Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   RKIT/Agent.biiu - Noch ein betroffener (https://www.trojaner-board.de/90790-rkit-agent-biiu-noch-betroffener.html)

mcsolaar 19.09.2010 14:42

Diesmal hats geklappt,
hier noch der GMER log:
am ende des Scans kam die fehlermeldung, dass GMER rootkit aktivität gefunden hat.
LG



GMER Logfile:
Code:

GMER 1.0.15.15281 - hxxp://www.gmer.net
Rootkit scan 2010-09-19 15:38:47
Windows 6.0.6001 Service Pack 1
Running: f0ru5eo5.exe; Driver: C:\Users\SCHNEI~1\AppData\Local\Temp\uxlciuob.sys


---- System - GMER 1.0.15 ----

SSDT            9C1F01B4                                                                                        ZwCreateThread
SSDT            9C1F01A0                                                                                        ZwOpenProcess
SSDT            9C1F01A5                                                                                        ZwOpenThread
SSDT            9C1F01AF                                                                                        ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

.text          ntoskrnl.exe!KeInsertQueue + 411                                                                82082A58 4 Bytes  [B4, 01, 1F, 9C] {MOV AH, 0x1; POP DS; PUSHF }
.text          ntoskrnl.exe!KeInsertQueue + 5E1                                                                82082C28 4 Bytes  [A0, 01, 1F, 9C]
.text          ntoskrnl.exe!KeInsertQueue + 5FD                                                                82082C44 4 Bytes  [A5, 01, 1F, 9C] {MOVSD ; ADD [EDI], EBX; PUSHF }
.text          ntoskrnl.exe!KeInsertQueue + 811                                                                82082E58 4 Bytes  [AF, 01, 1F, 9C] {SCASD ; ADD [EDI], EBX; PUSHF }
?              System32\Drivers\ibwkdj.sys                                                                      Ein an das System angeschlossenes Gerät funktioniert nicht. !
.text          C:\Windows\system32\DRIVERS\nvlddmkm.sys                                                        section is writeable [0x8E801340, 0x3EE687, 0xE8000020]

---- Devices - GMER 1.0.15 ----

Device          \FileSystem\Ntfs \Ntfs                                                                          86D347D8

AttachedDevice  \Driver\kbdclass \Device\KeyboardClass0                                                          Wdf01000.sys (WDF Dynamic/Microsoft Corporation)
AttachedDevice  \Driver\kbdclass \Device\KeyboardClass1                                                          Wdf01000.sys (WDF Dynamic/Microsoft Corporation)

Device          \Driver\usbscan \Device\Usbscan0                                                                8E39E184
Device          \Driver\USBSTOR \Device\00000076                                                                8E3B1B40
Device          \Driver\USBSTOR \Device\00000078                                                                8E3B1B40
Device          \Driver\WUDFRd \Device\UMDFCtrlDev-c74044b3-c3ec-11df-9f08-001377b62ecb                          8E3B6F7E

