . 2008-05-01 15:34 331,776 -----c--- c:\windows\system32\dllcache\msadce.dll
2009-02-20 20:23 . 2008-10-16 14:08 27,672 --a------ c:\windows\system32\wuapi.dll.mui
2009-02-20 13:49 . 2009-02-20 13:49 7,680 --ahs---- c:\windows\Thumbs.db
2009-02-19 22:53 . 2009-02-19 22:53 <DIR> d-------- c:\programme\CCleaner
2009-02-19 22:51 . 2009-02-19 22:51 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-21 18:56 <DIR> d-------- c:\programme\SUPERAntiSpyware
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware
2009-02-19 22:50 . 2009-02-21 18:56 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-19 22:50 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-02-19 19:54 . 2009-02-21 20:26 250 --a------ c:\windows\gmer.ini
2009-02-19 08:16 . 2009-02-19 08:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Malwarebytes
2009-02-19 08:12 . 2009-02-19 08:12 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-02-18 21:32 . 2009-02-18 21:32 <DIR> d-------- c:\programme\Trend Micro
2009-02-18 20:14 . 2009-02-18 20:14 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\programme\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ashampoo
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Gemeinsame Dateien\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- C:\Program Files
2009-02-17 18:08 . 2009-02-17 18:08 <DIR> d-------- c:\programme\Alex Feinman
2009-02-17 17:54 . 2009-02-17 17:54 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrueCrypt
2009-02-17 17:15 . 2009-02-19 15:15 <DIR> d-------- c:\programme\TrueCrypt
2009-02-16 16:15 . 2009-02-16 16:16 <DIR> d-------- c:\programme\ICQ6.5
2009-02-16 13:36 . 2009-02-19 22:19 <DIR> d-------- c:\programme\Lavasoft
2009-02-16 13:36 . 2009-02-16 13:36 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\windows\system32\CanonIJ Uninstaller Information
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\programme\CanonBJ
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\dokumente und einstellungen\All Users\Anwendungsdaten\CanonBJ
2009-02-16 11:07 . 2006-06-22 21:00 163,840 --a------ c:\windows\system32\CNMLM89.DLL
2009-02-16 11:00 . 2008-04-13 19:47 25,856 --a------ c:\windows\system32\drivers\usbprint.sys
2009-02-14 18:43 . 2009-02-14 18:43 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Azureus
2009-02-14 18:42 . 2009-02-14 19:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Azureus
2009-02-10 15:35 . 2009-02-10 15:35 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\DivX
2009-02-06 17:48 . 2009-02-06 17:53 <DIR> d-------- c:\programme\DivX
2009-02-05 14:14 . 2009-02-19 22:23 <DIR> d-------- C:\Downloads
2009-02-04 19:36 . 2009-02-10 15:26 <DIR> d-------- c:\programme\Free Download Manager
2009-01-23 23:31 . 2009-01-23 23:31 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\programme\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d--h-c--- c:\dokumente und einstellungen\All Users\Anwendungsdaten\{1EB63B4B-5639-4477-8E24-05C31B5F8019}

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-21 19:26 --------- d-----w c:\programme\PeerGuardian2
2009-02-21 19:03 --------- d-----w c:\programme\Mozilla Thunderbird
2009-02-21 17:56 --------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-02-21 17:26 --------- d-----w c:\programme\Spybot - Search & Destroy
2009-02-21 17:26 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-02-21 16:10 --------- d-----w c:\programme\DAEMON Tools Toolbar
2009-02-21 09:55 --------- d-----w c:\programme\MultiRes
2009-02-19 14:17 --------- d-----w c:\programme\TV-Browser
2009-02-18 15:12 --------- d--h--w c:\programme\InstallShield Installation Information
2009-02-16 15:16 --------- d-----w c:\programme\ICQ6Toolbar
2009-02-13 14:35 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\teamspeak2
2009-02-03 22:23 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2009-01-12 19:11 --------- d-----w c:\programme\Realtek AC97
2009-01-12 19:10 --------- d-----w c:\programme\AMD
2009-01-10 18:52 --------- d-----w c:\programme\eRightSoft
2009-01-06 18:37 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SweetIM
2009-01-06 11:01 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Samsung
2009-01-06 10:57 5,632 ----a-w c:\windows\system32\drivers\StarOpen.sys
2009-01-06 10:44 --------- d-----w c:\programme\Samsung
2009-01-06 10:43 --------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-01-05 20:54 --------- d-----w c:\programme\JoWooD
2009-01-01 16:58 171,520 ----a-w c:\windows\patchw32.dll
2008-12-29 19:19 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\gtk-2.0
2008-12-27 18:00 --------- d-----w c:\programme\Oblivion Improved
2008-12-27 17:53 1,700,352 ----a-w c:\windows\system32\gdiplus.dll
2008-12-26 16:15 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Magic Set Editor
2008-12-26 16:14 --------- d-----w c:\programme\Magic Set Editor 2
2008-12-21 16:26 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\dvdcss
2008-12-21 15:34 --------- d-----w c:\programme\PSP Pandora Deluxe
2008-12-11 00:33 86,016 ----a-w c:\windows\system32\dpl100.dll
2008-12-11 00:33 200,704 ----a-w c:\windows\system32\dtu100.dll
2008-12-09 02:28 593,920 ----a-w c:\windows\system32\dpuGUI11.dll
2008-12-09 02:28 57,344 ----a-w c:\windows\system32\dpv11.dll
2008-12-09 02:28 344,064 ----a-w c:\windows\system32\dpus11.dll
2008-12-09 02:28 294,912 ----a-w c:\windows\system32\dpu11.dll
2008-11-30 22:43 73,216 ----a-w c:\windows\cadkasdeinst01.exe
2006-05-03 10:06 163,328 --sh--r c:\windows\system32\flvDX.dll
2007-02-21 11:47 31,232 --sh--r c:\windows\system32\msfDX.dll
2008-03-16 13:30 216,064 --sh--r c:\windows\system32\nbDX.dll
.

((((((((((((((((((((((((((((( SnapShot_2009-02-21_12.27.28,95 )))))))))))))))))))))))))))))))))))))))))
.
+ 2009-02-21 19:20:39 16,384 ----atw c:\windows\Temp\Perflib_Perfdata_5d8.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"MobMapUpdater"="e:\world of warcraft\MobMapUpdater\MobMapUpdater.exe" [2008-11-05 1770624]
"BLASC"="c:\programme\buffed\BLASC.exe" [2009-02-20 2246656]
"PeerGuardian"="c:\programme\PeerGuardian2\pg2.exe" [2005-09-18 1421824]
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" [2008-12-17 172792]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="c:\programme\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2008-06-12 34672]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2008-09-06 413696]
"SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" [2008-11-10 136600]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]
"SoundMan"="SOUNDMAN.EXE" [2007-04-16 c:\windows\soundman.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i420vfw.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"e:\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=
"e:\\SpellForce 2 - Shadow Wars\\spellforce2.exe"=
"e:\\Neverwinter Nights 2\\nwn2main.exe"=
"e:\\Neverwinter Nights 2\\nwn2main_amdxp.exe"=
"e:\\Neverwinter Nights 2\\nwupdate.exe"=
"e:\\Neverwinter Nights 2\\nwn2server.exe"=
"e:\\World of Warcraft\\Launcher.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
"1846:TCP"= 1846:TCP:vsnzuwu

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

S3 fsbl;F-Secure BlackLight Engine Driver;\??\c:\dokumente und einstellungen\Kai\Desktop\fsbldrv.sys --> c:\dokumente und einstellungen\Kai\Desktop\fsbldrv.sys [?]
S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [2008-10-10 33752]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - PGFILTER
*NewlyCreated* - RKHDRV40
*Deregistered* - rkhdrv40

HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost - NetSvcs
kwdyf
.
Inhalt des "geplante Tasks" Ordners

2009-02-16 c:\windows\Tasks\Ad-Aware Update (Weekly).job
- c:\programme\Lavasoft\Ad-Aware\Ad-AwareAdmin.exe []
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: {325DA82C-A080-47FD-9DFD-9070D80C9EF2} = 192.168.0.1
FF - ProfilePath - c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT498395&SearchSource=3&q=
FF - prefs.js: browser.search.selectedEngine - Wikipedia (de)
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/webhp?rls=org.mozilla:de:official&hl=de&sa=N&tab=fw
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
FF - component: c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\extensions\{fb7d98cb-b228-4ecb-acac-e7101156338e}\components\FFAlert.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npgcplug.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-21 20:35:16
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:07,3b,24,bf,92,a5,92,f8,f1,a1,2b,7e,76,5d,bb,ee,8c,ab,44,e6,a8,96,2e,
2c,d5,64,38,ef,ac,81,55,f5,a0,74,15,bf,e3,29,3b,b4,07,e3,e5,86,38,88,79,20,\
"??"=hex:41,e0,42,8c,cf,55,c7,95,2b,14,4d,f8,66,7b,0c,1b

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\License information*]
"datasecu"=hex:4c,24,a4,a4,55,c0,73,f4,e6,eb,e1,b4,0c,0d,9b,87,03,16,fc,73,52,
9c,a9,9f,b5,8c,4f,39,93,17,cf,87,81,aa,af,4c,63,5b,4f,81,31,ec,e0,2e,c4,7e,\
"rkeysecu"=hex:f5,0e,23,b5,bc,e0,7d,78,45,12,bc,7a,3d,73,04,a4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(800)
c:\windows\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2009-02-21 20:36:20
ComboFix-quarantined-files.txt 2009-02-21 19:36:01
ComboFix2.txt 2009-02-21 14:55:27
ComboFix3.txt 2009-02-21 11:28:22
ComboFix4.txt 2009-02-19 22:04:02

Vor Suchlauf: 18 Verzeichnis(se), 46.832.861.184 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 46,822,162,432 Bytes frei

231

john.doe 21.02.2009 20:45

Gmer hat nur noch einen Schönheitsfehler, das ist mdeafvub.sys. Starte den Unhooker und suche nach diesem Eintrag. Mache ein Screenshot, wenn du ihn gefunden hast. Ich bastele in der Zwischenzeit an einem Script für ComboFix.

ciao, andreas

Drakath 21.02.2009 20:55

http://img22.imageshack.us/img22/6377/mdeafvub.png
http://img22.imageshack.us/img22/mde...png/1/w728.png

john.doe 21.02.2009 21:10

:daumenhoc

Welche Möglichkeiten bietet er dir an, wenn du Mausklick rechts darauf machst?

ciao, andreas

Drakath 21.02.2009 21:14

Properties, Dump Selected, Wipe File, Copy File, Do immediately BSOD

john.doe 21.02.2009 21:22

Da muss ich mich erstmal schlau machen, eilt nicht.

Aus einem Eintrag in dem ComboFix-Log werde ich nicht schlau. Ich brauche noch ein Screen von Regedit. Hangele dich bis zu diesem Pfad:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost

Ist der Eintrag NetSvcs auf der rechten Seite zu sehen oder kommt er erst, wenn du auf das Plus von Svchost klickst. Ich suche den Eintrag kwdyf. Versuche ihn zu finden und Screenshot davon zu machen.

ciao, andreas

Drakath 21.02.2009 21:34

http://img172.imageshack.us/img172/6414/svcs.png
http://img172.imageshack.us/img172/svcs.png/1/w800.png

john.doe 21.02.2009 21:48

Gut, jetzt wird mir auch die Darstellung klar. Lösche den Eintrag von Hand. Mit Script bekomme ich das nicht hin.

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
fsbl

Registry::
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Adobe Reader Speed Launcher"=-
"QuickTime Task"=-
"SunJavaUpdateSched"=-
"SoundMan"=-

File::
c:\windows\Tasks\Ad-Aware Update (Weekly).job
c:\windows\Thumbs.db

Folder::
c:\programme\Spybot - Search & Destroy
c:\programme\SUPERAntiSpyware
c:\dokumente und einstellungen\Besitzer\Anwendungsdaten\SUPERAntiSpyware.com
c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com

Dirlook::
C:\Downloads

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Drakath 21.02.2009 22:06

Ich habe das 2 mal durch laufen lassen beim ersten mal habe ich keinen neuen Log bekommen bzw. der Alte war noch da.

Zitat:

ComboFix 09-02-19.01 - Kai 2009-02-21 21:59:22.5 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.2047.1598 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Kai\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Kai\Desktop\cfscript.txt.txt
AV: BitDefender Antivirus *On-access scanning disabled* (Updated)
FW: BitDefender Firewall *disabled*
* Neuer Wiederherstellungspunkt wurde erstellt

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!

FILE ::
c:\windows\Tasks\Ad-Aware Update (Weekly).job
c:\windows\Thumbs.db
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
c:\programme\Spybot - Search & Destroy
c:\programme\Spybot - Search & Destroy\Tools.dll
c:\programme\SUPERAntiSpyware
c:\windows\Tasks\Ad-Aware Update (Weekly).job
c:\windows\Thumbs.db

.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_FSBL
-------\Service_fsbl


((((((((((((((((((((((( Dateien erstellt von 2009-01-21 bis 2009-02-21 ))))))))))))))))))))))))))))))
.

