![]() |
Und nochjemand mit Rootkit RKIT/Agent.biiu :( Hey, seit einem gestrigen Neustart zeigt mein Windows Vista System die ein oder andere komische Treiber Fehlermeldung beim hochfahren. Meine Firewire Audiogeräte funktionieren nicht mehr wie sie sollen. Ein Suchlauf mit Antivir brachte folgendes Ergebnis: Die Datei 'C:\Windows\System32\drivers\ukwbl.sys' enthielt einen Virus oder unerwünschtes Programm 'RKIT/Agent.biiu' [trojan]. Durchgeführte Aktion(en): Beim Versuch eine Sicherungskopie der Datei anzulegen ist ein Fehler aufgetreten und die Datei wurde nicht gelöscht. Fehlernummer: 26004. Die Quelldatei konnte nicht gefunden werden. Es wird versucht die Aktion mit Hilfe der ARK Library durchzuführen. Fehler in der ARK Library. Die Datei konnte nicht zum Löschen nach dem Neustart markiert werden.Mögliche Ursache: Ein an das System angeschlossenes Gerät funktioniert nicht. . Folgende Logfiles: OTL:OTL Logfile: Code: OTL logfile created on: 12.09.2010 17:38:58 - Run 1 Hijack This HiJackthis Logfile: Code: Logfile of Trend Micro HijackThis v2.0.4 Und Malwarebytes Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4600 Windows 6.0.6001 Service Pack 1 Internet Explorer 8.0.6001.18828 12.09.2010 17:30:44 mbam-log-2010-09-12 (17-30-44).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 145224 Laufzeit: 6 Minute(n), 36 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 1 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: C:\Windows\System32\Complder.dll (Trojan.PWS.Gen) -> No action taken. Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Windows\System32\Complder.dll (Trojan.PWS.Gen) -> No action taken. C:\Users\Sawdust\AppData\Roaming\Microsoft\Windows \Start Menu\Programs\Startup\monmvr32.exe (Trojan.Downloader) -> No action taken. C:\Windows\system32\Drivers\ukwbl.sys (Rootkit.Bubnix) -> No action taken. C:\Users\Sawdust\AppData\Roaming\avdrn.dat (Malware.Trace) -> No action taken. War es das mit meinem System, oder kann man da noch etwas machen? Ich bin auf die Programme des Rechners sehr angewiesen! =( Danke an alle die mir helfen, ich weiss das sehr sehr zu schätzen! LG |
Zitat:
Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! |
Ok hier das Log vom Vollscan: Malwarebytes' Anti-Malware 1.46 www.malwarebytes.org Datenbank Version: 4608 Windows 6.0.6001 Service Pack 1 Internet Explorer 8.0.6001.18828 14.09.2010 19:03:54 mbam-log-2010-09-14 (19-03-54).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|) Durchsuchte Objekte: 351364 Laufzeit: 2 Stunde(n), 43 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Users\Sawdust\AppData\Local\Opera\Opera\cache\g_001A\opr03L27.tmp (Trojan.Dropper.PGen) -> No action taken. C:\Windows\System32\drivers\ukwbl.sys (Rootkit.Bubnix) -> No action taken. Beim ersten Scan hatte ich die Fehler behoben, drum sind es jetzt nurnoch die beiden. Hoffe ihr könnt mir helfen! =( |
Hast die Funde entfernt? |
Nein dieses mal nicht. Der Rootkit lässt sich scheinbar so nicht entfernen, da er beim ersten Suchlauf auch mit da war. EDIT: Ich hab das Prog aber noch offen und kann sie entfernen wenn ich das soll. |
Ja bitte immer alle Funde mit Malwarebytes löschen. Mach danach ein neues OTL-Log (OTL.txt) |