---- Processes - GMER 1.0.15 ----

Process          (*** hidden *** )                                                                              -2112854952                                                         
Process          (*** hidden *** )                                                                              -2073560912                                                         
Process          (*** hidden *** )                                                                              -2073549304                                                         
Process          (*** hidden *** )                                                                              -2064906512                                                         
Process          (*** hidden *** )                                                                              -2063997408                                                         
Process          (*** hidden *** )                                                                              -2063854576                                                         
Process          (*** hidden *** )                                                                              -2063768208                                                         
Process          (*** hidden *** )                                                                              -2063204864                                                         
Process          (*** hidden *** )                                                                              -2062749512                                                         
Process          (*** hidden *** )                                                                              -2062333944                                                         
Process          (*** hidden *** )                                                                              -2061834904                                                         
Process          (*** hidden *** )                                                                              -2061796912                                                         
Process          (*** hidden *** )                                                                              -2061787816                                                         
Process          (*** hidden *** )                                                                              -2061786096                                                         
Process          (*** hidden *** )                                                                              -2061709992                                                         
Process          (*** hidden *** )                                                                              -2061599232                                                         
Process          (*** hidden *** )                                                                              -2061544600                                                         
Process          (*** hidden *** )                                                                              -2061532480                                                         
Process          (*** hidden *** )                                                                              -2061505024                                                         
Process          (*** hidden *** )                                                                              -2021016064                                                         
Process          (*** hidden *** )                                                                              -2019524424                                                         
Process          (*** hidden *** )                                                                              -2018703216                                                         
Process          (*** hidden *** )                                                                              -2013378720                                                         
Process          (*** hidden *** )                                                                              -2012941432                                                         
Process          (*** hidden *** )                                                                              -2012643840                                                         
Process          (*** hidden *** )                                                                              -2012529432                                                         
Process          (*** hidden *** )                                                                              -2012495688                                                         
Process          (*** hidden *** )                                                                              -2012403272                                                         
Process          (*** hidden *** )                                                                              -2012340040                                                         
Process          (*** hidden *** )                                                                              -2012279296                                                         
Process          (*** hidden *** )                                                                              -2012240416                                                         
Process          (*** hidden *** )                                                                              -2012230488                                                         
Process          (*** hidden *** )                                                                              -2011955880                                                         
Process          (*** hidden *** )                                                                              -2011745624                                                         
Process          (*** hidden *** )                                                                              -2011572600                                                         
Process          (*** hidden *** )                                                                              -2011555472                                                         
Process          (*** hidden *** )                                                                              -2011547920                                                         
Process          (*** hidden *** )                                                                              -2011374584                                                         
Process          (*** hidden *** )                                                                              -2011263888                                                         
Process          (*** hidden *** )                                                                              -2010272648                                                         
Process          (*** hidden *** )                                                                              -2010097240                                                         
Process          (*** hidden *** )                                                                              -2010072104                                                         
Process          (*** hidden *** )                                                                              -2010065720                                                         
Process          (*** hidden *** )                                                                              -2010040136                                                         
Process          (*** hidden *** )                                                                              -2009839104                                                         
Process          (*** hidden *** )                                                                              -2009824304                                                         
Process          (*** hidden *** )                                                                              -2009809824                                                         
Process          (*** hidden *** )                                                                              -2009808712                                                         
Process          (*** hidden *** )                                                                              -2009807216                                                         
Process          (*** hidden *** )                                                                              -2009806520                                                         
Process          (*** hidden *** )                                                                              -2009786920                                                         
Process          (*** hidden *** )                                                                              -2009608704                                                         
Process          (*** hidden *** )                                                                              -2009186120                                                         
Process          (*** hidden *** )                                                                              -2009063936                                                         
Process          (*** hidden *** )                                                                              -2009050952                                                         
Process          (*** hidden *** )                                                                              -2008733864                                                         
Process          (*** hidden *** )                                                                              -2008410312                                                         
Process          (*** hidden *** )                                                                              -2008334152                                                         
Process          (*** hidden *** )                                                                              -2008226240                                                         
Process          (*** hidden *** )                                                                              -2008177784                                                         
Process          (*** hidden *** )                                                                              -2008172128                                                         
Process          (*** hidden *** )                                                                              -2008170312                                                         
Process          (*** hidden *** )                                                                              -2008146432                                                         
Process          (*** hidden *** )                                                                              -2007930632                                                         
Process          (*** hidden *** )                                                                              -2007866464                                                         
Process          (*** hidden *** )                                                                              -2007771720                                                         
Process          (*** hidden *** )                                                                              -2007766320                                                         
Process          (*** hidden *** )                                                                              -2007750440                                                         
Process          (*** hidden *** )                                                                              -2007666504                                                         
Process          (*** hidden *** )                                                                              -2007222128                                                         
Process          (*** hidden *** )                                                                              -2007197984                                                         
Process          (*** hidden *** )                                                                              -2007084872                                                         
Process          (*** hidden *** )                                                                              -2006863688                                                         
Process          (*** hidden *** )                                                                              -2006726424                                                         
Process          (*** hidden *** )                                                                              -2006691656                                                         
Process          (*** hidden *** )                                                                              -2006456344                                                         
Process          (*** hidden *** )                                                                              -2006384456                                                         
Process          (*** hidden *** )                                                                              -2006370664                                                         
Process          (*** hidden *** )                                                                              -2006363976                                                         
Process          (*** hidden *** )                                                                              -2006355784                                                         
Process          (*** hidden *** )                                                                              -2006157296                                                         
Process          (*** hidden *** )                                                                              -2006154232                                                         
Process          (*** hidden *** )                                                                              -2006136712                                                         
Process          (*** hidden *** )                                                                              -2006123008                                                         
Process          (*** hidden *** )                                                                              -2006112656                                                         
Process          (*** hidden *** )                                                                              -2006068088                                                         
Process          (*** hidden *** )                                                                              -2005897728                                                         
Process          (*** hidden *** )                                                                              -2005890232                                                         
Process          (*** hidden *** )                                                                              -2005675080                                                         
Process          (*** hidden *** )                                                                              -2005645552                                                         
Process          (*** hidden *** )                                                                              -2005644856                                                         
Process          (*** hidden *** )                                                                              -2005574144                                                         
Process          (*** hidden *** )                                                                              -2005562552                                                         
Process          (*** hidden *** )                                                                              -2004448176                                                         
Process          (*** hidden *** )                                                                              -2004284512                                                         
Process          (*** hidden *** )                                                                              -2004265096                                                         
Process          (*** hidden *** )                                                                              -1983102264                                                         