2009-02-21 10:55 . 2009-02-21 10:55 4,352 --a------ c:\windows\system32\drivers\cleanhelper.sys
2009-02-21 09:23 . 2009-02-21 12:23 81,984 --a------ c:\windows\system32\bdod.bin
2009-02-21 09:18 . 2009-02-21 09:18 850 --a------ c:\windows\system32\ProductTweaks.xml
2009-02-21 09:18 . 2009-02-21 09:18 385 --a------ c:\windows\system32\user_gensett.xml
2009-02-20 23:16 . 2009-02-20 23:16 <DIR> d-------- c:\programme\BitDefender
2009-02-20 23:16 . 2009-02-20 23:47 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BitDefender
2009-02-20 23:15 . 2009-02-21 12:23 <DIR> d-------- c:\programme\Gemeinsame Dateien\BitDefender
2009-02-20 22:23 . 2009-02-20 22:23 216 --a------ c:\windows\system32\spupdsvc.inf
2009-02-20 22:14 . 2009-02-20 22:14 <DIR> d-------- c:\programme\MSXML 4.0
2009-02-20 22:11 . 2009-02-20 22:11 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Safer Networking
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\de
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\bits
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\l2schemas
2009-02-20 20:43 . 2009-02-20 20:43 <DIR> d-------- c:\windows\ServicePackFiles
2009-02-20 20:40 . 2009-02-20 20:40 <DIR> d-------- c:\windows\EHome
2009-02-20 20:37 . 2008-12-11 11:57 333,952 -----c--- c:\windows\system32\dllcache\srv.sys
2009-02-20 20:36 . 2008-12-12 18:01 3,088,896 -----c--- c:\windows\system32\dllcache\mshtml.dll
2009-02-20 20:36 . 2008-10-16 02:00 1,499,136 -----c--- c:\windows\system32\dllcache\shdocvw.dll
2009-02-20 20:36 . 2008-10-16 02:00 671,744 -----c--- c:\windows\system32\dllcache\wininet.dll
2009-02-20 20:36 . 2008-10-16 02:00 620,544 -----c--- c:\windows\system32\dllcache\urlmon.dll
2009-02-20 20:36 . 2008-06-14 18:32 273,024 -----c--- c:\windows\system32\dllcache\bthport.sys
2009-02-20 20:35 . 2008-08-14 14:19 2,191,488 -----c--- c:\windows\system32\dllcache\ntoskrnl.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,147,840 -----c--- c:\windows\system32\dllcache\ntkrnlmp.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,068,352 -----c--- c:\windows\system32\dllcache\ntkrnlpa.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,026,496 -----c--- c:\windows\system32\dllcache\ntkrpamp.exe
2009-02-20 20:35 . 2008-09-15 16:24 1,846,528 -----c--- c:\windows\system32\dllcache\win32k.sys
2009-02-20 20:33 . 2004-08-03 22:41 1,041,536 --------- c:\windows\system32\drivers\hsfdpsp2.sys
2009-02-20 20:29 . 2008-05-08 15:02 203,136 -----c--- c:\windows\system32\dllcache\rmcast.sys
2009-02-20 20:28 . 2008-09-04 18:15 1,106,944 -----c--- c:\windows\system32\dllcache\msxml3.dll
2009-02-20 20:28 . 2008-04-11 20:04 691,712 -----c--- c:\windows\system32\dllcache\inetcomm.dll
2009-02-20 20:28 . 2008-10-24 12:21 455,296 -----c--- c:\windows\system32\dllcache\mrxsmb.sys
2009-02-20 20:28 . 2008-10-15 17:35 337,408 -----c--- c:\windows\system32\dllcache\netapi32.dll
2009-02-20 20:28 . 2008-05-01 15:34 331,776 -----c--- c:\windows\system32\dllcache\msadce.dll
2009-02-20 20:23 . 2008-10-16 14:08 27,672 --a------ c:\windows\system32\wuapi.dll.mui
2009-02-19 22:53 . 2009-02-19 22:53 <DIR> d-------- c:\programme\CCleaner
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware
2009-02-19 22:50 . 2009-02-21 18:56 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-19 22:50 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-02-19 19:54 . 2009-02-21 20:26 250 --a------ c:\windows\gmer.ini
2009-02-19 08:16 . 2009-02-19 08:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Malwarebytes
2009-02-19 08:12 . 2009-02-19 08:12 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-02-18 21:32 . 2009-02-18 21:32 <DIR> d-------- c:\programme\Trend Micro
2009-02-18 20:14 . 2009-02-18 20:14 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\programme\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ashampoo
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Gemeinsame Dateien\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- C:\Program Files
2009-02-17 18:08 . 2009-02-17 18:08 <DIR> d-------- c:\programme\Alex Feinman
2009-02-17 17:54 . 2009-02-17 17:54 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrueCrypt
2009-02-17 17:15 . 2009-02-19 15:15 <DIR> d-------- c:\programme\TrueCrypt
2009-02-16 16:15 . 2009-02-16 16:16 <DIR> d-------- c:\programme\ICQ6.5
2009-02-16 13:36 . 2009-02-19 22:19 <DIR> d-------- c:\programme\Lavasoft
2009-02-16 13:36 . 2009-02-16 13:36 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\windows\system32\CanonIJ Uninstaller Information
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\programme\CanonBJ
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\dokumente und einstellungen\All Users\Anwendungsdaten\CanonBJ
2009-02-16 11:07 . 2006-06-22 21:00 163,840 --a------ c:\windows\system32\CNMLM89.DLL
2009-02-16 11:00 . 2008-04-13 19:47 25,856 --a------ c:\windows\system32\drivers\usbprint.sys
2009-02-14 18:43 . 2009-02-14 18:43 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Azureus
2009-02-14 18:42 . 2009-02-14 19:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Azureus
2009-02-10 15:35 . 2009-02-10 15:35 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\DivX
2009-02-06 17:48 . 2009-02-06 17:53 <DIR> d-------- c:\programme\DivX
2009-02-05 14:14 . 2009-02-19 22:23 <DIR> d-------- C:\Downloads
2009-02-04 19:36 . 2009-02-10 15:26 <DIR> d-------- c:\programme\Free Download Manager
2009-01-23 23:31 . 2009-01-23 23:31 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\programme\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d--h-c--- c:\dokumente und einstellungen\All Users\Anwendungsdaten\{1EB63B4B-5639-4477-8E24-05C31B5F8019}

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-21 20:59 --------- d-----w c:\programme\PeerGuardian2
2009-02-21 20:39 --------- d-----w c:\programme\Mozilla Thunderbird
2009-02-21 17:56 --------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-02-21 17:26 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-02-21 16:10 --------- d-----w c:\programme\DAEMON Tools Toolbar
2009-02-21 09:55 --------- d-----w c:\programme\MultiRes
2009-02-19 14:17 --------- d-----w c:\programme\TV-Browser
2009-02-18 15:12 --------- d--h--w c:\programme\InstallShield Installation Information
2009-02-16 15:16 --------- d-----w c:\programme\ICQ6Toolbar
2009-02-13 14:35 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\teamspeak2
2009-02-03 22:23 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2009-01-12 19:11 --------- d-----w c:\programme\Realtek AC97
2009-01-12 19:10 --------- d-----w c:\programme\AMD
2009-01-10 18:52 --------- d-----w c:\programme\eRightSoft
2009-01-06 18:37 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SweetIM
2009-01-06 11:01 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Samsung
2009-01-06 10:57 5,632 ----a-w c:\windows\system32\drivers\StarOpen.sys
2009-01-06 10:44 --------- d-----w c:\programme\Samsung
2009-01-06 10:43 --------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-01-05 20:54 --------- d-----w c:\programme\JoWooD
2009-01-01 16:58 171,520 ----a-w c:\windows\patchw32.dll
2008-12-29 19:19 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\gtk-2.0
2008-12-27 18:00 --------- d-----w c:\programme\Oblivion Improved
2008-12-26 16:15 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Magic Set Editor
2008-12-26 16:14 --------- d-----w c:\programme\Magic Set Editor 2
2008-12-21 16:26 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\dvdcss
2008-12-21 15:34 --------- d-----w c:\programme\PSP Pandora Deluxe
2008-11-30 22:43 73,216 ----a-w c:\windows\cadkasdeinst01.exe
2006-05-03 10:06 163,328 --sh--r c:\windows\system32\flvDX.dll
2007-02-21 11:47 31,232 --sh--r c:\windows\system32\msfDX.dll
2008-03-16 13:30 216,064 --sh--r c:\windows\system32\nbDX.dll
.

(((((((((((((((((((((((((((((((((((((((((((( Look )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.

---- Directory of C:\Downloads ----



((((((((((((((((((((((((((((( SnapShot_2009-02-21_12.27.28,95 )))))))))))))))))))))))))))))))))))))))))
.
+ 2005-10-20 19:02:28 163,328 ----a-w c:\windows\ERDNT\subs\ERDNT.EXE
- 2009-02-20 21:30:50 85,534 ----a-w c:\windows\system32\perfc007.dat
+ 2009-02-21 20:59:52 85,534 ----a-w c:\windows\system32\perfc007.dat
- 2009-02-20 21:30:50 72,040 ----a-w c:\windows\system32\perfc009.dat
+ 2009-02-21 20:59:52 72,040 ----a-w c:\windows\system32\perfc009.dat
- 2009-02-20 21:30:50 462,662 ----a-w c:\windows\system32\perfh007.dat
+ 2009-02-21 20:59:52 462,662 ----a-w c:\windows\system32\perfh007.dat
- 2009-02-20 21:30:50 444,164 ----a-w c:\windows\system32\perfh009.dat
+ 2009-02-21 20:59:52 444,164 ----a-w c:\windows\system32\perfh009.dat
+ 2009-02-21 21:01:39 16,384 ----atw c:\windows\temp\Perflib_Perfdata_bc.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"MobMapUpdater"="e:\world of warcraft\MobMapUpdater\MobMapUpdater.exe" [2008-11-05 1770624]
"BLASC"="c:\programme\buffed\BLASC.exe" [2009-02-20 2246656]
"PeerGuardian"="c:\programme\PeerGuardian2\pg2.exe" [2005-09-18 1421824]
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" [2008-12-17 172792]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="c:\programme\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i420vfw.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"e:\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=
"e:\\SpellForce 2 - Shadow Wars\\spellforce2.exe"=
"e:\\Neverwinter Nights 2\\nwn2main.exe"=
"e:\\Neverwinter Nights 2\\nwn2main_amdxp.exe"=
"e:\\Neverwinter Nights 2\\nwupdate.exe"=
"e:\\Neverwinter Nights 2\\nwn2server.exe"=
"e:\\World of Warcraft\\Launcher.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
"1846:TCP"= 1846:TCP:vsnzuwu