Ok, der Rootkit ist immernoch da. Rest ist clean! Kommt auch keine Fehlermeldung mehr beim Start. Hier die OTL:OTL Logfile: Code: OTL logfile created on: 14.09.2010 20:20:57 - Run 2 |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Danach bitte Folgendes machen, denn ich brauche den Quarantäneordner von OTL: 1.) GANZ WICHTIG!! Virenscanner deaktivieren, der darf da nicht rummurksen! 2.) Ordner C:\_OTL in eine Datei zippen 3.) Die erstellte ZIP-Datei hier hochladen => http://www.trojaner-board.de/54791-a...ner-board.html 4.) Wenns erfolgreich war Bescheid sagen 5.) Erst dann wieder den Virenscanner einschalten |
Ok, ich habe die Zip hochgeladen! Hier noch das OTL Logfile: All processes killed ========== OTL ========== Service yjboizih stopped successfully! Service yjboizih deleted successfully! File C:\Windows\System32\0867D.tmp not found. Service vhvumskf stopped successfully! Service vhvumskf deleted successfully! File C:\Windows\System32\0BF19.tmp not found. Service tmybvqlj stopped successfully! Service tmybvqlj deleted successfully! File C:\Windows\System32\08803.tmp not found. Service luiznhmes stopped successfully! Service luiznhmes deleted successfully! File C:\Windows\System32\09819.tmp not found. Service kavdhnkn stopped successfully! Service kavdhnkn deleted successfully! File C:\Windows\System32\0273E.tmp not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\win32dll deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{76577871-04EC-495E-A12B-91F7C3600AFA}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{76577871-04EC-495E-A12B-91F7C3600AFA}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{8A918C1D-E123-4E36-B562-5C1519E434CE}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8A918C1D-E123-4E36-B562-5C1519E434CE}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{92780B25-18CC-41C8-B9BE-3C9C571A8263}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{92780B25-18CC-41C8-B9BE-3C9C571A8263}\ not found. C:\Programme\Microsoft Office\Office12\REFIEBAR.DLL moved successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{E59EB121-F339-4851-A3BA-FE49C35617C2}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E59EB121-F339-4851-A3BA-FE49C35617C2}\ not found. C:\Programme\ICQ6.5\ICQ.exe moved successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Extensions\{E59EB121-F339-4851-A3BA-FE49C35617C2}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E59EB121-F339-4851-A3BA-FE49C35617C2}\ not found. File C:\Programme\ICQ6.5\ICQ.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4d301273-5ea3-11df-a797-00037a9b6493}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4d301273-5ea3-11df-a797-00037a9b6493}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4d301273-5ea3-11df-a797-00037a9b6493}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4d301273-5ea3-11df-a797-00037a9b6493}\ not found. File G:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4d3012d1-5ea3-11df-a797-00037a9b6493}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4d3012d1-5ea3-11df-a797-00037a9b6493}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{4d3012d1-5ea3-11df-a797-00037a9b6493}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{4d3012d1-5ea3-11df-a797-00037a9b6493}\ not found. File G:\AutoRun.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8ec359b1-5112-11df-8fbd-00037a9b6493}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8ec359b1-5112-11df-8fbd-00037a9b6493}\ not found. File GORDANA/lakicka.