---- Services - GMER 1.0.15 ----

Service          (*** hidden *** )                                                                              [BOOT] ibwkdj                                                        <-- ROOTKIT !!!

---- Registry - GMER 1.0.15 ----

Reg            HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001fe1fa0371                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\001fe1fc199b                     
Reg            HKLM\SYSTEM\CurrentControlSet\Services\ibwkdj@Type                                              1
Reg            HKLM\SYSTEM\CurrentControlSet\Services\ibwkdj@Start                                              0
Reg            HKLM\SYSTEM\CurrentControlSet\Services\ibwkdj@ErrorControl                                      0
Reg            HKLM\SYSTEM\CurrentControlSet\Services\ibwkdj@Group                                              Boot Bus Extender
Reg            HKLM\SYSTEM\ControlSet002\Services\ibwkdj@Type                                                  1
Reg            HKLM\SYSTEM\ControlSet002\Services\ibwkdj@Start                                                  0
Reg            HKLM\SYSTEM\ControlSet002\Services\ibwkdj@ErrorControl                                          0
Reg            HKLM\SYSTEM\ControlSet002\Services\ibwkdj@Group                                                  Boot Bus Extender
Reg            HKLM\SYSTEM\ControlSet003\Services\ibwkdj@Type                                                  1
Reg            HKLM\SYSTEM\ControlSet003\Services\ibwkdj@Start                                                  0
Reg            HKLM\SYSTEM\ControlSet003\Services\ibwkdj@ErrorControl                                          0
Reg            HKLM\SYSTEM\ControlSet003\Services\ibwkdj@Group                                                  Boot Bus Extender
Reg            HKLM\SYSTEM\ControlSet004\Services\ibwkdj@Type                                                  1
Reg            HKLM\SYSTEM\ControlSet004\Services\ibwkdj@Start                                                  0
Reg            HKLM\SYSTEM\ControlSet004\Services\ibwkdj@ErrorControl                                          0
Reg            HKLM\SYSTEM\ControlSet004\Services\ibwkdj@Group                                                  Boot Bus Extender
Reg            HKLM\SYSTEM\ControlSet005\Services\BTHPORT\Parameters\Keys\001fe1fa0371 (not active ControlSet) 
Reg            HKLM\SYSTEM\ControlSet005\Services\BTHPORT\Parameters\Keys\001fe1fc199b (not active ControlSet) 
Reg            HKLM\SYSTEM\ControlSet005\Services\ibwkdj@Type                                                  1
Reg            HKLM\SYSTEM\ControlSet005\Services\ibwkdj@Start                                                  0
Reg            HKLM\SYSTEM\ControlSet005\Services\ibwkdj@ErrorControl                                          0
Reg            HKLM\SYSTEM\ControlSet005\Services\ibwkdj@Group                                                  Boot Bus Extender

---- EOF - GMER 1.0.15 ----

--- --- ---

cosinus 19.09.2010 18:01

Zitat:

"ibwkdj" (ibwkdj) - ? - C:\Windows\system32\drivers\ibwkdj.sys (Hidden registry entry, rootkit activity | File not found)
Bitte mit OSAM deaktivieren und löschen.