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [2008-10-10 33752]
S3 rkhdrv40;Rootkit Unhooker Driver; [x]

--- Andere Dienste/Treiber im Speicher ---

*NewlyCreated* - PGFILTER
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: {325DA82C-A080-47FD-9DFD-9070D80C9EF2} = 192.168.0.1
FF - ProfilePath - c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT498395&SearchSource=3&q=
FF - prefs.js: browser.search.selectedEngine - Wikipedia (de)
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/webhp?rls=org.mozilla:de:official&hl=de&sa=N&tab=fw
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
FF - component: c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\extensions\{fb7d98cb-b228-4ecb-acac-e7101156338e}\components\FFAlert.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npgcplug.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-21 22:01:54
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:07,3b,24,bf,92,a5,92,f8,f1,a1,2b,7e,76,5d,bb,ee,8c,ab,44,e6,a8,96,2e,
2c,d5,64,38,ef,ac,81,55,f5,a0,74,15,bf,e3,29,3b,b4,07,e3,e5,86,38,88,79,20,\
"??"=hex:41,e0,42,8c,cf,55,c7,95,2b,14,4d,f8,66,7b,0c,1b

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\License information*]
"datasecu"=hex:4c,24,a4,a4,55,c0,73,f4,e6,eb,e1,b4,0c,0d,9b,87,03,16,fc,73,52,
9c,a9,9f,b5,8c,4f,39,93,17,cf,87,81,aa,af,4c,63,5b,4f,81,31,ec,e0,2e,c4,7e,\
"rkeysecu"=hex:f5,0e,23,b5,bc,e0,7d,78,45,12,bc,7a,3d,73,04,a4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(780)
c:\windows\system32\Ati2evxx.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ati2evxx.exe
c:\windows\system32\ati2evxx.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe
c:\windows\system32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-02-21 22:03:53 - PC wurde neu gestartet [Kai]
ComboFix-quarantined-files.txt 2009-02-21 21:03:41
ComboFix2.txt 2009-02-21 19:36:21
ComboFix3.txt 2009-02-21 14:55:27
ComboFix4.txt 2009-02-21 11:28:22
ComboFix5.txt 2009-02-21 20:51:52

Vor Suchlauf: 18 Verzeichnis(se), 46,747,078,656 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 46,647,996,416 Bytes frei

249

john.doe 21.02.2009 22:18

Wie geht es dem Rechner?

Scripten mit Combofix
  • Öffne den Editor (Start => Zubehör => Editor ) kopiere nun folgenden Text in das weiße Feld:
Code:

KILLALL::

Driver::
rkhdrv40

Speichere diese Datei nun auf dem Desktop unter -> cfscript.txt
  • Nun die Datei cfscript.txt mit der rechten Maustaste auf das Sysmbol von Combofix ziehen!
http://users.pandora.be/bluepatchy/m...s/CFScript.gif
  • Danach das Combofix nochmal ausführen, das System neu starten und das Log von Combofix posten


Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann.


ciao, andreas

Drakath 21.02.2009 22:27

ComboFix 09-02-19.01 - Kai 2009-02-21 22:21:21.6 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.1.1031.18.2047.1568 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Kai\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Kai\Desktop\cfscript.txt.txt
AV: BitDefender Antivirus *On-access scanning disabled* (Updated)
FW: BitDefender Firewall *disabled*
* Neuer Wiederherstellungspunkt wurde erstellt

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.

(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.

.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.

-------\Legacy_RKHDRV40
-------\Service_rkhdrv40


((((((((((((((((((((((( Dateien erstellt von 2009-01-21 bis 2009-02-21 ))))))))))))))))))))))))))))))
.