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{8ec359b1-5112-11df-8fbd-00037a9b6493}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{8ec359b1-5112-11df-8fbd-00037a9b6493}\ not found. File GORDANA/lakicka.exe not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{cb0f48e4-304e-11de-81c3-00238b42cebd}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{cb0f48e4-304e-11de-81c3-00238b42cebd}\ not found. Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{cb0f48e4-304e-11de-81c3-00238b42cebd}\ not found. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{cb0f48e4-304e-11de-81c3-00238b42cebd}\ not found. File D:\Launch.exe not found. Registry value HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\AppCertDlls\\icachone:C:\Windows\system32\Complder.dll deleted successfully. File C:\Windows\System32\drivers\ukwbl.sys not found. C:\Windows\System32\mssrv32.vxd moved successfully. File C:\Windows\System32\mssrv32.vxd not found. C:\Windows\System32\Datei4 moved successfully. C:\Windows\System32\Datei2 moved successfully. C:\Windows\System32\Datei3 moved successfully. C:\Windows\System32\Datei1 moved successfully. C:\Windows\System32\Datei7 moved successfully. C:\Windows\System32\Datei5 moved successfully. C:\Windows\System32\Datei0 moved successfully. C:\Windows\System32\Datei9 moved successfully. C:\Windows\System32\Datei8 moved successfully. C:\Windows\System32\Datei10 moved successfully. C:\Windows\System32\Datei6 moved successfully. C:\Users\Sawdust\AppData\Roaming\apiqfw.dat moved successfully. ADS C:\Windows:94B1D287B21E9A83 deleted successfully. ADS C:\ProgramData\TEMP:DFC5A2B2 deleted successfully. ADS C:\Windows\System32\Xí:ˆácpctlsp.log deleted successfully. ADS C:\Windows\System32\,ð:pctlsp.log deleted successfully. Unable to delete ADS C:\Windows\System32:Nw²�wNwºÔIvØôVpctlsp.log . ADS C:\ProgramData\Microsoft:7EvseLvdLbmzATL9 deleted successfully. ADS C:\Users\Sawdust\AppData\Local\Temp:5z6STY7n3QGFJSNMD deleted successfully. ADS C:\Users\Sawdust\AppData\Local\Temp:v9Sl0NtmUrjY9oGGBo9V deleted successfully. ADS C:\Program Files\Common Files\microsoft shared:GpKA9BXuOZ6ZBpA1iHHV deleted successfully. ADS C:\ProgramData\TEMP:1CA73D29 deleted successfully. ADS C:\ProgramData\Microsoft:0gUAintNrt3YwSAP8E7w5IMsLY7 deleted successfully. ADS C:\ProgramData\Microsoft:7pkwkb2Frp5TvCGDejtV83i5N deleted successfully. ADS C:\ProgramData\Microsoft:HOojxnwwQcS8b9ik deleted successfully. ADS C:\ProgramData\Microsoft:tBjBEaMwUv9y8pAjOFGPcO7SeiL7 deleted successfully. ========== FILES ========== File\Folder C:\Program Files\Advanced Invisible Keylogger not found. ========== COMMANDS ========== C:\Windows\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes ->Flash cache emptied: 41 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes ->Flash cache emptied: 0 bytes User: Public User: Sawdust ->Temp folder emptied: 1155107356 bytes ->Temporary Internet Files folder emptied: 1701641 bytes ->Java cache emptied: 78482157 bytes ->Google Chrome cache emptied: 5946645 bytes ->Opera cache emptied: 251851880 bytes ->Flash cache emptied: 112928 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 6643346710 bytes %systemroot%\system32\config\systemprofile\AppData\Local\Microsoft\Windows\Temporary Internet Files folder emptied: 37982 bytes %systemroot%\system32\config\systemprofile\AppData\LocalLow\Sun\Java\Deployment folder emptied: 25494460 bytes RecycleBin emptied: 2502669639 bytes Total Files Cleaned = 10.171,00 mb OTL by OldTimer - Version 3.2.12.0 log created on 09142010_220753 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Ach man, ich trottel habe es ausversehen gestartet als ich es umbenennen wollte! :stirn: Das natürlich bevor ich die anderen Schritte befolgen konnte. Hier aber mal die Logfile, die dabei rausgekommen ist: Combofix Logfile: Code: ComboFix 10-09-14.01 - Sawdust 14.09.2010 23:08:21.1.2 - x86 Vllt hat das ja auch schon was gebracht. Ansonsten sag mir doch bitte ob ich die empfohlenen Schritte nocheinmal durchführen soll. Weil es auf eigene Faust nochmal tun wollte ich jetzt nicht. |