Anschließend müssen wir mal Deinen MBR dumpen:
Dazu - falls noch nicht getan - die Datei remover.exe (vom BootkitRemover) vom Desktop nach c:\windows\system32 kopieren!
Danach die Konsole starten über Start, Ausführen, cmd eintippen, ok.

Den Text im folgenden Codefeld eintippen und mit Enter/Return ausführen:
Code:

remover.exe fix \\.\PhysicalDrive0

mcsolaar 19.09.2010 20:16

Hi,
vielen Dank, super Hilfe :-)!!

Frage zum ersten Schritt, also:

Zitat:

"ibwkdj" (ibwkdj) - ? - C:\Windows\system32\drivers\ibwkdj.sys (Hidden registry entry, rootkit activity | File not found)
Bitte mit OSAM deaktivieren und löschen.

Wie genau soll ich in OSAM vorgehen? In der OSAM Menüleiste oben unter "Files" den betreffenden ibwkdj.sys auswählen und dann "Delete" oder "Kill" anklicken?
oder anders?

mcsolaar 20.09.2010 06:29

Zitat:

Zitat von mcsolaar (Beitrag 570040)
Hi,
vielen Dank, super Hilfe :-)!!

Frage zum ersten Schritt, also:




Wie genau soll ich in OSAM vorgehen? In der OSAM Menüleiste oben unter "Files" den betreffenden ibwkdj.sys auswählen und dann "Delete" oder "Kill" anklicken?
oder anders?


Sorry,
ich habe GMER mit OSAM verwechselt, insofern ist die Frage sinnfrei.

Da ich nun aber mit OSAM arbeite habe ich eine andere Frage:

ich kann die betreffende datei ibwkdy.sys mit OSAM deaktivieren ("Turn run off") aber löschen kann ich die Dabei nicht. Die Funktion "Delete File" ist nämlich nicht auswählbar.
Oder ist es so gemeint, dass ich die Datei erst mit OSAM deaktivieren soll und dann ganz normal mit dem Windows Explorer suchen und in den Papierkorb legen soll?

cosinus 20.09.2010 08:55

Lies doch einfach mal die OSAM Anleitung unter Einträge deaktivieren!!

mcsolaar 20.09.2010 20:23

Hi,

sorry ich bin etwas unbeholfen, da ich mich mit der Materie Virenbekämpfung nicht auskenne.

Ich habe nun die Schritte 1-4 der Anleitung erfolgreich durchgeführt und gemäß der Aufforderung von OSAM "Reboot now" neu hochgefahren.

Dann habe ich OSAM wieder gestartet, habe aber leider anders als in der Beschreibung angekündigt keinen automatischen Report bekommen.
Wenn ich die Datei ibwkdj.sys nun in den einträgen suche finde ich sie nicht mehr! Auch wenn ich "Refresh" mache, findet OSAM die Datei nicht mehr.

Wenn ich im ganz normalen Explorer suche ist die Datei ibwkdj.sys aber noch da.

Hast du ne Idee woran das liegt und wie ich dem begegnen sollte?
LG

cosinus 20.09.2010 21:22

Zitat:

Wenn ich im ganz normalen Explorer suche ist die Datei ibwkdj.sys aber noch da.
Dann diese Datei bitte bei uns hochladen => http://www.trojaner-board.de/54791-a...ner-board.html

Anschließend manuell löschen und zur Kontrolle ein neues OSAM Log posten.


