Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Plagegeister aller Art und deren Bekämpfung (https://www.trojaner-board.de/plagegeister-aller-art-deren-bekaempfung/)
-   -   Browser Hijack - Trojaner? (https://www.trojaner-board.de/96349-browser-hijack-trojaner.html)

thomasN 07.03.2011 22:04

Browser Hijack - Trojaner?
 
Hallo,

ich habe mir scheinbar einen Trojaner eingefangen, der einen "Browser-Hijack" verursacht:

Es fing damit an, dass ich von Google nicht auf die gewünschten Links, sondern auf andere Seiten weitergeleitet wurde, z. B. Werbung für Autovermietungen, Sexseiten, etc., ein bestimmtes System war hier nicht zu erkennen.

Dann kam hinzu, dass ich keine Downloads mehr speichern konnte, es wurden nur noch kleine Dateien gespeichert, die sich aber nicht ausführen ließen.

Der Aufruf von Bookmarks funktionierte noch.

IE8 ist mein Standardbrowser, jedoch sind Opera und Firefox gleichermaßen betroffen.

Ich habe dann Hijackthis downgeloadet und die dort als gefährlich eingestuften Prozesse gelöscht und die vorgeschlagenen Einstellungen gefixt, allerdings ohne Erfolg.

Danach habe ich die Punkte 1 – 6 von eurer Seite durchgearbeitet. Hierbei gab es folgende Probleme:

Nach Ausführung von Schritt 3 und anschließendem Neustart wurde Malwarebytes als Autostart von Windows Vista geblockt.

Gmer Scan hat auch nach mehrmaligen Versuchen nicht funktioniert, es erschien jeweils die Windows-Meldung (Vista): „…funktioniert nicht mehr, wird geschlossen…“. Von der Meldung, die Gmer vor dem eigentlichen Scan erstellt, habe ich die Logdatei beigefügt.

Nach Durchführung von Punkt 6 und anschließendem Neustart lassen sich nun gar keine Internetseiten mehr aufrufen. Ich poste derzeit über einen anderen Rechner, der jedoch über den gleichen Router ins Netz geht.

***EDIT 1***:
Die Seiten lassen sich nun wieder aufrufen, es war hier plötzlich ein Häkchen gesetzt unter "Internetoptionen", "LAN-Einstellungen", "Proxyserver für LAN verwenden". Nachdem ich dieses entfernt habe, kann ich wieder Seiten aufrufen.
***ENDE EDIT 1***

***EDIT 2***
Die Probleme scheinen derzeit auch bei der Google-Weiterleitung behoben, dennoch wäre es schön, wenn sich jemand die Logfiles anschauen könnte, damit ich nicht in allzuferner Zukunft wieder vor dem gleichen Problem stehe, sondern sicher sein kann, dass alle Schädlinge weg sind.
***ENDE EDIT 2***

Vielen Dank schon mal im voraus und schönen Abend noch!

Gruß Thomas

cosinus 08.03.2011 11:31

Zitat:

Art des Suchlaufs: Quick-Scan
Hallo und :hallo:

Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!

thomasN 08.03.2011 13:10

Hallo,

Danke für deine Antwort!

Hier die Log-Datei, schaut glaube ich ganz gut aus, oder?

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 5988

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.19019

08.03.2011 13:04:58
mbam-log-2011-03-08 (13-04-58).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Durchsuchte Objekte: 310858
Laufzeit: 1 Stunde(n), 13 Minute(n), 55 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)


Gruß Thomas

cosinus 08.03.2011 16:38

Gibt es noch weitere Logs von Malwarebytes? Wenn ja bitte alle davon posten. Du findest diese im Reiter Logdateien in Malwarebytes.

thomasN 09.03.2011 14:03

Hallo,

nein, ich habe nur das o. g. Log, sowie das im ersten Post in der ZIP-Datei angehängte Log, weitere besitze ich nicht.

Gruß Thomas

cosinus 09.03.2011 15:16

Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 1
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyServer" = http=127.0.0.1:49434
FF - prefs.js..network.proxy.http: "127.0.0.1"
FF - prefs.js..network.proxy.http_port: 49434
FF - prefs.js..network.proxy.type: 1
O4 - HKLM..\Run: []  File not found
2 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.09.18 22:43:36 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{6a4b4965-4596-11dc-b3ee-00188b60c1c6}\Shell\AutoRun\command - "" = L:\InstallTomTomHOME.exe
O33 - MountPoints2\{9ad17ffe-f2e0-11dd-a3a4-d08af8a8ff8c}\Shell - "" = AutoRun
O33 - MountPoints2\{9ad17ffe-f2e0-11dd-a3a4-d08af8a8ff8c}\Shell\AutoRun\command - "" = M:\LaunchU3.exe -a
[2011.03.07 08:46:21 | 000,024,069 | ---- | C] () -- C:\Users\***\AppData\Roaming\1FB6.B1E
:Commands
[purity]
[resethosts]
[emptytemp]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

thomasN 09.03.2011 18:10

Hallo,

hier das Logfile:

All processes killed
========== OTL ==========
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully!
HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer| /E : value set successfully!
Prefs.js: "127.0.0.1" removed from network.proxy.http
Prefs.js: 49434 removed from network.proxy.http_port
Prefs.js: 1 removed from network.proxy.type
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully.
C:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{6a4b4965-4596-11dc-b3ee-00188b60c1c6}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6a4b4965-4596-11dc-b3ee-00188b60c1c6}\ not found.
File L:\InstallTomTomHOME.exe not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9ad17ffe-f2e0-11dd-a3a4-d08af8a8ff8c}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9ad17ffe-f2e0-11dd-a3a4-d08af8a8ff8c}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{9ad17ffe-f2e0-11dd-a3a4-d08af8a8ff8c}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{9ad17ffe-f2e0-11dd-a3a4-d08af8a8ff8c}\ not found.
File M:\LaunchU3.exe -a not found.
C:\Users\***\AppData\Roaming\1FB6.B1E moved successfully.
========== COMMANDS ==========
C:\Windows\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully

[EMPTYTEMP]

User: Administrator
->Temp folder emptied: 15026518 bytes
->Temporary Internet Files folder emptied: 157868 bytes
->Java cache emptied: 0 bytes
->Flash cache emptied: 83 bytes

User: All Users

User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 56585 bytes

User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes

User: Public

User: ***
->Temp folder emptied: 267222 bytes
->Temporary Internet Files folder emptied: 47079043 bytes
->Java cache emptied: 75333359 bytes
->FireFox cache emptied: 28055518 bytes
->Flash cache emptied: 58763 bytes

%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 1176 bytes
RecycleBin emptied: 0 bytes

Total Files Cleaned = 158,00 mb


OTL by OldTimer - Version 3.2.22.3 log created on 03092011_180502

Files\Folders moved on Reboot...
C:\Windows\temp\JET8C95.tmp moved successfully.

Registry entries deleted on Reboot...

cosinus 10.03.2011 11:24

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Lade dir ComboFix hier herunter auf deinen Desktop. Benenne es beim Runterladen um in cofi.exe.
http://saved.im/mtm0nzyzmzd5/cofi.jpg
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte cofi.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

thomasN 10.03.2011 14:43

Hallo,

hätte da noch eine Zwischenfrage bzgl. der Nutzung von ComboFix:

Zitat:

Schließe oder deaktviere alle laufenden Anti-Virus-, Anti-Spyware und Firewall-Programme, da diese eventuell eine vernünftige Ausführung von ComboFix behindern.
Stellt dies nicht ein enormes Sicherheitsrisiko dar, da ich ja zur Installation der Wiederherstellungskonsole eine Internetverbindung brauche? Der Rechner wäre somit ja dann komplett ungeschützt online?!

Vielen Dank.

Gruß Thomas

cosinus 10.03.2011 17:20

Nein ist kein Sicherheitsrisiko. Die Werbung trichtert dir das ein, aber das ist Unsinn. Durch Magie fliegen keine Schädlinge auf den Scanner und wenn man genügend viele Dinge falsch macht, kann man sich problemlos auch mit Virenscanner die Pest in sein Windows holen.

thomasN 10.03.2011 18:07

Ok, Danke!

Also, hier das Logfile:

Combofix Logfile:
Code:

ComboFix 11-03-09.05 - *** 10.03.2011  17:45:23.1.2 - x86
Microsoft® Windows Vista™ Home Premium  6.0.6002.2.1252.49.1031.18.2046.1170 [GMT 1:00]
ausgeführt von:: c:\users\***\Desktop\confi.exe
AV: AntiVir Desktop *Disabled/Outdated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Disabled/Outdated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\users\***\AppData\Roaming\inst.exe
.
.
(((((((((((((((((((((((((((((((((((((((  Treiber/Dienste  )))))))))))))))))))))))))))))))))))))))))))))))))
.
.
-------\Service_Boonty Games
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-02-10 bis 2011-03-10  ))))))))))))))))))))))))))))))
.
.
2011-03-09 17:05 . 2011-03-09 17:05        --------        d-----w-        C:\_OTL
2011-03-09 13:08 . 2010-12-29 18:28        429056        ----a-w-        c:\windows\system32\EncDec.dll
2011-03-09 13:08 . 2010-12-29 18:28        322560        ----a-w-        c:\windows\system32\sbe.dll
2011-03-09 13:08 . 2010-12-29 18:28        153088        ----a-w-        c:\windows\system32\sbeio.dll
2011-03-09 13:08 . 2010-12-29 18:26        177664        ----a-w-        c:\windows\system32\mpg2splt.ax
2011-03-09 13:08 . 2010-12-17 15:45        2067968        ----a-w-        c:\windows\system32\mstscax.dll
2011-03-09 13:08 . 2010-12-17 13:54        677888        ----a-w-        c:\windows\system32\mstsc.exe
2011-03-08 10:57 . 2011-02-11 06:54        5943120        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{B6F5ADE0-1F03-49B4-827C-0DD103F0684E}\mpengine.dll
2011-03-07 19:02 . 2011-03-07 19:03        --------        d-----w-        c:\program files\ERUNT
2011-03-07 18:47 . 2011-03-07 18:47        --------        d-----w-        c:\users\***\AppData\Roaming\Malwarebytes
2011-03-07 18:47 . 2010-12-20 17:09        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2011-03-07 18:47 . 2011-03-07 18:47        --------        d-----w-        c:\programdata\Malwarebytes
2011-03-07 18:47 . 2011-03-07 18:47        --------        d-----w-        c:\program files\Malwarebytes' Anti-Malware
2011-03-07 18:47 . 2010-12-20 17:08        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-03-07 18:02 . 2011-03-07 18:02        388096        ----a-r-        c:\users\***\AppData\Roaming\Microsoft\Installer\{45A66726-69BC-466B-A7A4-12FCBA4883D7}\HiJackThis.exe
2011-03-07 14:30 . 2011-03-07 14:30        --------        d-----w-        c:\users\Administrator\AppData\Roaming\Avira
2011-03-07 14:24 . 2011-03-07 14:26        --------        d-----w-        c:\users\Administrator\AppData\Roaming\HTC
2011-03-07 14:18 . 2011-03-07 17:38        --------        dc----w-        c:\windows\system32\DRVSTORE
2011-03-07 14:18 . 2011-03-07 14:18        98392        ----a-w-        c:\windows\system32\drivers\SBREDrv.sys
2011-03-07 14:14 . 2011-03-07 14:14        --------        d-----w-        c:\users\***\AppData\Local\Sunbelt Software
2011-03-07 14:13 . 2011-03-07 14:14        --------        d-----w-        c:\programdata\Lavasoft
2011-03-07 13:55 . 2011-03-07 13:55        --------        d-----w-        c:\program files\Trend Micro
2011-03-07 13:27 . 2011-03-07 13:27        --------        d-----w-        c:\users\***\AppData\Roaming\Avira
2011-03-05 11:36 . 2011-03-05 11:52        --------        d-----w-        c:\users\***\AppData\Roaming\dvdcss
2011-03-05 11:36 . 2011-03-05 11:41        --------        d-----w-        c:\users\***\AppData\Roaming\vlc
2011-03-05 11:36 . 2011-03-05 11:36        --------        d-----w-        c:\program files\VideoLAN
2011-02-09 11:32 . 2010-12-31 13:57        2039808        ----a-w-        c:\windows\system32\win32k.sys
2011-02-09 11:31 . 2011-01-08 08:47        34304        ----a-w-        c:\windows\system32\atmlib.dll
2011-02-09 11:31 . 2011-01-08 06:28        292352        ----a-w-        c:\windows\system32\atmfd.dll
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-02-02 20:40 . 2010-04-24 14:21        472808        ----a-w-        c:\windows\system32\deployJava1.dll
2011-02-02 16:11 . 2009-10-02 19:15        222080        ------w-        c:\windows\system32\MpSigStub.exe
2010-12-28 15:55 . 2011-01-11 19:28        413696        ----a-w-        c:\windows\system32\odbc32.dll
2010-12-20 17:43 . 2009-08-13 19:02        135096        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-12-14 14:49 . 2011-01-11 19:28        1169408        ----a-w-        c:\windows\system32\sdclt.exe
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-19 125952]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-04-21 68856]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-19 202240]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="c:\program files\ATI Technologies\ATI.ACE\CLIStart.exe" [2006-07-11 90112]
"ISUSScheduler"="c:\program files\Common Files\InstallShield\UpdateService\issch.exe" [2006-10-03 81920]