Gut, hab noch mal CCleaner + Combofix wie in der Beschreibung gestartet. Das ist die Logfile: Combofix Logfile: Code: ComboFix 10-09-14.02 - Sawdust 15.09.2010 11:06:37.2.2 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: Registry:: 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Wow danke für deine Hilfe!!!! Ich hoffe es hat was gebracht: Combofix Logfile: Code: ComboFix 10-09-14.02 - Sawdust 15.09.2010 13:19:32.3.2 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
Hier der GMER log: GMER Logfile: Code: GMER 1.0.15.15281 - hxxp://www.gmer.net |
und der OSAM log: OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Zitat:
|
bootkit remover sagt übrigens der mbr ist "OK" und grün! |
Ok, dann mach bitte das mit OSAM und poste ein neues Log von OSAM und GMER |
Gut, den Eintrag habe ich einmal entfernt und dann nochmal aus dem storage deleted, wie in der Anleitung beschrieben. GMER ist abgeschmiert. OSAM sagt aber folgendes: OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Die Fehlermeldung kommt übrigens jetzt wieder beim Start. Ach man, nach jedem erfolglosen Schritt habe ich Angst das es das war! :D Ich hoffe es gibt noch eine Möglichkeit! Vielen, vielen Dank auf jeden Fall schonmal an dich Cosinus!! |
Bitte mal den Avenger anwenden: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: http://mitglied.lycos.de/efunction/tb123/avenger.png 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code: files to delete: 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei File-Upload.net hochladen und hier verlinken |
Sieht schlecht aus! Verdammt... Logfile of The Avenger Version 2.0, (c) by Swandog46 hxxp://swandog46.geekstogo.com Platform: Windows Vista ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Error: file "C:\Windows\system32\Drivers\ukwbl.sys" not found! Deletion of file "C:\Windows\system32\Drivers\ukwbl.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\ukwbl" not found! Deletion of driver "ukwbl" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Error: registry key "\Registry\Machine\System\CurrentControlSet\Services\ukwbl.sys" not found! Deletion of driver "ukwbl.sys" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. |
Mach bitte ein neues Log mit GMER |
GMER wollte nicht! Habs 3 mal versucht. Hab dafür ein OSAM Scan gemacht. Hoffe das bringt auch was: OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru |
Soll ich vllt noch mal ein Malwarebytes Scan machen? =/ |
Probier GMER bitte noch ein letztes Mal aus |
Es kam keine Meldung das er fertig sei, er hörte einfach irgendwann auf zu suchen. Das ist das logfile was ich gespeichert hab. Ich hoffe er war fertig. GMER Logfile: Code: GMER 1.0.15.15281 - hxxp://www.gmer.net |