Denk auch bitte an den Bootkit Remover. Führ aber bitte zum Dumpen diesen Befehl aus, der Fix kommt später:

Code:

remover.exe dump \\.\PhysicalDrive0 c:\mbr.dat
Lad danach die neu erstellte Datei c:\mbr.dat bitte bei uns hoch => http://www.trojaner-board.de/54791-a...ner-board.html

mcsolaar 21.09.2010 19:56

Hi,

-ich habe die Datei idwkdj.sys in eurem Upload Channel hochgeladen.
-ich habe die Datei anschließend manuell im Explorer gelöscht
-Dann habe ich einen neuen OSAM Scan gemacht, hier der log:


OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 20:53:58 on 21.09.2010

OS: Windows Vista Home Premium Edition Service Pack 1 (Build 6001), 32-bit
Default Browser: Mozilla Corporation Firefox 3.5.11

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"iproset.cpl" - "Intel(R) Corporation" - C:\Windows\system32\iproset.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"mlcfg32.cpl" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLCFG32.CPL
"PROSet Tools" - "Intel(R) Corporation" - C:\Windows\System32\iPROSet.cpl
"QuickTime" - "Apple Inc." - C:\Program Files\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"avgio" (avgio) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avipbb.sys
"catchme" (catchme) - ? - C:\cofi\catchme.sys  (File not found)
"FsUsbExDisk" (FsUsbExDisk) - ? - C:\Windows\system32\FsUsbExDisk.SYS  (File found, but it contains no detailed information)
"IP in IP Tunnel Driver" (IpInIp) - ? - C:\Windows\System32\DRIVERS\ipinip.sys  (File not found)
"IPX Traffic Filter Driver" (NwlnkFlt) - ? - C:\Windows\System32\DRIVERS\nwlnkflt.sys  (File not found)
"IPX Traffic Forwarder Driver" (NwlnkFwd) - ? - C:\Windows\System32\DRIVERS\nwlnkfwd.sys  (File not found)
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\Windows\System32\DRIVERS\ssmdrv.sys

[Explorer]
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396}" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{807563E5-5146-11D5-A672-00B0D022E945} "Microsoft Office InfoPath XML Mime Filter" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{32505114-5902-49B2-880A-1F7738E5A384} "Data Page Plugable Protocal mso-offdap11 Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\11\OWC11.DLL
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )-----
{AEB6717E-7E19-11d0-97EE-00C04FD91972} "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{911051fa-c21c-4246-b470-070cd8df6dc4} ".cab or .zip files" - ? -  (File not found | COM-object registry key not found)
{1b24a030-9b20-49bc-97ac-1be4426f9e59} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{34449847-FD14-4fc8-A75A-7432F5181EFB} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48} "Contacts folder" - ? -  (File not found | COM-object registry key not found)
{2C2577C2-63A7-40e3-9B7F-586602617ECB} "Explorer Query Band" - ? -  (File not found | COM-object registry key not found)
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? -  (File not found | COM-object registry key not found)
{B9E1D2CB-CCFF-4AA6-9579-D7A4754030EF} "iTunes" - "Apple Inc." - C:\Program Files\iTunes\iTunesMiniPlayer.dll
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office12\msohevi.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll
{00020d75-0000-0000-c000-000000000046} "Microsoft Office Outlook" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLSHEXT.DLL
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll
{7842554E-6BED-11D2-8CDB-B05550C10000} "Monitor Class" - "Broadcom Corporation." - C:\Windows\system32\btncopy.dll
{C52AF81D-F7A0-4AAB-8E87-F80A60CCD396} "OpenOffice.org Column Handler" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{087B3AE3-E237-4467-B8DB-5A38AB959AC9} "OpenOffice.org Infotip Handler" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{63542C48-9552-494A-84F7-73AA6A7C99C1} "OpenOffice.org Property Sheet Handler" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{3B092F0C-7696-40E3-A80F-68D74DA84210} "OpenOffice.org Thumbnail Viewer" - ? - C:\Program Files\OpenOffice.org 3\Basis\program\shlxthdl\shlxthdl.dll
{0006F045-0000-0000-C000-000000000046} "Outlook File Icon Extension" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\OLKFSTUB.DLL
{C8494E42-ACDD-4739-B0FB-217361E4894F} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{E29F9716-5C08-4FCD-955A-119FDB5A522D} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\shlext.dll
{da67b8ad-e81b-4c70-9b91b417b5e33527} "Windows Search Shell Service" - ? -  (File not found | COM-object registry key not found)
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - "Alexander Roshal" - C:\Program Files\WinRAR\rarext.dll