"Google Desktop Search"="c:\program files\Google\Google Desktop Search\GoogleDesktop.exe" [2007-04-01 240640]
"ISUSPM Startup"="c:\progra~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe" [2006-10-03 221184]
"RoxWatchTray"="c:\program files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe" [2006-11-05 221184]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2008-03-28 413696]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-11-03 281768]
"SigmatelSysTrayApp"="sttray.exe" [2007-02-08 303104]
"HTC Sync Loader"="c:\program files\HTC\HTC Sync 3.0\htcUPCTLoader.exe" [2010-10-28 294912]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-10-29 249064]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\progra~1\Google\GOOGLE~1\GoogleDesktopNetwork3.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes' Anti-Malware (reboot)]
2010-12-20 17:08        963976        ----a-w-        c:\program files\Malwarebytes' Anti-Malware\mbam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc]
"AntiVirusOverride"=dword:00000001
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2009-11-01 133104]
R3 HTCAND32;HTC Device Driver;c:\windows\system32\Drivers\ANDROIDUSB.sys [2009-06-09 24576]
R3 htcnprot;HTC NDIS Protocol Driver;c:\windows\system32\DRIVERS\htcnprot.sys [2010-06-23 23040]
R3 Lavasoft Kernexplorer;Lavasoft helper driver;c:\program files\Lavasoft\Ad-Aware\KernExplorer.sys [x]
R3 PDNMp50;PDNMp50 NDIS Protocol Driver;c:\windows\system32\drivers\PDNMp50.sys [2006-11-28 28224]
R3 PDNSp50;PDNSp50 NDIS Protocol Driver;c:\windows\system32\drivers\PDNSp50.sys [2006-11-28 27072]
R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2010-11-03 135336]
S2 PassThru Service;Internet Pass-Through Service;c:\program files\HTC\Internet Pass-Through\PassThruSvr.exe [2010-09-16 80896]
S3 AVMNgBasM779;AVerMedia M779 Base Driver;c:\windows\system32\DRIVERS\AVerBas.sys [2006-12-01 49152]
S3 AVMNgCapM779;AVerMedia M779 Audio/Video Capture Driver;c:\windows\system32\DRIVERS\AVerCap.sys [2006-12-01 219520]
S3 AVMNgTunM779;AVerMedia M779 TVTuner Driver;c:\windows\system32\DRIVERS\AVerTun.sys [2006-12-01 147456]
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceAndNoImpersonation        REG_MULTI_SZ          FontCache
.
Inhalt des "geplante Tasks" Ordners
.
2011-03-10 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-11-01 20:15]
.
2011-03-10 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-11-01 20:15]
.
2011-03-10 c:\windows\Tasks\User_Feed_Synchronization-{48F006BC-BA22-4B20-9CE8-5C5A1AE75F1A}.job
- c:\windows\system32\msfeedssync.exe [2011-02-09 04:47]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
mStart Page = hxxp://alice.aol.de
IE: Free YouTube to MP3 Converter - c:\users\***\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
FF - ProfilePath - c:\users\***\AppData\Roaming\Mozilla\Firefox\Profiles\b89m5wby.default\
FF - prefs.js: browser.startup.homepage - hxxps://millionenklick.web.de/spielen?sid=___MILLIONENKLICK_NICHT_ANGEMELDET____
FF - prefs.js: network.proxy.http -
FF - prefs.js: network.proxy.http_port -
FF - prefs.js: network.proxy.type -
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: DVDVideoSoft Menu: {ACAA314B-EEBA-48e4-AD47-84E31C44796C} - %profile%\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover
Rootkit scan 2011-03-10 17:57
Windows 6.0.6002 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_USERS\S-1-5-21-4195755184-3459988518-3671941960-1000\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{1C5946FC-E053-085A-6B00-27BDA9C4B0E0}*]
"hankdhkifeidmhfn"=hex:6a,61,69,68,66,68,6f,62,68,64,6f,6d,67,6b,68,70,6d,6f,
  69,6f,00,9d
"iahcnflckbiblbcngj"=hex:6a,61,69,68,66,68,6f,62,68,64,6f,6d,67,6b,68,70,6d,6f,
  69,6f,00,03
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\system32\Ati2evxx.exe
c:\windows\system32\Ati2evxx.exe
c:\program files\Avira\AntiVir Desktop\avguard.exe
c:\program files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\program files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatch9.exe
c:\program files\Avira\AntiVir Desktop\avshadow.exe
c:\windows\system32\WUDFHost.exe
c:\program files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
c:\windows\system32\conime.exe
c:\program files\ATI Technologies\ATI.ACE\CLI.EXE
c:\windows\sttray.exe
c:\windows\ehome\ehmsas.exe
c:\program files\Windows Media Player\wmpnetwk.exe
c:\windows\system32\wbem\unsecapp.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2011-03-10  18:03:02 - PC wurde neu gestartet
ComboFix-quarantined-files.txt  2011-03-10 17:03
.
Vor Suchlauf: 15 Verzeichnis(se), 159.037.448.192 Bytes frei
Nach Suchlauf: 20 Verzeichnis(se), 158.680.289.280 Bytes frei
.
- - End Of File - - B1914000CE551B137BDF0BD12E9C5C11