2009-02-21 10:55 . 2009-02-21 10:55 4,352 --a------ c:\windows\system32\drivers\cleanhelper.sys
2009-02-21 09:23 . 2009-02-21 12:23 81,984 --a------ c:\windows\system32\bdod.bin
2009-02-21 09:18 . 2009-02-21 09:18 850 --a------ c:\windows\system32\ProductTweaks.xml
2009-02-21 09:18 . 2009-02-21 09:18 385 --a------ c:\windows\system32\user_gensett.xml
2009-02-20 23:16 . 2009-02-20 23:16 <DIR> d-------- c:\programme\BitDefender
2009-02-20 23:16 . 2009-02-20 23:47 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BitDefender
2009-02-20 23:15 . 2009-02-21 12:23 <DIR> d-------- c:\programme\Gemeinsame Dateien\BitDefender
2009-02-20 22:23 . 2009-02-20 22:23 216 --a------ c:\windows\system32\spupdsvc.inf
2009-02-20 22:14 . 2009-02-20 22:14 <DIR> d-------- c:\programme\MSXML 4.0
2009-02-20 22:11 . 2009-02-20 22:11 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Safer Networking
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\de
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\system32\bits
2009-02-20 20:44 . 2009-02-20 20:44 <DIR> d-------- c:\windows\l2schemas
2009-02-20 20:43 . 2009-02-20 20:43 <DIR> d-------- c:\windows\ServicePackFiles
2009-02-20 20:40 . 2009-02-20 20:40 <DIR> d-------- c:\windows\EHome
2009-02-20 20:37 . 2008-12-11 11:57 333,952 -----c--- c:\windows\system32\dllcache\srv.sys
2009-02-20 20:36 . 2008-12-12 18:01 3,088,896 -----c--- c:\windows\system32\dllcache\mshtml.dll
2009-02-20 20:36 . 2008-10-16 02:00 1,499,136 -----c--- c:\windows\system32\dllcache\shdocvw.dll
2009-02-20 20:36 . 2008-10-16 02:00 671,744 -----c--- c:\windows\system32\dllcache\wininet.dll
2009-02-20 20:36 . 2008-10-16 02:00 620,544 -----c--- c:\windows\system32\dllcache\urlmon.dll
2009-02-20 20:36 . 2008-06-14 18:32 273,024 -----c--- c:\windows\system32\dllcache\bthport.sys
2009-02-20 20:35 . 2008-08-14 14:19 2,191,488 -----c--- c:\windows\system32\dllcache\ntoskrnl.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,147,840 -----c--- c:\windows\system32\dllcache\ntkrnlmp.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,068,352 -----c--- c:\windows\system32\dllcache\ntkrnlpa.exe
2009-02-20 20:35 . 2008-08-14 14:19 2,026,496 -----c--- c:\windows\system32\dllcache\ntkrpamp.exe
2009-02-20 20:35 . 2008-09-15 16:24 1,846,528 -----c--- c:\windows\system32\dllcache\win32k.sys
2009-02-20 20:33 . 2004-08-03 22:41 1,041,536 --------- c:\windows\system32\drivers\hsfdpsp2.sys
2009-02-20 20:29 . 2008-05-08 15:02 203,136 -----c--- c:\windows\system32\dllcache\rmcast.sys
2009-02-20 20:28 . 2008-09-04 18:15 1,106,944 -----c--- c:\windows\system32\dllcache\msxml3.dll
2009-02-20 20:28 . 2008-04-11 20:04 691,712 -----c--- c:\windows\system32\dllcache\inetcomm.dll
2009-02-20 20:28 . 2008-10-24 12:21 455,296 -----c--- c:\windows\system32\dllcache\mrxsmb.sys
2009-02-20 20:28 . 2008-10-15 17:35 337,408 -----c--- c:\windows\system32\dllcache\netapi32.dll
2009-02-20 20:28 . 2008-05-01 15:34 331,776 -----c--- c:\windows\system32\dllcache\msadce.dll
2009-02-20 20:23 . 2008-10-16 14:08 27,672 --a------ c:\windows\system32\wuapi.dll.mui
2009-02-19 22:53 . 2009-02-19 22:53 <DIR> d-------- c:\programme\CCleaner
2009-02-19 22:50 . 2009-02-19 22:50 <DIR> d-------- c:\programme\Malwarebytes' Anti-Malware
2009-02-19 22:50 . 2009-02-21 18:56 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\SUPERAntiSpyware.com
2009-02-19 22:50 . 2009-02-11 10:19 38,496 --a------ c:\windows\system32\drivers\mbamswissarmy.sys
2009-02-19 22:50 . 2009-02-11 10:19 15,504 --a------ c:\windows\system32\drivers\mbam.sys
2009-02-19 19:54 . 2009-02-21 22:07 250 --a------ c:\windows\gmer.ini
2009-02-19 08:16 . 2009-02-19 08:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Malwarebytes
2009-02-19 08:12 . 2009-02-19 08:12 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-02-18 21:32 . 2009-02-18 21:32 <DIR> d-------- c:\programme\Trend Micro
2009-02-18 20:14 . 2009-02-18 20:14 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\programme\Ashampoo
2009-02-18 20:08 . 2009-02-18 20:08 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\ashampoo
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- c:\programme\Gemeinsame Dateien\Real
2009-02-18 17:44 . 2009-02-18 17:44 <DIR> d-------- C:\Program Files
2009-02-17 18:08 . 2009-02-17 18:08 <DIR> d-------- c:\programme\Alex Feinman
2009-02-17 17:54 . 2009-02-17 17:54 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrueCrypt
2009-02-17 17:15 . 2009-02-19 15:15 <DIR> d-------- c:\programme\TrueCrypt
2009-02-16 16:15 . 2009-02-16 16:16 <DIR> d-------- c:\programme\ICQ6.5
2009-02-16 13:36 . 2009-02-19 22:19 <DIR> d-------- c:\programme\Lavasoft
2009-02-16 13:36 . 2009-02-16 13:36 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Lavasoft
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\windows\system32\CanonIJ Uninstaller Information
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\programme\CanonBJ
2009-02-16 11:07 . 2009-02-16 11:07 <DIR> d--h----- c:\dokumente und einstellungen\All Users\Anwendungsdaten\CanonBJ
2009-02-16 11:07 . 2006-06-22 21:00 163,840 --a------ c:\windows\system32\CNMLM89.DLL
2009-02-16 11:00 . 2008-04-13 19:47 25,856 --a------ c:\windows\system32\drivers\usbprint.sys
2009-02-14 18:43 . 2009-02-14 18:43 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Azureus
2009-02-14 18:42 . 2009-02-14 19:16 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Azureus
2009-02-10 15:35 . 2009-02-10 15:35 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\DivX
2009-02-06 17:48 . 2009-02-06 17:53 <DIR> d-------- c:\programme\DivX
2009-02-05 14:14 . 2009-02-19 22:23 <DIR> d-------- C:\Downloads
2009-02-04 19:36 . 2009-02-10 15:26 <DIR> d-------- c:\programme\Free Download Manager
2009-01-23 23:31 . 2009-01-23 23:31 <DIR> d-------- c:\dokumente und einstellungen\Kai\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\programme\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d-------- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Stardock
2009-01-23 23:30 . 2009-01-23 23:30 <DIR> d--h-c--- c:\dokumente und einstellungen\All Users\Anwendungsdaten\{1EB63B4B-5639-4477-8E24-05C31B5F8019}

.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-02-21 21:08 --------- d-----w c:\programme\PeerGuardian2
2009-02-21 20:39 --------- d-----w c:\programme\Mozilla Thunderbird
2009-02-21 17:56 --------- d-----w c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-02-21 17:26 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-02-21 16:10 --------- d-----w c:\programme\DAEMON Tools Toolbar
2009-02-21 09:55 --------- d-----w c:\programme\MultiRes
2009-02-19 14:17 --------- d-----w c:\programme\TV-Browser
2009-02-18 15:12 --------- d--h--w c:\programme\InstallShield Installation Information
2009-02-16 15:16 --------- d-----w c:\programme\ICQ6Toolbar
2009-02-13 14:35 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\teamspeak2
2009-02-03 22:23 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Microsoft Help
2009-01-12 19:11 --------- d-----w c:\programme\Realtek AC97
2009-01-12 19:10 --------- d-----w c:\programme\AMD
2009-01-10 18:52 --------- d-----w c:\programme\eRightSoft
2009-01-06 18:37 --------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SweetIM
2009-01-06 11:01 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Samsung
2009-01-06 10:57 5,632 ----a-w c:\windows\system32\drivers\StarOpen.sys
2009-01-06 10:44 --------- d-----w c:\programme\Samsung
2009-01-06 10:43 --------- d-----w c:\programme\Gemeinsame Dateien\Adobe
2009-01-05 20:54 --------- d-----w c:\programme\JoWooD
2009-01-01 16:58 171,520 ----a-w c:\windows\patchw32.dll
2008-12-29 19:19 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\gtk-2.0
2008-12-27 18:00 --------- d-----w c:\programme\Oblivion Improved
2008-12-26 16:15 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\Magic Set Editor
2008-12-26 16:14 --------- d-----w c:\programme\Magic Set Editor 2
2008-12-21 16:26 --------- d-----w c:\dokumente und einstellungen\Kai\Anwendungsdaten\dvdcss
2008-12-21 15:34 --------- d-----w c:\programme\PSP Pandora Deluxe
2008-11-30 22:43 73,216 ----a-w c:\windows\cadkasdeinst01.exe
2006-05-03 10:06 163,328 --sh--r c:\windows\system32\flvDX.dll
2007-02-21 11:47 31,232 --sh--r c:\windows\system32\msfDX.dll
2008-03-16 13:30 216,064 --sh--r c:\windows\system32\nbDX.dll
.