[Internet Explorer]
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_15" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} "Java Plug-in 1.6.0_15" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_15" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\npjpi160_15.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_15-windows-i586.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"@btrez.dll,-4015" - ? - C:\Program Files\WIDCOMM\Bluetooth Software\btsendto_ie.htm
{FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Research" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{18DF081C-E8AD-4283-A596-FA578C2EBDC3} "Adobe PDF Link Helper" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2ssv.dll

[Logon]
-----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\Users\Schneider\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
"OpenOffice.org 3.1.lnk" - ? - C:\Program Files\OpenOffice.org 3\program\quickstart.exe  (Shortcut exists | File found, but it contains no detailed information | File exists)
-----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
"BTTray.lnk" - "Broadcom Corporation." - C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe  (Shortcut exists | File exists)
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"AutoStartNPSAgent" - "Samsung Electronics Co., Ltd." - C:\Program Files\Samsung\Samsung New PC Studio\NPSAgent.exe
-----( HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd )-----
"StartupPrograms" - ? - rdpclip  (File not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Adobe ARM" - "Adobe Systems Incorporated" - "C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe"
"Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Program Files\Adobe\Reader 9.0\Reader\Reader_sl.exe"
"avgnt" - "Avira GmbH" - "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
"FreePDF Assistant" - "shbox.de" - C:\Program Files\FreePDF_XP\fpassist.exe
"iTunesHelper" - "Apple Inc." - "C:\Program Files\iTunes\iTunesHelper.exe"
"QuickTime Task" - "Apple Inc." - "C:\Program Files\QuickTime\QTTask.exe" -atboottime
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Program Files\Java\jre6\bin\jusched.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"Redirected Port" - ? - C:\Windows\system32\redmonnt.dll  (File found, but it contains no detailed information)

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Apple Mobile Device" (Apple Mobile Device) - "Apple Inc." - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\sched.exe
"Bonjour-Dienst" (Bonjour Service) - "Apple Inc." - C:\Program Files\Bonjour\mDNSResponder.exe
"FsUsbExService" (FsUsbExService) - "Teruten" - C:\Windows\system32\FsUsbExService.Exe
"Intel® PROSet/Wireless Event Log" (EvtEng) - "Intel(R) Corporation" - C:\Program Files\Intel\WiFi\bin\EvtEng.exe
"Intel® PROSet/Wireless Registry Service" (RegSrvc) - "Intel(R) Corporation" - C:\Program Files\Common Files\Intel\WirelessCommon\RegSrvc.exe
"iPod-Dienst" (iPod Service) - "Apple Inc." - C:\Program Files\iPod\bin\iPodService.exe
"Microsoft Office Diagnostics Service" (odserv) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE
"Office Source Engine" (ose) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE
"Samsung Update Plus" (Samsung Update Plus) - ? - C:\Program Files\Samsung\Samsung Update Plus\SLUBackgroundService.exe  (File found, but it contains no detailed information)
"ServiceLayer" (ServiceLayer) - "Nokia." - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe
"SQL Server (MSSMLBIZ)" (MSSQL$MSSMLBIZ) - "Microsoft Corporation" - C:\Program Files\Microsoft SQL Server\MSSQL.1\MSSQL\Binn\sqlservr.exe
"SQL Server VSS Writer" (SQLWriter) - "Microsoft Corporation" - C:\Program Files\Microsoft SQL Server\90\Shared\sqlwriter.exe
"SQL Server-Browser" (SQLBrowser) - "Microsoft Corporation" - C:\Program Files\Microsoft SQL Server\90\Shared\sqlbrowser.exe
"SQL Server-Startdienst für Business Contact Manager" (BcmSqlStartupSvc) - "Microsoft Corporation" - C:\Program Files\Microsoft Small Business\Business Contact Manager\BcmSqlStartupSvc.exe