--- --- ---

cosinus 10.03.2011 18:20

Combofix - Scripten

1. Starte das Notepad (Start / Ausführen / notepad[Enter])

2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein.

Code:

Regnull::
[HKEY_USERS\S-1-5-21-4195755184-3459988518-3671941960-1000\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved\{1C5946FC-E053-085A-6B00-27BDA9C4B0E0}*]

3. Speichere im Notepad als CFScript.txt auf dem Desktop.

4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall.
(Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !)

5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet.

http://users.pandora.be/bluepatchy/m...s/CFScript.gif

6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien:
Combofix.txt

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

thomasN 10.03.2011 18:37

Huhu,

hier das neue log:

Combofix Logfile:
Code:

ComboFix 11-03-09.05 - *** 10.03.2011  18:29:00.2.2 - x86
Microsoft® Windows Vista™ Home Premium  6.0.6002.2.1252.49.1031.18.2046.1219 [GMT 1:00]
ausgeführt von:: c:\users\***\Desktop\confi.exe
Benutzte Befehlsschalter :: c:\users\***\Desktop\CFScript.txt
AV: AntiVir Desktop *Disabled/Outdated* {090F9C29-64CE-6C6F-379C-5901B49A85B7}
SP: AntiVir Desktop *Disabled/Outdated* {B26E7DCD-42F4-63E1-0D2C-6273CF1DCF0A}
SP: Windows Defender *Enabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46}
.
.
(((((((((((((((((((((((  Dateien erstellt von 2011-02-10 bis 2011-03-10  ))))))))))))))))))))))))))))))
.
.
2011-03-10 17:33 . 2011-03-10 17:33        --------        d-----w-        c:\users\***\AppData\Local\temp
2011-03-10 17:33 . 2011-03-10 17:33        --------        d-----w-        c:\users\Default\AppData\Local\temp
2011-03-10 17:33 . 2011-03-10 17:33        --------        d-----w-        c:\users\Administrator\AppData\Local\temp
2011-03-09 17:05 . 2011-03-09 17:05        --------        d-----w-        C:\_OTL
2011-03-09 13:08 . 2010-12-29 18:28        429056        ----a-w-        c:\windows\system32\EncDec.dll
2011-03-09 13:08 . 2010-12-29 18:28        322560        ----a-w-        c:\windows\system32\sbe.dll
2011-03-09 13:08 . 2010-12-29 18:28        153088        ----a-w-        c:\windows\system32\sbeio.dll
2011-03-09 13:08 . 2010-12-29 18:26        177664        ----a-w-        c:\windows\system32\mpg2splt.ax
2011-03-09 13:08 . 2010-12-17 15:45        2067968        ----a-w-        c:\windows\system32\mstscax.dll
2011-03-09 13:08 . 2010-12-17 13:54        677888        ----a-w-        c:\windows\system32\mstsc.exe
2011-03-08 10:57 . 2011-02-11 06:54        5943120        ----a-w-        c:\programdata\Microsoft\Windows Defender\Definition Updates\{B6F5ADE0-1F03-49B4-827C-0DD103F0684E}\mpengine.dll
2011-03-07 19:02 . 2011-03-07 19:03        --------        d-----w-        c:\program files\ERUNT
2011-03-07 18:47 . 2011-03-07 18:47        --------        d-----w-        c:\users\***\AppData\Roaming\Malwarebytes
2011-03-07 18:47 . 2010-12-20 17:09        38224        ----a-w-        c:\windows\system32\drivers\mbamswissarmy.sys
2011-03-07 18:47 . 2011-03-07 18:47        --------        d-----w-        c:\programdata\Malwarebytes
2011-03-07 18:47 . 2011-03-07 18:47        --------        d-----w-        c:\program files\Malwarebytes' Anti-Malware
2011-03-07 18:47 . 2010-12-20 17:08        20952        ----a-w-        c:\windows\system32\drivers\mbam.sys
2011-03-07 18:02 . 2011-03-07 18:02        388096        ----a-r-        c:\users\***\AppData\Roaming\Microsoft\Installer\{45A66726-69BC-466B-A7A4-12FCBA4883D7}\HiJackThis.exe
2011-03-07 14:30 . 2011-03-07 14:30        --------        d-----w-        c:\users\Administrator\AppData\Roaming\Avira
2011-03-07 14:24 . 2011-03-07 14:26        --------        d-----w-        c:\users\Administrator\AppData\Roaming\HTC
2011-03-07 14:18 . 2011-03-07 17:38        --------        dc----w-        c:\windows\system32\DRVSTORE
2011-03-07 14:18 . 2011-03-07 14:18        98392        ----a-w-        c:\windows\system32\drivers\SBREDrv.sys
2011-03-07 14:14 . 2011-03-07 14:14        --------        d-----w-        c:\users\***\AppData\Local\Sunbelt Software
2011-03-07 14:13 . 2011-03-07 14:14        --------        d-----w-        c:\programdata\Lavasoft
2011-03-07 13:55 . 2011-03-07 13:55        --------        d-----w-        c:\program files\Trend Micro
2011-03-07 13:27 . 2011-03-07 13:27        --------        d-----w-        c:\users\***\AppData\Roaming\Avira
2011-03-05 11:36 . 2011-03-05 11:52        --------        d-----w-        c:\users\***\AppData\Roaming\dvdcss
2011-03-05 11:36 . 2011-03-05 11:41        --------        d-----w-        c:\users\***\AppData\Roaming\vlc
2011-03-05 11:36 . 2011-03-05 11:36        --------        d-----w-        c:\program files\VideoLAN
2011-02-09 11:32 . 2010-12-31 13:57        2039808        ----a-w-        c:\windows\system32\win32k.sys
2011-02-09 11:31 . 2011-01-08 08:47        34304        ----a-w-        c:\windows\system32\atmlib.dll
2011-02-09 11:31 . 2011-01-08 06:28        292352        ----a-w-        c:\windows\system32\atmfd.dll
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2011-02-02 20:40 . 2010-04-24 14:21        472808        ----a-w-        c:\windows\system32\deployJava1.dll
2011-02-02 16:11 . 2009-10-02 19:15        222080        ------w-        c:\windows\system32\MpSigStub.exe
2010-12-28 15:55 . 2011-01-11 19:28        413696        ----a-w-        c:\windows\system32\odbc32.dll
2010-12-20 17:43 . 2009-08-13 19:02        135096        ----a-w-        c:\windows\system32\drivers\avipbb.sys
2010-12-14 14:49 . 2011-01-11 19:28        1169408        ----a-w-        c:\windows\system32\sdclt.exe