Ok. Das ist etwas besser als vorher. Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Muss dir nochmal für deine Hilfe danken, das Forum ist wirklich wahnsinn! :) Da wieder eine Spende bei rauskommen! :) Hier der MBR Check MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows Vista Business Edition Windows Information: Service Pack 1 (build 6001), 32-bit Base Board Manufacturer: TOSHIBA BIOS Manufacturer: TOSHIBA System Manufacturer: TOSHIBA System Product Name: PORTEGE M800 Logical Drives Mask: 0x00000034 Kernel Drivers (total 173): 0x82C05000 \SystemRoot\system32\ntkrnlpa.exe 0x82FBE000 \SystemRoot\system32\hal.dll 0x80407000 \SystemRoot\system32\kdcom.dll 0x8040F000 \SystemRoot\system32\mcupdate_GenuineIntel.dll 0x8046F000 \SystemRoot\system32\PSHED.dll 0x80480000 \SystemRoot\system32\BOOTVID.dll 0x80488000 \SystemRoot\system32\CLFS.SYS 0x804C9000 \SystemRoot\system32\CI.dll 0x8060F000 \SystemRoot\system32\drivers\Wdf01000.sys 0x8068B000 \SystemRoot\system32\drivers\WDFLDR.SYS 0x80698000 \SystemRoot\system32\drivers\acpi.sys 0x806DE000 \SystemRoot\system32\drivers\WMILIB.SYS 0x806E7000 \SystemRoot\system32\drivers\msisadrv.sys 0x806EF000 \SystemRoot\system32\drivers\pci.sys 0x80716000 \SystemRoot\System32\drivers\partmgr.sys 0x80725000 \SystemRoot\system32\DRIVERS\compbatt.sys 0x80728000 \SystemRoot\system32\DRIVERS\BATTC.SYS 0x80732000 \SystemRoot\system32\drivers\volmgr.sys 0x80741000 \SystemRoot\System32\drivers\volmgrx.sys 0x8078B000 \SystemRoot\System32\drivers\mountmgr.sys 0x8079B000 \SystemRoot\system32\DRIVERS\pciide.sys 0x807A2000 \SystemRoot\system32\DRIVERS\PCIIDEX.SYS 0x8320A000 \SystemRoot\system32\DRIVERS\iaStor.sys 0x832D8000 \SystemRoot\system32\drivers\atapi.sys 0x832E0000 \SystemRoot\system32\drivers\ataport.SYS 0x832FE000 \SystemRoot\system32\drivers\msahci.sys 0x83308000 \SystemRoot\system32\drivers\fltmgr.sys 0x8333A000 \SystemRoot\system32\drivers\fileinfo.sys 0x8334A000 \SystemRoot\System32\Drivers\PxHelp20.sys 0x83353000 \SystemRoot\System32\Drivers\TPkd.sys 0x83371000 \SystemRoot\System32\Drivers\ksecdd.sys 0x8AA03000 \SystemRoot\system32\drivers\ndis.sys 0x8AB0E000 \SystemRoot\system32\drivers\msrpc.sys 0x8AB39000 \SystemRoot\system32\drivers\NETIO.SYS 0x8AC01000 \SystemRoot\System32\Drivers\Ntfs.sys 0x8AD10000 \SystemRoot\system32\drivers\volsnap.sys 0x8AD49000 \SystemRoot\system32\DRIVERS\TVALZ_O.SYS 0x8AD4E000 \SystemRoot\system32\DRIVERS\tos_sps32.sys 0x8AD91000 \SystemRoot\System32\Drivers\spldr.sys 0x8AD99000 \SystemRoot\system32\DRIVERS\sbp2port.sys 0x8ADAF000 \SystemRoot\System32\Drivers\mup.sys 0x8ADBE000 \SystemRoot\System32\drivers\ecache.sys 0x8ADE5000 \SystemRoot\system32\drivers\disk.sys 0x8AB73000 \SystemRoot\system32\drivers\CLASSPNP.SYS 0x8ADF6000 \SystemRoot\system32\drivers\crcdisk.sys 0x8E6CE000 \SystemRoot\system32\DRIVERS\tunnel.sys 0x8E6D9000 \SystemRoot\system32\DRIVERS\tunmp.sys 0x8E6E2000 \SystemRoot\system32\DRIVERS\wmiacpi.sys 0x8E801000 \SystemRoot\system32\DRIVERS\igdkmd32.sys 0x8EEE5000 \SystemRoot\System32\drivers\dxgkrnl.sys 0x8EF84000 \SystemRoot\System32\drivers\watchdog.sys 0x8EF91000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0x8EF9C000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0x8EFDA000 \SystemRoot\system32\DRIVERS\usbehci.sys 0x8EFE9000 \SystemRoot\system32\DRIVERS\HDAudBus.sys 0x8E6EB000 \SystemRoot\system32\DRIVERS\yk60x86.sys 0x8F00A000 \SystemRoot\system32\DRIVERS\NETw5v32.sys 0x8F391000 \SystemRoot\system32\DRIVERS\ohci1394.sys 0x8F3A1000 \SystemRoot\system32\DRIVERS\1394BUS.SYS 0x8F3AF000 \SystemRoot\system32\DRIVERS\sdbus.sys 0x8F3C9000 \SystemRoot\system32\DRIVERS\o2media.sys 0x8F3D5000 \SystemRoot\system32\DRIVERS\SCSIPORT.SYS 