[Winsock Providers]
-----( HKLM\SYSTEM\CurrentControlSet\Services\WinSock2\Parameters\NameSpace_Catalog5\Catalog_Entries )-----
"mdnsNSP" - "Apple Inc." - C:\Program Files\Bonjour\mdnsNSP.dll

===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru

mcsolaar 21.09.2010 20:03

Zitat:

Denk auch bitte an den Bootkit Remover. Führ aber bitte zum Dumpen diesen Befehl aus, der Fix kommt später:

Code:

remover.exe dump \\.\PhysicalDrive0 c:\mbr.dat
Lad danach die neu erstellte Datei c:\mbr.dat bitte bei uns hoch => http://www.trojaner-board.de/54791-a...ner-board.html



Hi,
ich habe nur die Datei "bootkit_remover.exe" im Bootkit Remover Ordner, ich gehe davon aus, dass du die meinst?!

Wenn ja, dann kopiere ich diese "bootkit_remover.exe" Datei in den C:\Windows\System32 und gebe dann unter "Ausführen" zunächst "cmd" ein.
Dann öffnet sich das schwarze Administrator Fenster, in welches ich dann den genannten Code "remover.exe dump \\.\PhysicalDrive0 c:\mbr.dat" als ein ganzes hintereinander eingebe, richtig?

mcsolaar 22.09.2010 06:30

Ich habe den Code entsprechend angepasst, statt:

remover.exe dump \\.\PhysicalDrive0 c:\mbr.dat

habe ich

bootkit_remover.exe dump \\.\PhysicalDrive0 c:\mbr.dat

verwendet.

Die Datei mbr.dat habe ich nun hochgeladen!

Danke+Grüße

cosinus 22.09.2010 12:03

Ja das war so ok. :)

Mach mal bitte jetzt diesen Befehl:

Code:

bootkit_remover.exe fix \\.\PhysicalDrive0

mcsolaar 22.09.2010 19:53

Hi, klappt leider nicht!
Wenn ich den Code eingebe erscheint öffnet sich zunächst ein Fenster in dem Bootkit Remover darauf hinweist, dass es sofort nach dem löschen neustarten will. Ich bejahe dies, dann erscheint im Administratorfeld folgende Nachricht:

Bootkit Remover
(c) 2009 eSage Lab
www.esagelab.com

Program version: 1.2.0.0
OS Version: Microsoft Windows Vista Home Premium Edition Service Pack 1(build 6001), 31.bit

System volume is \\.\C:
\\.\C: -> \\PhysicalDrive0 at offset 0*00000002´80100000
ATA_Write<>: DeviceIoControl<> ERROR 1
ERROR: Can´t write first sector of the disk

Done;



Grüße.

cosinus 22.09.2010 20:57

Ach Du hast ja Vista. Da geh ich meist einen anderen Weg:

Schau mal hier => Vista Notfall/Recovery-CD 32-Bit - Dr. Windows

Lad das iso runter, brenn es per Imagebrennfunktion auf eine CD und starte damit den Rechner (von dieser CD booten). Klick auf Computerreparaturoptionen, weiter, Eingabeaufforderung - die Konsole öffnet sich. Da bitte bootrec.exe /fixboot eintippen (mit enter bestätigen), dann bootrec.exe /fixmbr eintippen (mit enter bestätigen) - Rechner neustarten, CD vorher rausnehmen.

mcsolaar 23.09.2010 06:24

Hi,

danke für deine individuelle Hilfe!

Leider besitze ich nur einen Laptop und habe keinen CD Brenner, da das CD Brennen ja mit dem Internet etwas an Bedeutung verloren hat fällt mir spontan auch kein anderer Weg ein die CD zu brennen.

Gibt es noch eine andere Möglichkeit?

LG

cosinus 23.09.2010 07:29

Brenn die CD über einen Zeitrechner mit Brenner.
Wenn Du noch ne normale Vista-Installations-CD hast, kannst Du das auch damit machen. Nur haben die meisten sowas nicht, deswegen verlink ich immer die ISO zur Recovery-CD.


Alle Zeitangaben in WEZ +1. Es ist jetzt 18:14 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131