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Sidebar"="c:\program files\Windows Sidebar\sidebar.exe" [2009-04-11 1233920]
"ehTray.exe"="c:\windows\ehome\ehTray.exe" [2008-01-19 125952]
"swg"="c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2008-04-21 68856]
"WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-19 202240]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="c:\program files\ATI Technologies\ATI.ACE\CLIStart.exe" [2006-07-11 90112]
"ISUSScheduler"="c:\program files\Common Files\InstallShield\UpdateService\issch.exe" [2006-10-03 81920]
"Google Desktop Search"="c:\program files\Google\Google Desktop Search\GoogleDesktop.exe" [2007-04-01 240640]
"ISUSPM Startup"="c:\progra~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe" [2006-10-03 221184]
"RoxWatchTray"="c:\program files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe" [2006-11-05 221184]
"QuickTime Task"="c:\program files\QuickTime\QTTask.exe" [2008-03-28 413696]
"Adobe Reader Speed Launcher"="c:\program files\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-10-15 39792]
"avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2010-11-03 281768]
"SigmatelSysTrayApp"="sttray.exe" [2007-02-08 303104]
"HTC Sync Loader"="c:\program files\HTC\HTC Sync 3.0\htcUPCTLoader.exe" [2010-10-28 294912]
"SunJavaUpdateSched"="c:\program files\Common Files\Java\Java Update\jusched.exe" [2010-10-29 249064]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableUIADesktopToggle"= 0 (0x0)
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\windows]
"AppInit_DLLs"=c:\progra~1\Google\GOOGLE~1\GoogleDesktopNetwork3.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Malwarebytes' Anti-Malware (reboot)]
2010-12-20 17:08        963976        ----a-w-        c:\program files\Malwarebytes' Anti-Malware\mbam.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware]
"DisableMonitoring"=dword:00000001
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center\Svc]
"AntiVirusOverride"=dword:00000001
.
R2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [2010-03-18 130384]
R2 gupdate;Google Update Service (gupdate);c:\program files\Google\Update\GoogleUpdate.exe [2009-11-01 133104]
R3 HTCAND32;HTC Device Driver;c:\windows\system32\Drivers\ANDROIDUSB.sys [2009-06-09 24576]
R3 htcnprot;HTC NDIS Protocol Driver;c:\windows\system32\DRIVERS\htcnprot.sys [2010-06-23 23040]
R3 Lavasoft Kernexplorer;Lavasoft helper driver;c:\program files\Lavasoft\Ad-Aware\KernExplorer.sys [x]
R3 PDNMp50;PDNMp50 NDIS Protocol Driver;c:\windows\system32\drivers\PDNMp50.sys [2006-11-28 28224]
R3 PDNSp50;PDNSp50 NDIS Protocol Driver;c:\windows\system32\drivers\PDNSp50.sys [2006-11-28 27072]
R3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [2010-03-18 753504]
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [2010-11-03 135336]
S2 PassThru Service;Internet Pass-Through Service;c:\program files\HTC\Internet Pass-Through\PassThruSvr.exe [2010-09-16 80896]
S3 AVMNgBasM779;AVerMedia M779 Base Driver;c:\windows\system32\DRIVERS\AVerBas.sys [2006-12-01 49152]
S3 AVMNgCapM779;AVerMedia M779 Audio/Video Capture Driver;c:\windows\system32\DRIVERS\AVerCap.sys [2006-12-01 219520]
S3 AVMNgTunM779;AVerMedia M779 TVTuner Driver;c:\windows\system32\DRIVERS\AVerTun.sys [2006-12-01 147456]
.
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
LocalServiceAndNoImpersonation        REG_MULTI_SZ          FontCache
.
Inhalt des "geplante Tasks" Ordners
.
2011-03-10 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-11-01 20:15]
.
2011-03-10 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\program files\Google\Update\GoogleUpdate.exe [2009-11-01 20:15]
.
2011-03-10 c:\windows\Tasks\User_Feed_Synchronization-{48F006BC-BA22-4B20-9CE8-5C5A1AE75F1A}.job
- c:\windows\system32\msfeedssync.exe [2011-02-09 04:47]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://www.google.de/
mStart Page = hxxp://alice.aol.de
IE: Free YouTube to MP3 Converter - c:\users\***\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm
FF - ProfilePath - c:\users\***\AppData\Roaming\Mozilla\Firefox\Profiles\b89m5wby.default\
FF - prefs.js: browser.startup.homepage - hxxps://millionenklick.web.de/spielen?sid=___MILLIONENKLICK_NICHT_ANGEMELDET____
FF - prefs.js: network.proxy.http -
FF - prefs.js: network.proxy.http_port -
FF - prefs.js: network.proxy.type -
FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\program files\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0015-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}
FF - Ext: Java Console: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} - c:\program files\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}
FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension
FF - Ext: DVDVideoSoft Menu: {ACAA314B-EEBA-48e4-AD47-84E31C44796C} - %profile%\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C}
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2011-03-10 18:33
Windows 6.0.6002 Service Pack 2 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0002\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0003\AllUserSettings]
@Denied: (A) (Users)
@Denied: (A) (Everyone)
@Allowed: (B 1 2 3 4 5) (S-1-5-20)
"BlindDial"=dword:00000000
.
Zeit der Fertigstellung: 2011-03-10  18:35:43
ComboFix-quarantined-files.txt  2011-03-10 17:35
ComboFix2.txt  2011-03-10 17:03
.
Vor Suchlauf: 19 Verzeichnis(se), 158.659.465.216 Bytes frei
Nach Suchlauf: 19 Verzeichnis(se), 158.630.797.312 Bytes frei
.
- - End Of File - - 523899A06CC624792422520AB0C57DE6

