![]() |
win32.autorun.tmp Hallo, ich hab das gleich Problem wie: http://www.trojaner-board.de/86870-w...n-tmp-tun.html Auch bei mit hat firefox vor 2-3 Tagen angefangen, Werbefenster zu öffnen. Ich schätze, dass die Infektion von einem USB-Stick kommt. Ich habe das Thema oben gelesen allerdings kann ich mir selber nicht helfen, weil ich mich mit dem ganzen Prozedere nicht auskenne und nichts falsch machen will. Ich bitte um Hilfe |
Hallo und :hallo: Eine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
win32.autorun.tmp Hier der Log von Malwarebytes Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4447 Windows 5.1.2600 Service Pack 3 Internet Explorer 6.0.2900.5512 19.08.2010 13:26:32 mbam-log-2010-08-19 (13-26-32).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|) Durchsuchte Objekte: 270160 Laufzeit: 1 Stunde(n), 5 Minute(n), 23 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\taskman (Trojan.Agent) -> No action taken. Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Dokumente und Einstellungen\***\Anwendungsdaten\gnja.exe (Heuristics.Shuriken) -> No action taken. Hier die 2 OTL Reports:OTL Logfile: Code: OTL logfile created on: 19.08.2010 13:31:30 - Run 1 UND 2.:OTL Logfile: Code: OTL Extras logfile created on: 19.08.2010 13:31:30 - Run 1 |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
Vielen Dank soweit! Falls ich das verstanden habe, hat sich der OTL Fix um die gnja.exe gekümmert (Die bei diesem Scan zum ersten mal aufgetaucht ist). Der Urheber für die dauernden Werbeeinblendungen in Firefox ist aber glaube ich dieser verflixte Registereintrag, der auch bei Malwarebytes aufgetaucht ist. Aber hier erst mal das Logfile: All processes killed ========== OTL ========== Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\TaskMan:C:\Dokumente und Einstellungen\Jo\Anwendungsdaten\gnja.exe deleted successfully. C:\Dokumente und Einstellungen\Jo\Anwendungsdaten\gnja.exe moved successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c05ff0f-e343-11de-b4f6-0013d32ef907}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4c05ff0f-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c05ff0f-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4c05ff0f-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c05ff0f-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4c05ff0f-e343-11de-b4f6-0013d32ef907}\ not found. File L:\LaunchU3.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ not found. File M:\SVABICE\\\\\ZABICE.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ not found. File M:\SVABICE\\\\\\ZABICE.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4c05ff10-e343-11de-b4f6-0013d32ef907}\ not found. File M:\SVABICE\\\\\\ZABICE.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ not found. File L:\muza\sguza.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ not found. File L:\muza\\sguza.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8408d7f9-d34a-11de-b4c2-0013d32ef907}\ not found. File L:\muza\\sguza.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\J\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\J\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\J\ not found. File J:\autorun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\L\ deleted successfully. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\L\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\L\ not found. File L:\LaunchU3.exe not found. C:\WINDOWS\system32\sysprs7.tgz moved successfully. C:\WINDOWS\system32\sysprs7.dll moved successfully. C:\WINDOWS\system32\lsprst7.tgz moved successfully. C:\WINDOWS\system32\lsprst7.dll moved successfully. C:\WINDOWS\system32\servdat.slm moved successfully. ========== FILES ========== File\Folder C:\Dokumente und Einstellungen\Jo\Anwendungsdaten\gnja.exe not found. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 41 bytes User: Gast ->Temp folder emptied: 2872726 bytes ->Temporary Internet Files folder emptied: 239749 bytes ->FireFox cache emptied: 83296961 bytes ->Flash cache emptied: 950 bytes User: Jo ->Temp folder emptied: 734040 bytes ->Temporary Internet Files folder emptied: 87032 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 70868255 bytes ->Flash cache emptied: 4112 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 98199260 bytes User: Nokia N73 Bilder %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2134333 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 0 bytes RecycleBin emptied: 27038142 bytes Total Files Cleaned = 272,00 mb OTL by OldTimer - Version 3.2.10.0 log created on 08192010_183540 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Combofix Logfile: Code: ComboFix 10-08-18.04 - Jo 19.08.2010 21:12:42.1.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Ich hab GMER ausgeführt. Dabei kam irgendwas riesiges raus, das ich hier in dem Umfang (~500.000 Zeichen) nicht posten kann. Seit ich aber GMER ausgeführt habe, ist meine Prozessorauslastung bei konstant 100%, Firefox startet nicht mehr und der PC hat Probleme eine Netzwerkadresse zu beziehen. Und OSAM bleibt immer an der selben Stelle (mdnsNSP.dll) stehen. Normal? EDIT: Ich hab einen Neustart gemacht, danach läuft wieder alles normal. Wenns ohne GMER-Endloslog auch geht, ist hier der OSAM-Log: Report of OSAM: Autorun Manager v5.0.11926.0 hxxp://www.online-solutions.ru/en/ Saved at 16:55:22 on 20.08.2010 OS: Windows XP Home Edition Service Pack 3 (Build 2600) Default Browser: Mozilla Corporation Firefox 3.6.8 Scanner Settings Rootkits detection (hidden registry) Rootkits detection (hidden files) Retrieve files information Check Microsoft signatures Filters Trusted entries Empty entries Hidden registry entries (rootkit activity) Exclusively opened files Not found files Files without detailed information Existing files Non-startable services Non-startable drivers Active entries Disabled entries Risk Name Publisher Full Path Status Common %SystemRoot%\Tasks |||| "AppleSoftwareUpdate.job" "Apple Inc." C:\Programme\Apple Software Update\SoftwareUpdate.exe File exists |||| "GoogleUpdateTaskMachineCore.job" "Google Inc." C:\Programme\Google\Update\GoogleUpdate.exe File exists |||| "GoogleUpdateTaskMachineUA.job" "Google Inc." C:\Programme\Google\Update\GoogleUpdate.exe File exists |||| "Google Software Updater.job" "Google" C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe File exists Control Panel Objects %SystemRoot%\system32 || "DivXControlPanelApplet.cpl" "DivX, Inc." C:\WINDOWS\system32\DivXControlPanelApplet.cpl File exists |||||| "javacpl.cpl" "Sun Microsystems, Inc." C:\WINDOWS\system32\javacpl.cpl File exists |||||| "nvcpl.cpl" "NVIDIA Corporation" C:\WINDOWS\system32\nvcpl.cpl File exists |||||| "nvtuicpl.cpl" "NVIDIA Corporation" C:\WINDOWS\system32\nvtuicpl.cpl File exists HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls |||||| "NokiaConnectionManager" "Nokia" C:\PROGRA~1\Nokia\NOKIAP~1\CONNEC~1.CPL File exists |||||| "QuickTime" "Apple Inc." C:\Programme\QuickTime\QTSystem\QuickTime.cpl File exists Drivers HKLM\SYSTEM\CurrentControlSet\Services |||||| "Advanced SCSI Programming Interface Driver" (ASPI) "Adaptec" C:\WINDOWS\System32\DRIVERS\ASPI32.sys File exists "catchme" (catchme) C:\cofi\catchme.sys File not found "Changer" (Changer) C:\WINDOWS\system32\drivers\Changer.sys File not found |||||| "Hercules Filter Driver" (camfilt2) "Guillemot Corporation" C:\WINDOWS\System32\Drivers\camfilt2.sys File exists "i2omgmt" (i2omgmt) C:\WINDOWS\system32\drivers\i2omgmt.sys File not found |||||| "Kl1" (kl1) "Kaspersky Lab" C:\WINDOWS\System32\drivers\kl1.sys File exists |||||| "Klif" (klif) "Kaspersky Lab" C:\WINDOWS\system32\drivers\klif.sys File exists "lbrtfdc" (lbrtfdc) C:\WINDOWS\system32\drivers\lbrtfdc.sys File not found |||||| "Padus ASPI Shell" (pfc) "Padus, Inc." C:\WINDOWS\System32\drivers\pfc.sys File exists "PCIDump" (PCIDump) C:\WINDOWS\system32\drivers\PCIDump.sys File not found "PDCOMP" (PDCOMP) C:\WINDOWS\system32\drivers\PDCOMP.sys File not found "PDFRAME" (PDFRAME) C:\WINDOWS\system32\drivers\PDFRAME.sys File not found "PDRELI" (PDRELI) C:\WINDOWS\system32\drivers\PDRELI.sys File not found "PDRFRAME" (PDRFRAME) C:\WINDOWS\system32\drivers\PDRFRAME.sys File not found |||||| "PxHelp20" (PxHelp20) "Sonic Solutions" C:\WINDOWS\System32\Drivers\PxHelp20.sys File exists "WDICA" (WDICA) C:\WINDOWS\system32\drivers\WDICA.sys File not found Explorer HKCU\Software\Classes\Folder\shellex\ColumnHandlers {C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" File not found | COM-object registry key not found HKLM\Software\Classes\Folder\shellex\ColumnHandlers |||||| {F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" "Adobe Systems, Inc." C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.dll File exists HKLM\Software\Classes\Protocols\Filter |||||| {807563E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" "Microsoft Corporation" C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\MSOXMLMF.DLL File exists HKLM\Software\Classes\Protocols\Handler |||||| {314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" "Microsoft Corporation" C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll File exists |||||| {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} "IEProtocolHandler Class" "Skype Technologies" C:\PROGRA~1\GEMEIN~1\Skype\SKYPE4~1.DLL File exists |||| {828030A1-22C1-4009-854F-8E305202313F} "livecall" "Microsoft Corporation" C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL File exists |||| {828030A1-22C1-4009-854F-8E305202313F} "msnim" "Microsoft Corporation" C:\PROGRA~1\WINDOW~4\MESSEN~1\MSGRAP~1.DLL File exists HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved {42071714-76d4-11d1-8b24-00a0c9068ff3} "CPL-Erweiterung für Anzeigeverschiebung" deskpan.dll File not found |||||| {1CDB2949-8F65-4355-8456-263E7C208A5D} "Desktop Explorer" "NVIDIA Corporation" C:\WINDOWS\system32\nvshell.dll File exists |||||| {1E9B04FB-F9E5-4718-997B-B8DA88302A47} "Desktop Explorer Menu" "NVIDIA Corporation" C:\WINDOWS\system32\nvshell.dll File exists |||||| {B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF} "iTunes" "Apple Inc." C:\Programme\iTunes\iTunesMiniPlayer.dll File exists {853FE2B1-B769-11d0-9C4E-00C04FB6C6FA} "Kontextmenü für die Verschlüsselung" File not found | COM-object registry key not found |||||| {42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" "Microsoft Corporation" C:\Programme\Microsoft Office\Office12\msohevi.dll File exists |||||| {993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" "Microsoft Corporation" C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll File exists |||||| {C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" "Microsoft Corporation" C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll File exists |||||| {416651E4-9C3C-11D9-8BDE-F66BAD1E3F3A} "Nokia Phone Browser" "Nokia" C:\Programme\Nokia\Nokia PC Suite 6\PhoneBrowser.dll File exists |||||| {1E9B04FB-F9E5-4718-997B-B8DA88302A48} "nView Desktop Context Menu" "NVIDIA Corporation" C:\WINDOWS\system32\nvshell.dll File exists {C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" File not found | COM-object registry key not found {087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" File not found | COM-object registry key not found {63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" File not found | COM-object registry key not found |||||| {F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" "RealNetworks, Inc." C:\Program Files\Real\RealPlayer\rpshell.dll File exists {764BF0E1-F219-11ce-972D-00AA00A14F56} "Shellerweiterungen für die Dateikomprimierung" File not found | COM-object registry key not found |||||| {85E0B171-04FA-11D1-B7DA-00A0C90348D6} "Statistik für Web-Anti-Virus" "Kaspersky Lab" C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll File exists |||||| {280CFDE1-1354-4431-92F3-03073BA593FB} "TotalConverter Context Menu Shell Extension" C:\Programme\TotalMailConverter\axTotalConverter.dll File exists |||||| {BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Web Folders" "Microsoft Corporation" C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\MSONSEXT.DLL File exists |||||| {B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" C:\Programme\WinRAR\rarext.dll File found, but it contains no detailed information Internet Explorer HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser "ITBarLayout" File not found | COM-object registry key not found HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units |||||| {8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_21" hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_21-windows-i586.cab "Sun Microsystems, Inc." C:\Programme\Java\jre6\bin\npjpi160_21.dll File exists |||||| {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} "Java Plug-in 1.6.0_21" hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_21-windows-i586.cab "Sun Microsystems, Inc." C:\Programme\Java\jre6\bin\npjpi160_21.dll File exists |||||| {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_21" hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_21-windows-i586.cab "Sun Microsystems, Inc." C:\Programme\Java\jre6\bin\npjpi160_21.dll File exists |||| {C3F79A2B-B9B4-4A66-B012-3EE46475B072} "MessengerStatsClient Class" hxxp://messenger.zone.msn.com/binary/MessengerStatsPAClient.cab56907.cab "Microsoft Corporation" C:\WINDOWS\Downloaded Program Files\MessengerStatsPAClient.dll File exists |||||| {D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" hxxp://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab "Adobe Systems, Inc." C:\WINDOWS\system32\Macromed\Flash\Flash9f.ocx File exists |||| {5D6F45B3-9043-443D-A792-115447494D24} "UnoCtrl Class" hxxp://messenger.zone.msn.com/DE-DE/a-UNO1/GAME_UNO1.cab "Microsoft" C:\WINDOWS\Downloaded Program Files\GAME_UNO1.dll File exists |||| {17492023-C23A-453E-A040-C7C580BBF700} "Windows Genuine Advantage Validation Tool" hxxp://go.microsoft.com/fwlink/?linkid=39204 "Microsoft Corporation" C:\WINDOWS\system32\LegitCheckControl.DLL File exists HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions "BitComet" res://C:\Programme\BitComet\tools\BitCometBHO_1.2.6.26.dll/206 File not found |||||| {53707962-6F74-2D53-2644-206D7942484F} "ClsidExtension" "Safer Networking Limited" C:\PROGRA~1\SPYBOT~1\SDHelper.dll File exists |||| {FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Research" "Microsoft Corporation" C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL File exists |||||| {85E0B171-04FA-11D1-B7DA-00A0C90348D6} "Statistik für Web-Anti-Virus" "Kaspersky Lab" C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\SCIEPlgn.dll File exists HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects |||||| {18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" "Adobe Systems Incorporated" C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll File exists |||| {AF69DE43-7D58-4638-B6FA-CE66B5AD205D} "Google Toolbar Notifier BHO" "Google Inc." C:\Programme\Google\GoogleToolbarNotifier\5.1.1309.3572\swg.dll File exists |||| {DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" "Sun Microsystems, Inc." C:\Programme\Java\jre6\bin\jp2ssv.dll File exists |||| {E7E6F031-17CE-4C07-BC86-EABFE594F69C} "JQSIEStartDetectorImpl Class" "Sun Microsystems, Inc." C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll File exists |||||| {53707962-6F74-2D53-2644-206D7942484F} "Spybot-S&D IE Protection" "Safer Networking Limited" C:\PROGRA~1\SPYBOT~1\SDHelper.dll File exists |||||| {9030D464-4C02-4ABF-8ECC-5164760863C6} "Windows Live Anmelde-Hilfsprogramm" "Microsoft Corporation" C:\Programme\Gemeinsame Dateien\Microsoft Shared\Windows Live\WindowsLiveLogin.dll File exists {5C255C8A-E604-49b4-9D64-90988571CECB} "{5C255C8A-E604-49b4-9D64-90988571CECB}" File not found | COM-object registry key not found Logon %AllUsersProfile%\Startmenü\Programme\Autostart |||||| "desktop.ini" C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini File exists %UserProfile%\Startmenü\Programme\Autostart |||||| "desktop.ini" C:\Dokumente und Einstellungen\Jo\Startmenü\Programme\Autostart\desktop.ini File exists HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run |||| "Skype" "Skype Technologies S.A." "C:\Programme\Skype\Phone\Skype.exe" /nosplash /minimized File exists |||||| "SpybotSD TeaTimer" "Safer-Networking Ltd." C:\Programme\Spybot - Search & Destroy\TeaTimer.exe File exists HKLM\Software\Microsoft\Windows\CurrentVersion\Run |||| "Adobe ARM" "Adobe Systems Incorporated" "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" File exists |||| "Adobe Reader Speed Launcher" "Adobe Systems Incorporated" "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" File exists |||||| "AVP" "Kaspersky Lab" "C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe" File exists |||||| "CamserviceHD" "Guillemot Corporation S.A." C:\Programme\Hercules\Hercules Dualpix Chat and Show\Camservice.exe /startup File exists || "DivXUpdate" "C:\Programme\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW File exists |||| "iTunesHelper" "Apple Inc." "C:\Programme\iTunes\iTunesHelper.exe" File exists |||| "nwiz" "NVIDIA Corporation" nwiz.exe /install File exists "PCMService" "C:\Programme\Home Cinema\PowerCinema\PCMService.exe" File exists |||| "PCSuiteTrayApplication" "Nokia" C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE -startup File exists |||| "QuickTime Task" "Apple Inc." "C:\Programme\QuickTime\QTTask.exe" -atboottime File exists |||| "SunJavaUpdateSched" "Sun Microsystems, Inc." "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" File exists Services HKLM\SYSTEM\CurrentControlSet\Services "Anwendungsverwaltung" (AppMgmt) C:\WINDOWS\System32\appmgmts.dll File not found |||||| "Apple Mobile Device" (Apple Mobile Device) "Apple Inc." C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe File exists |||||| "Bonjour-Dienst" (Bonjour Service) "Apple Inc." C:\Programme\Bonjour\mDNSResponder.exe File exists |||| "Google Software Updater" (gusvc) "Google" C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe File exists |||| "Google Update Service (gupdate)" (gupdate) "Google Inc." C:\Programme\Google\Update\GoogleUpdate.exe File exists |||||| "iPod-Dienst" (iPod Service) "Apple Inc." C:\Programme\iPod\bin\iPodService.exe File exists |||||| "Java Quick Starter" (JavaQuickStarterService) "Sun Microsystems, Inc." C:\Programme\Java\jre6\bin\jqs.exe File exists |||||| "Kaspersky Internet Security 7.0" (AVP) "Kaspersky Lab" C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe File exists |||||| "Microsoft Office Diagnostics Service" (odserv) "Microsoft Corporation" C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE File exists |||||| "Net Driver HPZ12" (Net Driver HPZ12) "Hewlett-Packard" C:\WINDOWS\system32\HPZinw12.dll File exists |||||| "Office Source Engine" (ose) "Microsoft Corporation" C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE File exists |||||| "Pml Driver HPZ12" (Pml Driver HPZ12) "Hewlett-Packard" C:\WINDOWS\system32\HPZipm12.dll File exists |||||| "ServiceLayer" (ServiceLayer) "Nokia." C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe File exists |||||| "X10 Device Network Service" (x10nets) "X10" C:\PROGRA~1\COMMON~1\X10\Common\x10nets.exe File exists Winlogon HKCU\Control Panel\IOProcs "MVB" mvfs32.dll File not found HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions {c6dc5466-785a-11d2-84d0-00c04fb169f7} "Softwareinstallation" appmgmts.dll File not found HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify |||||| "klogon" "Kaspersky Lab" C:\WINDOWS\system32\klogon.dll File exists Winsock Providers HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries |||||| "mdnsNSP" "Apple Inc." C:\Programme\Bonjour\mdnsNSP.dll File exists If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
bootkit remover sagt: Unknown boot code hast been found on some of your physical disks. |
Das GMER-Log bitte zippen und hier anhängen. Bei OSAM bitte diese Online-Auswertung überspringen und nur das reine Log posten. Vom Bootkit Remover bitte einen Screenshot machen und hier posten. |