0x8E73A000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0x8E74D000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0x8E758000 \SystemRoot\system32\DRIVERS\SynTP.sys 0x8F3FB000 \SystemRoot\system32\DRIVERS\USBD.SYS 0x8E787000 \SystemRoot\system32\DRIVERS\mouclass.sys 0x8F000000 \SystemRoot\system32\DRIVERS\tdcmdpst.sys 0x8E792000 \SystemRoot\system32\DRIVERS\cdrom.sys 0x8F004000 \SystemRoot\system32\DRIVERS\GEARAspiWDM.sys 0x8E7AA000 \SystemRoot\system32\DRIVERS\intelppm.sys 0x8EFFB000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0x8F3FD000 \SystemRoot\system32\DRIVERS\tosrfec.sys 0x8E7B9000 \SystemRoot\system32\DRIVERS\avmaura.sys 0x8E7D2000 \SystemRoot\system32\DRIVERS\TDI.SYS 0x8E7DD000 \SystemRoot\System32\Drivers\tosrfcom.sys 0x8ABA1000 \SystemRoot\system32\DRIVERS\msiscsi.sys 0x807B0000 \SystemRoot\system32\DRIVERS\storport.sys 0x8ABCF000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0x8E7ED000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0x805A9000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0x8ABE6000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0x833E2000 \SystemRoot\system32\DRIVERS\raspptp.sys 0x805CC000 \SystemRoot\system32\DRIVERS\rassstp.sys 0x8F60A000 \SystemRoot\system32\DRIVERS\rdpdr.sys 0x8F693000 \SystemRoot\system32\DRIVERS\termdd.sys 0x8F6A3000 \SystemRoot\system32\DRIVERS\swenum.sys 0x8F6A5000 \SystemRoot\system32\DRIVERS\ks.sys 0x8F6CF000 \SystemRoot\system32\DRIVERS\QIOMem.sys 0x8F6D8000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0x8F6E2000 \SystemRoot\system32\DRIVERS\cledx.sys 0x8F6F0000 \SystemRoot\system32\DRIVERS\umbus.sys 0x8F6FD000 \SystemRoot\system32\DRIVERS\usbhub.sys 0x8F731000 \SystemRoot\system32\DRIVERS\tosporte.sys 0x8F73C000 \SystemRoot\System32\Drivers\NDProxy.SYS 0x8F74D000 \SystemRoot\system32\drivers\CHDRT32.sys 0x8F780000 \SystemRoot\system32\drivers\portcls.sys 0x8F7AD000 \SystemRoot\system32\drivers\drmk.sys 0x8F80F000 \SystemRoot\system32\DRIVERS\HSXHWAZL.sys 0x8F84D000 \SystemRoot\system32\DRIVERS\HSX_DPV.sys 0x8FA0B000 \SystemRoot\system32\DRIVERS\HSX_CNXT.sys 0x8FAC0000 \SystemRoot\system32\drivers\modem.sys 0x8FACD000 \SystemRoot\system32\drivers\IntcHdmi.sys 0x8FAEE000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0x8FAF7000 \SystemRoot\System32\Drivers\Null.SYS 0x8FAFE000 \SystemRoot\System32\Drivers\Beep.SYS 0x8FB0E000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0x8FB15000 \SystemRoot\System32\drivers\vga.sys 0x8FB21000 \SystemRoot\System32\drivers\VIDEOPRT.SYS 0x8FB42000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0x8FB4A000 \SystemRoot\system32\drivers\rdpencdd.sys 0x8FB52000 \SystemRoot\System32\Drivers\Msfs.SYS 0x8FB5D000 \SystemRoot\System32\Drivers\Npfs.SYS 0x8FB6B000 \SystemRoot\System32\DRIVERS\rasacd.sys 0x9080B000 \SystemRoot\System32\drivers\tcpip.sys 0x908F4000 \SystemRoot\System32\drivers\fwpkclnt.sys 0x9090F000 \SystemRoot\system32\DRIVERS\tdx.sys 0x90925000 \SystemRoot\system32\DRIVERS\usbccgp.sys 0x9093C000 \SystemRoot\system32\DRIVERS\smb.sys 0x90950000 \SystemRoot\system32\drivers\afd.sys 0x90998000 \SystemRoot\System32\Drivers\UVCFTR_S.SYS 0x909A1000 \SystemRoot\System32\DRIVERS\netbt.sys 0x909D3000 \SystemRoot\System32\Drivers\usbvideo.sys 0x8FB74000 \SystemRoot\system32\DRIVERS\pacer.sys 0x8FB8A000 \SystemRoot\system32\DRIVERS\netbios.sys 0x8FB98000 \SystemRoot\system32\DRIVERS\wanarp.sys 0x909F4000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0x8FBAB000 \SystemRoot\system32\DRIVERS\rdbss.sys 0x90800000 \SystemRoot\system32\drivers\nsiproxy.sys 0x8F950000 \SystemRoot\system32\drivers\csc.sys 0x8FBE7000 \SystemRoot\System32\Drivers\dfsc.sys 0x8F9AA000 \SystemRoot\system32\DRIVERS\avipbb.sys 0x909FA000 \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys 0x8F9C6000 \SystemRoot\System32\Drivers\crashdmp.sys 0x8E600000 \SystemRoot\System32\Drivers\dump_iaStor.sys 0x9AE90000 \SystemRoot\System32\win32k.sys 0x8FA00000 \SystemRoot\System32\drivers\Dxapi.sys 0x8F9D3000 \SystemRoot\system32\DRIVERS\monitor.sys 0x9B0B0000 \SystemRoot\System32\TSDDD.dll 0x9B0D0000 \SystemRoot\System32\cdd.dll 0x8F9E2000 \SystemRoot\system32\drivers\luafv.sys 0x8F7D2000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xADE0B000 \SystemRoot\system32\drivers\spsys.sys 0xADEBA000 \SystemRoot\system32\DRIVERS\diginet.sys 0xADEC2000 \SystemRoot\system32\DRIVERS\lltdio.sys 0xADED2000 \SystemRoot\system32\DRIVERS\nwifi.sys 0xADEFC000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xADF06000 \SystemRoot\system32\DRIVERS\rspndr.sys 0xADF19000 \SystemRoot\system32\drivers\HTTP.sys 0xADF86000 \SystemRoot\System32\DRIVERS\srvnet.sys 0xADFA3000 \SystemRoot\system32\DRIVERS\bowser.sys 0xADFBC000 \SystemRoot\System32\drivers\mpsdrv.sys 0xADFD1000 \SystemRoot\system32\drivers\mrxdav.sys 0x805E1000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xB0200000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys 0xB0239000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys 0xB0251000 \SystemRoot\System32\DRIVERS\srv2.sys 0xB0278000 \SystemRoot\System32\DRIVERS\srv.sys 0xB02C6000 \SystemRoot\system32\DRIVERS\mdmxsdk.sys 0xB02CA000 \SystemRoot\system32\drivers\peauth.sys 0xB03A8000 \SystemRoot\System32\Drivers\secdrv.SYS 0xB03B2000 \SystemRoot\System32\drivers\tcpipreg.sys 0xB03BE000 \SystemRoot\system32\DRIVERS\xaudio.sys 0xB03C6000 \SystemRoot\system32\DRIVERS\cdfs.sys 0xB9A05000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xB9A3D000 \SystemRoot\System32\Drivers\fastfat.SYS 0xB9AA2000 \SystemRoot\system32\DRIVERS\asyncmac.sys 0xB9B7E000 \SystemRoot\system32\DRIVERS\tosrfusb.sys 0xB9B89000 \SystemRoot\system32\DRIVERS\tosrfbd.sys 0xB9BAA000 \SystemRoot\system32\DRIVERS\Tosrfhid.sys 0xB9BBD000 \SystemRoot\System32\Drivers\tosrfbnp.sys 0xB9BC6000 \SystemRoot\system32\DRIVERS\tosrfnds.sys 0x77510000 \Windows\System32\ntdll.dll Processes (total 81): 0 System Idle Process 4 System 476 C:\Windows\System32\smss.exe 608 csrss.exe 652 csrss.exe 660 C:\Windows\System32\wininit.exe 696 C:\Windows\System32\services.exe 712 C:\Windows\System32\lsass.exe 720 C:\Windows\System32\lsm.exe 836 C:\Windows\System32\winlogon.exe 968 C:\Windows\System32\svchost.exe 1036 C:\Windows\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe 1080 C:\Windows\System32\svchost.exe 1132 C:\Windows\System32\svchost.exe 1240 C:\Windows\System32\svchost.exe 1280 C:\Windows\System32\svchost.exe 1296 C:\Windows\System32\svchost.exe 1388 C:\Windows\System32\audiodg.exe 1408 C:\Windows\System32\svchost.exe 1452 C:\Windows\System32\SLsvc.exe 1584 C:\Windows\System32\svchost.exe 1632 C:\Windows\System32\svchost.exe 1848 C:\Windows\System32\spoolsv.exe 1892 C:\Program Files\Avira\AntiVir Desktop\sched.exe 1952 C:\Windows\System32\svchost.exe 2028 C:\Windows\System32\dwm.exe 488 C:\Windows\explorer.exe 740 C:\Windows\System32\taskeng.exe 1576 