((((((((((((((((((((((((((((( SnapShot_2009-02-21_12.27.28,95 )))))))))))))))))))))))))))))))))))))))))
.
+ 2005-10-20 19:02:28 163,328 ----a-w c:\windows\ERDNT\subs\ERDNT.EXE
- 2009-02-20 21:30:50 85,534 ----a-w c:\windows\system32\perfc007.dat
+ 2009-02-21 20:59:52 85,534 ----a-w c:\windows\system32\perfc007.dat
- 2009-02-20 21:30:50 72,040 ----a-w c:\windows\system32\perfc009.dat
+ 2009-02-21 20:59:52 72,040 ----a-w c:\windows\system32\perfc009.dat
- 2009-02-20 21:30:50 462,662 ----a-w c:\windows\system32\perfh007.dat
+ 2009-02-21 20:59:52 462,662 ----a-w c:\windows\system32\perfh007.dat
- 2009-02-20 21:30:50 444,164 ----a-w c:\windows\system32\perfh009.dat
+ 2009-02-21 20:59:52 444,164 ----a-w c:\windows\system32\perfh009.dat
+ 2009-02-21 21:23:07 16,384 ----atw c:\windows\temp\Perflib_Perfdata_728.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4

[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
"MobMapUpdater"="e:\world of warcraft\MobMapUpdater\MobMapUpdater.exe" [2008-11-05 1770624]
"BLASC"="c:\programme\buffed\BLASC.exe" [2009-02-20 2246656]
"PeerGuardian"="c:\programme\PeerGuardian2\pg2.exe" [2005-09-18 1421824]
"ICQ"="c:\programme\ICQ6.5\ICQ.exe" [2008-12-17 172792]

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="c:\programme\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]
"AtiPTA"="atiptaxx.exe" [2006-02-22 c:\windows\system32\atiptaxx.exe]

[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]

[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.I420"= i420vfw.dll

[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusDisableNotify"=dword:00000001
"UpdatesDisableNotify"=dword:00000001

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"=
"e:\\World of Warcraft\\BackgroundDownloader.exe"=
"c:\\Programme\\Java\\jre6\\bin\\java.exe"=
"e:\\SpellForce 2 - Shadow Wars\\spellforce2.exe"=
"e:\\Neverwinter Nights 2\\nwn2main.exe"=
"e:\\Neverwinter Nights 2\\nwn2main_amdxp.exe"=
"e:\\Neverwinter Nights 2\\nwupdate.exe"=
"e:\\Neverwinter Nights 2\\nwn2server.exe"=
"e:\\World of Warcraft\\Launcher.exe"=
"c:\\Programme\\ICQ6.5\\ICQ.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3724:TCP"= 3724:TCP:Blizzard Downloader: 3724
"1846:TCP"= 1846:TCP:vsnzuwu

[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)

S3 getPlus(R) Helper;getPlus(R) Helper;c:\programme\NOS\bin\getPlus_HelperSvc.exe [2008-10-10 33752]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://start.icq.com/
IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000
TCP: {325DA82C-A080-47FD-9DFD-9070D80C9EF2} = 192.168.0.1
FF - ProfilePath - c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\
FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT498395&SearchSource=3&q=
FF - prefs.js: browser.search.selectedEngine - Wikipedia (de)
FF - prefs.js: browser.startup.homepage - hxxp://www.google.de/webhp?rls=org.mozilla:de:official&hl=de&sa=N&tab=fw
FF - prefs.js: keyword.URL - hxxp://search.icq.com/search/afe_results.php?ch_id=afex&q=
FF - component: c:\dokumente und einstellungen\Kai\Anwendungsdaten\Mozilla\Firefox\Profiles\k80wh876.default\extensions\{fb7d98cb-b228-4ecb-acac-e7101156338e}\components\FFAlert.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npgcplug.dll
.

**************************************************************************

catchme 0.3.1367 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-02-21 22:23:16
Windows 5.1.2600 Service Pack 3 NTFS

Scanne versteckte Prozesse...

Scanne versteckte Autostarteinträge...

Scanne versteckte Dateien...

Scan erfolgreich abgeschlossen
versteckte Dateien: 0

**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:07,3b,24,bf,92,a5,92,f8,f1,a1,2b,7e,76,5d,bb,ee,8c,ab,44,e6,a8,96,2e,
2c,d5,64,38,ef,ac,81,55,f5,a0,74,15,bf,e3,29,3b,b4,07,e3,e5,86,38,88,79,20,\
"??"=hex:41,e0,42,8c,cf,55,c7,95,2b,14,4d,f8,66,7b,0c,1b

[HKEY_USERS\S-1-5-21-1078081533-2145122553-839522115-1004\Software\SecuROM\License information*]
"datasecu"=hex:4c,24,a4,a4,55,c0,73,f4,e6,eb,e1,b4,0c,0d,9b,87,03,16,fc,73,52,
9c,a9,9f,b5,8c,4f,39,93,17,cf,87,81,aa,af,4c,63,5b,4f,81,31,ec,e0,2e,c4,7e,\
"rkeysecu"=hex:f5,0e,23,b5,bc,e0,7d,78,45,12,bc,7a,3d,73,04,a4
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------

- - - - - - - > 'winlogon.exe'(780)
c:\windows\system32\Ati2evxx.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\ati2evxx.exe
c:\windows\system32\ati2evxx.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe
c:\windows\system32\wbem\wmiapsrv.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-02-21 22:25:13 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-02-21 21:25:02
ComboFix2.txt 2009-02-21 21:03:54
ComboFix3.txt 2009-02-21 19:36:21
ComboFix4.txt 2009-02-21 14:55:27
ComboFix5.txt 2009-02-21 21:20:11

Vor Suchlauf: 18 Verzeichnis(se), 46.623.256.576 Bytes frei
Nach Suchlauf: 18 Verzeichnis(se), 46,610,624,512 Bytes frei

234

john.doe 21.02.2009 22:29

Wie geht es dem Rechner?

1.) CureIT Dr.Web
  • Downloade Dr.Web CureIt!
  • Speichere es auf deinem Desktop.
  • Entpacke es in einen eigenen Ordner.
  • Lies nun zuerst die deutsche Anleitung und drucke sie dir aus.
  • Lass alle Malware in den Quarantaene Ordner verschieben.
  • Ignoriere eventuelle Warnungen seitens deines AV Programms, du kannst auch offline gehen und -> dann dein AV Programm während des Scannens mit Dr.Web CureIt! abstellen.
  • Vergiss bitte nicht, dein AV Programm nach dem Scan wieder anzustellen.
  • Speichere das Logfile - siehe Anleitung - und poste es.

2.) Panda Active Scan by undoreal
Folgende Seite führt dich durch die Installation: PandaActiveScan2.0 Installation

Drücke auf Jetzt Scannen!

Eine Registrierung ist nicht erforderlich!

Nachdem der Scan abgeschlossen ist drücke auf das Text-Icon Export und speichere das log auf dem Desktop.
Öffne die Datei ActiveScan.txt die sich nun auf deinem Desktop befindet und poste uns den Inhalt.
3.) Überprüfe den Rechner mit dem AVP-Tool sowie mit PrevXCSI.

ciao, andreas

Drakath 22.02.2009 00:28

Der Rest kommt irgend wann nach her.

Zitat:

ComboFix.exe/data002\32788R22FWJFW\c.bat;C:\Dokumente und Einstellungen\Kai\Desktop\ComboFix.exe/data002;Wahrscheinlich BATCH.Virus;;
ComboFix.exe/data002\32788R22FWJFW\psexec.cfexe;C:\Dokumente und Einstellungen\Kai\Desktop\ComboFix.exe/data002;Program.PsExec.171;;
data002;C:\Dokumente und Einstellungen\Kai\Desktop;Archiv enthält infizierte Objekte;;
ComboFix.exe;C:\Dokumente und Einstellungen\Kai\Desktop;Container enthält infizierte Objekte;Verschoben.;
A0005408.reg;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP15;Trojan.StartPage.1505;Gelöscht.;
A0008262.reg;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP22;Trojan.StartPage.1505;Gelöscht.;
A0008374.reg;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP22;Wahrscheinlich SCRIPT.Virus;;
A0008919.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP27;Wahrscheinlich BATCH.Virus;;
A0013332.msi/stream028\livesrv.exe;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP31\A0013332.msi/stream028;Wahrscheinlich DLOADER.Trojan;;
stream028;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP31;Archiv enthält infizierte Objekte;;
A0013332.msi;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP31;Archiv enthält infizierte Objekte;Verschoben.;
A0014363.dll;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP31;Win32.HLLW.Autoruner.5555;Gelöscht.;
A0014451.rbf;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32;Wahrscheinlich DLOADER.Trojan;;
A0014810.rbf/stream028\livesrv.exe;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32\A0014810.rbf/stream028;Wahrscheinlich DLOADER.Trojan;;
stream028;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32;Archiv enthält infizierte Objekte;;
A0014810.rbf;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32;Archiv enthält infizierte Objekte;Verschoben.;
A0014844.exe/data002\32788R22FWJFW\c.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32\A0014844.exe/data002;Wahrscheinlich BATCH.Virus;;
A0014844.exe/data002\32788R22FWJFW\psexec.cfexe;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32\A0014844.exe/data002;Program.PsExec.171;;
data002;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32;Archiv enthält infizierte Objekte;;
A0014844.exe;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32;Container enthält infizierte Objekte;Verschoben.;
A0014852.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP32;Wahrscheinlich BATCH.Virus;;
A0014976.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP33;Wahrscheinlich BATCH.Virus;;
A0017052.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP40;Wahrscheinlich BATCH.Virus;;
A0017130.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP41;Wahrscheinlich BATCH.Virus;;
A0017145.EXE;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP41;Program.PsExec.170;;
A0017220.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP42;Wahrscheinlich BATCH.Virus;;
A0017234.EXE;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP42;Program.PsExec.170;;
A0017286.exe/data002\32788R22FWJFW\c.bat;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP42\A0017286.exe/data002;Wahrscheinlich BATCH.Virus;;
A0017286.exe/data002\32788R22FWJFW\psexec.cfexe;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP42\A0017286.exe/data002;Program.PsExec.171;;
data002;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP42;Archiv enthält infizierte Objekte;;
A0017286.exe;C:\System Volume Information\_restore{BB09880E-7EF2-4C42-A9C4-600B1C4E186E}\RP42;Container enthält infizierte Objekte;Verschoben.;

john.doe 22.02.2009 10:01

1.) Start => Ausführen => combofix /u => OK
2.) Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des System durch einen Wiederherstellungspunkt das System wahrscheinlich wieder infizieren würde.

ciao, andreas

Drakath 22.02.2009 15:12

Hier noch der ActiveScan Log, die anderen beiden haben nichts gefunden. Warum steht da eigentlich drin, das ich BitDefender habe ob wohl das schon längst nicht mehr auf meinem Rechner ist?

Zitat:

;***************************************************************************************************************************************************** ******************************
ANALYSIS: 2009-02-22 15:10:05
PROTECTIONS: 1
MALWARE: 3
SUSPECTS: 0
;***************************************************************************************************************************************************** ******************************
PROTECTIONS
Description Version Active Updated
;===================================================================================================================================================== ==============================
BitDefender Antivirus 12.0 No Yes
;===================================================================================================================================================== ==============================
MALWARE
Id Description Type Active Severity Disinfectable Disinfected Location
;===================================================================================================================================================== ==============================
00262020 Cookie/Atwola TrackingCookie No 0 Yes No C:\Dokumente und Einstellungen\Kai\Cookies\kai@atwola[1].txt
00593436 W32/Autorun.AQG.worm Virus/Worm No 1 No No C:\Dokumente und Einstellungen\Kai\DoctorWeb\Quarantine\A0017286.exe[32788R22FWJFW\List.bat]
00593436 W32/Autorun.AQG.worm Virus/Worm No 1 No No C:\Dokumente und Einstellungen\Kai\DoctorWeb\Quarantine\ComboFix.exe[32788R22FWJFW\List.bat]
00593436 W32/Autorun.AQG.worm Virus/Worm No 1 No No C:\Dokumente und Einstellungen\Kai\DoctorWeb\Quarantine\A0014844.exe[32788R22FWJFW\List.bat]
03899172 Generic Malware Virus/Trojan No 0 Yes No C:\Dokumente und Einstellungen\Kai\Desktop\gmer\mbr.exe
;===================================================================================================================================================== ==============================
SUSPECTS
Sent Location
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================
VULNERABILITIES
Id Severity Description
;===================================================================================================================================================== ==============================
;===================================================================================================================================================== ==============================

john.doe 22.02.2009 15:18

Deinstalliere Gmer und Doctor Web. Sollte Doctor Web schon deinstalliert sein, dann lösche den Ordner:
Code:

C:\Dokumente und Einstellungen\Kai\DoctorWeb
ciao, andreas

Drakath 22.02.2009 15:33

Ok habe ich gemacht.

john.doe 22.02.2009 15:34

:daumenhoc

Drakath 22.02.2009 15:36

Was kann ich den jetzt noch am Laptop machen da läuft ComboFix ja nicht.

john.doe 22.02.2009 15:42

Auch wenn die anderen Scans auf dem Rechner noch nicht fertig sind, poste vorab ein HJT-Log von dem Laptop.

ciao, andreas

Drakath 22.02.2009 15:45

Der Log vom Laptop. Was für Scans soll ich denn noch machen?

Zitat:

Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 15:43:05, on 22.02.2009
Platform: Windows XP SP3 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16791)
Boot mode: Normal