Liste der Anhänge anzeigen (Anzahl: 1) OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x000003fc Kernel Drivers (total 124): 0x804D7000 \WINDOWS\system32\ntkrnlpa.exe 0x806E5000 \WINDOWS\system32\hal.dll 0xBA5A8000 \WINDOWS\system32\KDCOM.DLL 0xBA4B8000 \WINDOWS\system32\BOOTVID.dll 0xB9F78000 ACPI.sys 0xBA5AA000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xB9F67000 pci.sys 0xBA0A8000 ohci1394.sys 0xBA0B8000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xBA0C8000 isapnp.sys 0xBA670000 PCIIde.sys 0xBA328000 \WINDOWS\System32\Drivers\PCIIDEX.SYS 0xBA5AC000 intelide.sys 0xBA0D8000 MountMgr.sys 0xB9F48000 ftdisk.sys 0xBA330000 PartMgr.sys 0xBA0E8000 VolSnap.sys 0xB9F30000 atapi.sys 0xBA0F8000 disk.sys 0xBA108000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xB9F10000 fltmgr.sys 0xB9EFE000 sr.sys 0xBA118000 PxHelp20.sys 0xB9EE7000 KSecDD.sys 0xB9E5A000 Ntfs.sys 0xB9E2D000 NDIS.sys 0xB9E13000 Mup.sys 0xB9DF6000 kl1.sys 0xBA338000 \WINDOWS\system32\drivers\TDI.SYS 0xBA148000 \SystemRoot\system32\DRIVERS\nic1394.sys 0xBA590000 \SystemRoot\system32\DRIVERS\tunmp.sys 0xBA1D8000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xB97D4000 \SystemRoot\system32\DRIVERS\nv4_mini.sys 0xB97C0000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xB9798000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0xBA480000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xB9774000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xBA488000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xB971E000 \SystemRoot\system32\DRIVERS\Cap7134.sys 0xBA1E8000 \SystemRoot\system32\DRIVERS\STREAM.SYS 0xB96FB000 \SystemRoot\system32\DRIVERS\ks.sys 0xB9623000 \SystemRoot\system32\DRIVERS\3xHybrid.sys 0xBA594000 \SystemRoot\system32\DRIVERS\BdaSup.SYS 0xBA1F8000 \SystemRoot\system32\DRIVERS\fetnd5b.sys 0xBA490000 \SystemRoot\system32\DRIVERS\fdc.sys 0xBA208000 \SystemRoot\system32\DRIVERS\serial.sys 0xBA598000 \SystemRoot\system32\DRIVERS\serenum.sys 0xB960F000 \SystemRoot\system32\DRIVERS\parport.sys 0xBA218000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xBA498000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xBA4A0000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xBA228000 \SystemRoot\system32\DRIVERS\imapi.sys 0xBA59C000 \SystemRoot\system32\drivers\pfc.sys 0xBA238000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xBA248000 \SystemRoot\system32\DRIVERS\redbook.sys 0xBA4A8000 \SystemRoot\System32\Drivers\GEARAspiWDM.sys 0xBA4B0000 \SystemRoot\system32\DRIVERS\klim5.sys 0xBA6DB000 \SystemRoot\system32\DRIVERS\audstub.sys 0xBA258000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xB9DD2000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xB95F8000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xBA268000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xBA278000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xB9527000 \SystemRoot\system32\DRIVERS\psched.sys 0xBA288000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xBA348000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xBA370000 \SystemRoot\system32\DRIVERS\raspti.sys 0xBA298000 \SystemRoot\system32\DRIVERS\termdd.sys 0xBA5E0000 \SystemRoot\system32\DRIVERS\swenum.sys 0xB94C9000 \SystemRoot\system32\DRIVERS\update.sys 0xB9DCA000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xBA2A8000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xB7228000 \SystemRoot\system32\drivers\cmudax.sys 0xB7204000 \SystemRoot\system32\drivers\portcls.sys 0xBA2D8000 \SystemRoot\system32\drivers\drmk.sys 0xBA2E8000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xBA5E8000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xBA5EE000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xBA7D5000 \SystemRoot\System32\Drivers\Null.SYS 0xBA5F0000 \SystemRoot\System32\Drivers\Beep.SYS 0xBA398000 \SystemRoot\System32\drivers\vga.sys 0xBA5F2000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xBA5F4000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xBA3A0000 \SystemRoot\System32\Drivers\Msfs.SYS 0xBA3A8000 \SystemRoot\System32\Drivers\Npfs.SYS 0xBA560000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xB71A9000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xB7128000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xB7100000 \SystemRoot\system32\DRIVERS\netbt.sys 0xB70DA000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xB70A2000 \SystemRoot\system32\DRIVERS\tcpip6.sys 0xB7080000 \SystemRoot\System32\drivers\afd.sys 0xBA308000 \SystemRoot\system32\drivers\ip6fw.sys 0xBA318000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xBA158000 \SystemRoot\system32\DRIVERS\netbios.sys 0xB6FB5000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xB6F45000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xBA168000 \SystemRoot\system32\DRIVERS\arp1394.sys 0xB6F12000 \??