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe 412 C:\Windows\System32\igfxpers.exe 2052 C:\Program Files\Avira\AntiVir Desktop\avguard.exe 2084 C:\Program Files\Toshiba\ConfigFree\NDSTray.exe 2112 C:\Program Files\Toshiba\ConfigFree\CFSvcs.exe 2136 C:\Windows\System32\hkcmd.exe 2164 C:\Program Files\Toshiba\HDMICtrlMan\HDMICtrlMan.exe 2176 C:\Program Files\Syncrosoft\POS\H2O\cledx.exe 2188 C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe 2220 C:\Program Files\iTunes\iTunesHelper.exe 2256 C:\Program Files\Java\jre6\bin\jusched.exe 2292 C:\Windows\System32\igfxsrvc.exe 2312 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 2504 C:\Program Files\CDBurnerXP\NMSAccessU.exe 2516 C:\Program Files\O2Micro Flash Memory Card Driver\o2flash.exe 2604 C:\Windows\System32\svchost.exe 2628 C:\Windows\System32\svchost.exe 2672 C:\Program Files\Toshiba TEMPRO\TempoSVC.exe 2796 C:\Windows\WindowsMobile\wmdSync.exe 2892 C:\Program Files\Toshiba\TOSHIBA DVD PLAYER\TNaviSrv.exe 2908 C:\Windows\System32\TODDSrv.exe 2972 C:\Program Files\Toshiba\Power Saver\TosCoSrv.exe 2996 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtSrv.exe 3076 C:\Program Files\Toshiba\SMARTLogService\TosIPCSrv.exe 3108 C:\Windows\System32\svchost.exe 3136 C:\Windows\System32\SearchIndexer.exe 3168 C:\Windows\System32\drivers\XAudio.exe 3336 C:\Program Files\Skype\Phone\Skype.exe 3416 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtMng.exe 3476 C:\Program Files\PreSonus\1394AudioDriver_FirePod\FirePod.exe 3484 C:\Program Files\PreSonus\1394AudioDriver_FP10\FP10.exe 3776 C:\Program Files\Toshiba\ConfigFree\CFSwMgr.exe 3968 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosA2dp.exe 3980 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHid.exe 4004 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtHSP.exe 1884 C:\Windows\System32\igfxext.exe 3096 C:\Program Files\Toshiba\HDMICtrlMan\HCMSoundChanger.exe 3600 C:\Program Files\Synaptics\SynTP\SynTPHelper.exe 2772 C:\Windows\System32\svchost.exe 2124 C:\Program Files\iPod\bin\iPodService.exe 1180 C:\Windows\System32\alg.exe 3640 C:\Windows\System32\wuauclt.exe 2640 C:\Program Files\Windows Media Player\wmpnscfg.exe 4100 C:\Program Files\Windows Media Player\wmpnetwk.exe 5816 C:\Program Files\Opera\opera.exe 5112 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosAVRC.exe 5348 C:\Windows\System32\taskeng.exe 1608 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosOBEX.exe 4984 C:\Program Files\Toshiba\Bluetooth Toshiba Stack\TosBtProc.exe 5368 C:\Windows\System32\SearchProtocolHost.exe 5576 C:\Windows\System32\SearchFilterHost.exe 4632 C:\Users\Sawdust\Desktop\MBRCheck.exe 548 C:\Windows\System32\conime.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`5dd00000 (NTFS) \\.\E: --> \\.\PhysicalDrive0 at offset 0x00000026`07e00000 (NTFS) PhysicalDrive0 Model Number: TOSHIBAMK3252GSX, Rev: LV010M Size Device Name MBR Status -------------------------------------------- 298 GB \\.\PhysicalDrive0 Windows 2008 MBR code detected SHA1: 8DF43F2BDE2D9451948FA14B5279969C777A7979 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Alles clean!! :) :) :) Ich danke dir von ganzem Herzen! Dieses Forum hat mehr als eine Spende verdient! Wirklich toll!! |
Dann wären wir durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink => http://filepony.de/?q=Flash+Player Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 03:50 Uhr. |
Copyright ©2000-2025, Trojaner-Board