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\SYSTEM32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
C:\Programme\D-Link\Bluetooth Software\bin\btwdins.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Java\jre6\bin\jqs.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\system32\VTtrayp.exe
C:\WINDOWS\system32\VTTimer.exe
C:\WINDOWS\SOUNDMAN.EXE
C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
C:\Programme\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
C:\Programme\Java\jre6\bin\jusched.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Messenger\msmsgs.exe
C:\Programme\Windows Media Player\WMPNSCFG.exe
C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
C:\Programme\D-Link\Bluetooth Software\BTTray.exe
C:\Programme\Trend Micro\HijackThis\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://google.icq.com/search/search_frame.php
R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://google.icq.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://start.icq.com/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://go.microsoft.com/fwlink/?LinkId=54896
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKCU\Software\Microsoft\Internet Explorer\SearchURL,(Default) = http://g.msn.de/0SEDEDE/SAOS01?FORM=TOOLBR
R3 - URLSearchHook: (no name) - - (no file)
O2 - BHO: IE7Pro BHO - {00011268-E188-40DF-A514-835FCD78B1BF} - C:\Programme\IE7PRO\IE7Pro\IE7Pro.dll
O2 - BHO: Adobe PDF Reader Link Helper - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 7.0\ActiveX\AcroIEHelper.dll
O2 - BHO: EWPBrowseObject Class - {68F9551E-0411-48E4-9AAF-4BC42A6A46BE} - C:\Programme\Canon\Easy-WebPrint\EWPBrowseLoader.dll
O2 - BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll
O2 - BHO: MSN Suche Toolbar Helper - {BDBD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Toolbar Suite\TB\02.05.0000.1082\de-de\msntb.dll
O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll
O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll
O3 - Toolbar: MSN Suche Toolbar - {BDAD1DAD-C946-4A17-ADC1-64B5B4FF55D0} - C:\Programme\MSN Toolbar Suite\TB\02.05.0000.1082\de-de\msntb.dll
O3 - Toolbar: Easy-WebPrint - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll
O4 - HKLM\..\Run: [VTTrayp] VTtrayp.exe
O4 - HKLM\..\Run: [VTTimer] VTTimer.exe
O4 - HKLM\..\Run: [SoundMan] SOUNDMAN.EXE
O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe
O4 - HKLM\..\Run: [Ulead AutoDetector] C:\Programme\Ulead Systems\Ulead Photo Explorer 8.0 SE Basic\Monitor.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre6\bin\jusched.exe"
O4 - HKLM\..\Run: [Easy-PrintToolBox] C:\Programme\Canon\Easy-PrintToolBox\BJPSMAIN.EXE /logon
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background
O4 - HKCU\..\Run: [WMPNSCFG] C:\Programme\Windows Media Player\WMPNSCFG.exe
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-19\..\Run: [AVG7_Run] C:\PROGRA~1\Grisoft\AVGFRE~1\avgw.exe /RUNONCE (User '?')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\S-1-5-21-4179233185-985858248-1033195680-1006\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe (User '?')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User '?')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: Windows-Desktopsuche.lnk = C:\Programme\MSN Toolbar Suite\DS\02.05.0001.1119\de-de\bin\WindowsSearch.exe
O4 - Global Startup: Adobe Reader - Schnellstart.lnk = C:\Programme\Adobe\Acrobat 7.0\Reader\reader_sl.exe
O4 - Global Startup: BTTray.lnk = ?
O8 - Extra context menu item: &ICQ Toolbar Search - res://C:\Programme\ICQToolbar\toolbaru.dll/SEARCH.HTML
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O8 - Extra context menu item: Senden an &Bluetooth-Gerät... - C:\Programme\D-Link\Bluetooth Software\btsendto_ie_ctx.htm
O9 - Extra button: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IE7PRO\IE7Pro\IE7Pro.dll
O9 - Extra 'Tools' menuitem: IE7Pro Preferences - {0026439F-A980-4f18-8C95-4F1CBBF9C1D8} - C:\Programme\IE7PRO\IE7Pro\IE7Pro.dll
O9 - Extra button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\D-Link\Bluetooth Software\btsendto_ie.htm
O9 - Extra 'Tools' menuitem: @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\D-Link\Bluetooth Software\btsendto_ie.htm
O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe
O9 - Extra button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra 'Tools' menuitem: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Programme\ICQ6\ICQ.exe
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Unknown file in Winsock LSP: c:\windows\system32\nwprovau.dll
O14 - IERESET.INF: START_PAGE_URL=http://WWW.BenQ.COM/
O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} (Windows Genuine Advantage Validation Tool) - http://go.microsoft.com/fwlink/?linkid=39204
O16 - DPF: {30528230-99f7-4bb4-88d8-fa1d4f56a2ab} (YInstStarter Class) - C:\Programme\Yahoo!\Common\yinsthelper.dll
O17 - HKLM\System\CCS\Services\Tcpip\..\{633E4C1C-0D41-4D76-8952-14B918F12F0E}: NameServer = 192.168.0.1
O17 - HKLM\System\CCS\Services\Tcpip\..\{FE65FF5B-E685-44F4-9C2A-66296A704CB6}: NameServer = 192.168.0.1
O17 - HKLM\System\CS1\Services\Tcpip\..\{633E4C1C-0D41-4D76-8952-14B918F12F0E}: NameServer = 192.168.0.1
O18 - Protocol: haufereader - {39198710-62F7-42CD-9458-069843FA5D32} - C:\Programme\Haufe\HaufeReader\HRInstmon.dll
O23 - Service: AVG7 Alert Manager Server (Avg7Alrt) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgamsvr.exe
O23 - Service: AVG7 Update Service (Avg7UpdSvc) - GRISOFT, s.r.o. - C:\PROGRA~1\Grisoft\AVGFRE~1\avgupsvc.exe
O23 - Service: Bluetooth Service (btwdins) - Broadcom Corporation. - C:\Programme\D-Link\Bluetooth Software\bin\btwdins.exe
O23 - Service: iPod-Dienst (iPod Service) - Unknown owner - C:\Programme\iPod\bin\iPodService.exe (file missing)
O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe

--
End of file - 7962 bytes

john.doe 22.02.2009 15:49

http://www.trojaner-board.de/70183-e...tml#post415243

Es fehlt noch AVP-Tool und Prevx. Es ist jetzt das dritte Mal, dass ich frage: Wie geht es dem Rechner?

ciao, andreas

Drakath 22.02.2009 15:51

Dem gehst gut, die beiden Programme haben nichts gefunden.

john.doe 22.02.2009 15:59

Na dann würde ich sagen, wir sind mit dem durch. 100% sicher kannst du natürlich nicht sein. Ob wir wirklich alles erwischt haben, wird nur die Zeit zeigen.

Deswegen überlege dir gut, ob du die gleiche Zeit in das Laptop steckst, wobei als zusätzliches Problem noch dazukommt, das ComboFix nicht läuft. D.h. wir müssen etwa 3 zusätzliche Tools (mit entsprechend mehr Analyseaufwand und damit Zeit) nutzen, um den gleichen Effekt zu bekommen. Möchtest du das wirklich?

Die MbAM-Logs mit der Confickermeldung, waren die vom Rechner oder Laptop?

ciao, andreas

Drakath 22.02.2009 16:06

Die Logs mit dem Conficker waren vom Laptop aus. Der Laptop wäre schon wichtig den brauch ich für die Schule. Danke für die Hilfe bis jetzt schon mal.

john.doe 22.02.2009 16:16

Zitat:

Der Laptop wäre schon wichtig den brauch ich für die Schule.
Den möchte ich dir doch nicht wegnehmen. Neuinstallation von nacktem Windows dauert 30 Minuten, mit Installation der Treiber und Anpassungen 2 Stunden. Die Reinigung dauert wesentlich länger.

ciao, andreas

Drakath 22.02.2009 16:20

Die wichtigen Daten kann ich aber ohne Bedenken auf meinen anderen PC packen oder?

john.doe 22.02.2009 16:24

Ja. Ungefährlich ist alles, das nicht ausführbar ist, wie z.B. Musik, Videos, Bilder, Worddokumente, .... Gefährlich sein können ausführbare Dateien wie z.B. Programme. Das Risiko lässt sich minimieren, wenn sie vor dem Zurückspielen mit mehreren aktuellen Scannern (du weißt ja, welche wir benutzt haben) testet.

ciao, andreas

Drakath 22.02.2009 16:40

Auf dem Laptop ist eine EISA-Konfiguration, kann diese auch infiziert sein/werden?

john.doe 22.02.2009 16:42

Theoretisch ja, wie ist die genaue Bezeichnung des Laptops Hersteller/Typ?

ciao, andreas

Drakath 22.02.2009 16:45

BenQ Joybook R22E und die Festplatte ist eine Fujitsu MHV2080AT PL.

john.doe 22.02.2009 16:55

Beim Systemstart wenn die Meldung kommt, musst du F10 drücken. Damit wird Partition C: in den Auslieferungszustand versetzt. Direkt im Anschluß mit MBAM und Gmer scannen und Log posten.

ciao, andreas

Drakath 22.02.2009 18:50

Sieht ganz gut aus denke ich mal.

Zitat:

GMER 1.0.14.14536 - http://www.gmer.net
Rootkit scan 2009-02-22 18:43:57
Windows 5.1.2600 Service Pack 2


---- Devices - GMER 1.0.14 ----

AttachedDevice \Driver\Kbdclass \Device\KeyboardClass0 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)
AttachedDevice \Driver\Kbdclass \Device\KeyboardClass1 SynTP.sys (Synaptics Touchpad Driver/Synaptics, Inc.)

---- Disk sectors - GMER 1.0.14 ----

Disk \Device\Harddisk0\DR0 sector 02: copy of MBR

---- EOF - GMER 1.0.14 ----
Zitat:

Malwarebytes' Anti-Malware 1.34
Datenbank Version: 1793
Windows 5.1.2600 Service Pack 2

22.02.2009 18:49:18
mbam-log-2009-02-22 (18-49-18).txt

Scan-Methode: Vollständiger Scan (C:\|D:\|)
Durchsuchte Objekte: 66338
Laufzeit: 3 minute(s), 23 second(s)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

Chris4You 23.02.2009 14:47

Hi,

ja, kann man so sagen...
Rechner soweit OK?

chris

Drakath 23.02.2009 14:51

Ja alles in Ordnung.


Alle Zeitangaben in WEZ +1. Es ist jetzt 13:21 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129