\C:\WINDOWS\system32\drivers\klif.sys 0xBA188000 \SystemRoot\System32\Drivers\Fips.SYS 0xBA3B0000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xB6EC6000 \SystemRoot\System32\Drivers\Fastfat.SYS 0xB6EAE000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xBA604000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xB71DC000 \SystemRoot\System32\drivers\Dxapi.sys 0xBA3B8000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xBA75E000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\nv4_disp.dll 0xB6ACF000 \SystemRoot\system32\DRIVERS\nwlnkipx.sys 0xB9558000 \SystemRoot\system32\DRIVERS\nwlnknb.sys 0xB7200000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xB6A47000 \SystemRoot\system32\DRIVERS\nwlnkspx.sys 0xB68DA000 \SystemRoot\system32\drivers\wdmaud.sys 0xB6BBD000 \SystemRoot\system32\drivers\sysaudio.sys 0xB669F000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xBA5DE000 \SystemRoot\System32\Drivers\ParVdm.SYS 0xB6490000 \SystemRoot\system32\DRIVERS\srv.sys 0xB63E8000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xB6527000 \SystemRoot\system32\DRIVERS\secdrv.sys 0xB54BD000 \SystemRoot\System32\Drivers\HTTP.sys 0xB524C000 \SystemRoot\system32\drivers\kmixer.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 45): 0 System Idle Process 4 System 972 C:\WINDOWS\system32\smss.exe 1060 csrss.exe 1088 C:\WINDOWS\system32\winlogon.exe 1132 C:\WINDOWS\system32\services.exe 1144 C:\WINDOWS\system32\lsass.exe 1324 C:\WINDOWS\system32\svchost.exe 1416 svchost.exe 1544 C:\WINDOWS\system32\svchost.exe 1780 svchost.exe 1888 svchost.exe 164 C:\WINDOWS\system32\spoolsv.exe 1024 C:\WINDOWS\explorer.exe 1376 svchost.exe 1520 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe 1532 C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe 1600 C:\Programme\Bonjour\mDNSResponder.exe 1772 C:\Programme\Java\jre6\bin\jqs.exe 244 C:\WINDOWS\system32\svchost.exe 408 C:\PROGRA~1\Nokia\NOKIAP~1\LAUNCH~1.EXE 436 C:\WINDOWS\system32\rundll32.exe 444 C:\Programme\Home Cinema\PowerCinema\PCMService.exe 456 C:\Programme\Hercules\Hercules Dualpix Chat and Show\CamService.exe 472 C:\Programme\Adobe\Reader 9.0\Reader\reader_sl.exe 484 C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe 492 C:\Programme\iTunes\iTunesHelper.exe 548 C:\Programme\DivX\DivX Update\DivXUpdate.exe 568 C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe 1288 C:\Programme\Kaspersky Lab\Kaspersky Internet Security 7.0\avp.exe 580 C:\Programme\Spybot - Search & Destroy\TeaTimer.exe 592 C:\Programme\Skype\Phone\Skype.exe 704 C:\WINDOWS\system32\nvsvc32.exe 1012 C:\WINDOWS\system32\svchost.exe 1828 C:\WINDOWS\system32\svchost.exe 1948 wdfmgr.exe 2260 C:\WINDOWS\system32\wuauclt.exe 3140 C:\PROGRA~1\COMMON~1\X10\Common\X10nets.exe 3184 C:\Programme\Gemeinsame Dateien\PCSuite\Services\ServiceLayer.exe 3624 C:\WINDOWS\system32\wscntfy.exe 2700 C:\Programme\iPod\bin\iPodService.exe 2332 alg.exe 3892 C:\Programme\Mozilla Thunderbird\thunderbird.exe 1396 C:\Programme\Mozilla Firefox\firefox.exe 3496 C:\Dokumente und Einstellungen\Jo\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\D: --> \\.\PhysicalDrive0 at offset 0x00000025`11143400 (NTFS) \\.\E: --> \\.\PhysicalDrive0 at offset 0x00000048`77a01e00 (FAT32) PhysicalDrive0 Model Number: WDCWD3200JD-00KLB0, Rev: 08.05J08 Size Device Name MBR Status -------------------------------------------- 298 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 03:49 Uhr. |
Copyright ©2000-2025, Trojaner-Board