--- --- ---

cosinus 10.03.2011 18:40

Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.


Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
  • Doppelklick auf die MBRCheck.exe.
    Vista und Win7 User mit Rechtsklick "als Administrator starten"
  • Das Tool braucht nur einige Sekunden.
  • Danach solltest du eine MBRCheck_<Datum>_<Uhrzeit>.txt auf dem Desktop finden.
Poste mir bitte den Inhalt des .txt Dokumentes

thomasN 10.03.2011 19:07

Hallo,

GMER ist, wie erwartet, mehrfach abgestürzt, das hatte auch schon beim ersten mal damals bei mir nicht funktioniert.

Zitat:

Downloade dir die portable Version von hier: hxxp://www2.online-solutions.ru/en/d...e.php?p=131115
Der Link ist IMHO defekt / nicht verfügbar, gibt es noch eine alternative Downloadquelle?

Gruß Thomas

EDIT: Jetzt funzt der Link!

cosinus 10.03.2011 19:11

Bei mir funktioniert der Link, aber für solche Fälle hab ich noch diesen hier => File-Upload.net - osam.zip ;)

thomasN 10.03.2011 19:19

so, weiter gehts:

OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 19:14:48 on 10.03.2011

OS: Windows Vista Home Premium Edition Service Pack 2 (Build 6002), 32-bit
Default Browser: Microsoft Corporation Internet Explorer 8.00.6001.18702

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[AppInit DLLs]
-----( HKLM\Software\Microsoft\Windows NT\CurrentVersion\Windows )-----
"AppInit_DLLs" - "Google" - C:\PROGRA~1\Google\GOOGLE~1\GoogleDesktopNetwork3.dll

[Common]
-----( %SystemRoot%\Tasks )-----
"GoogleUpdateTaskMachineCore.job" - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"GoogleUpdateTaskMachineUA.job" - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"Google Software Updater.job" - "Google" - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe

[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"ISUSPM.cpl" - "InstallShield Software Corporation" - C:\Windows\system32\ISUSPM.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"mlcfg32.cpl" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLCFG32.CPL
"QuickTime" - "Apple Inc." - C:\Program Files\QuickTime\QTSystem\QuickTime.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"ASPI32" (ASPI32) - "Adaptec" - C:\Windows\system32\drivers\ASPI32.sys
"AVerMedia M779 Audio/Video Capture Driver" (AVMNgCapM779) - "AVerMedia TECHNOLOGIES, Inc." - C:\Windows\System32\DRIVERS\AVerCap.sys
"AVerMedia M779 Base Driver" (AVMNgBasM779) - "AVerMedia TECHNOLOGIES, Inc." - C:\Windows\System32\DRIVERS\AVerBas.sys
"AVerMedia M779 TVTuner Driver" (AVMNgTunM779) - "AVerMedia TECHNOLOGIES, Inc." - C:\Windows\System32\DRIVERS\AVerTun.sys
"avgio" (avgio) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avgio.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\Windows\System32\DRIVERS\avipbb.sys
"catchme" (catchme) - ? - C:\confi\catchme.sys  (File not found)
"DSproct" (DSproct) - "Gteko Ltd." - C:\Program Files\DellSupport\GTAction\triggers\DSproct.sys
"dsunidrv" (dsunidrv) - "Gteko Ltd." - C:\Program Files\DellSupport\Drivers\dsunidrv.sys
"IP in IP Tunnel Driver" (IpInIp) - ? - C:\Windows\System32\DRIVERS\ipinip.sys  (File not found)
"IPX Traffic Filter Driver" (NwlnkFlt) - ? - C:\Windows\System32\DRIVERS\nwlnkflt.sys  (File not found)
"IPX Traffic Forwarder Driver" (NwlnkFwd) - ? - C:\Windows\System32\DRIVERS\nwlnkfwd.sys  (File not found)
"Lavasoft helper driver" (Lavasoft Kernexplorer) - ? - C:\Program Files\Lavasoft\Ad-Aware\KernExplorer.sys  (File not found)
"PDNMp50 NDIS Protocol Driver" (PDNMp50) - "Printing Communications Assoc., Inc. (PCAUSA)" - C:\Windows\system32\drivers\PDNMp50.sys
"PDNSp50 NDIS Protocol Driver" (PDNSp50) - "Printing Communications Assoc., Inc. (PCAUSA)" - C:\Windows\system32\drivers\PDNSp50.sys
"PxHelp20" (PxHelp20) - "Sonic Solutions" - C:\Windows\System32\Drivers\PxHelp20.sys
"Sony Ericsson Device 046 Driver driver (WDM)" (SE2Ebus) - "MCCI" - C:\Windows\System32\DRIVERS\SE2Ebus.sys
"Sony Ericsson Device 046 USB Ethernet Emulation SEMC46 (NDIS)" (se2End5) - "MCCI" - C:\Windows\System32\DRIVERS\se2End5.sys
"Sony Ericsson Device 046 USB Ethernet Emulation SEMC46 (WDM)" (se2Eunic) - "MCCI" - C:\Windows\System32\DRIVERS\se2Eunic.sys
"Sony Ericsson Device 046 USB WMC Device Management Drivers (WDM)" (SE2Emgmt) - "MCCI" - C:\Windows\System32\DRIVERS\SE2Emgmt.sys
"Sony Ericsson Device 046 USB WMC Modem Driver" (SE2Emdm) - "MCCI" - C:\Windows\System32\DRIVERS\SE2Emdm.sys
"Sony Ericsson Device 046 USB WMC Modem Filter" (SE2Emdfl) - "MCCI" - C:\Windows\System32\DRIVERS\SE2Emdfl.sys
"Sony Ericsson Device 046 USB WMC OBEX Interface" (SE2Eobex) - "MCCI" - C:\Windows\System32\DRIVERS\SE2Eobex.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\Windows\System32\DRIVERS\ssmdrv.sys

[Explorer]
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{F9DB5320-233E-11D1-9F84-707F02C10627} "PDF Shell Extension" - "Adobe Systems, Inc." - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\PDFShell.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{807553E5-5146-11D5-A672-00B0D022E945} "text/xml" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\OFFICE11\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{32505114-5902-49B2-880A-1F7738E5A384} "Data Page Plugable Protocal mso-offdap11 Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\11\OWC11.DLL
{314111c7-a502-11d2-bbca-00c04f8ec294} "HxProtocol Class" - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Help\hxds.dll
{FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} "IEProtocolHandler Class" - "Skype Technologies" - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\ShellExecuteHooks )-----
{AEB6717E-7E19-11d0-97EE-00C04FD91972} "{AEB6717E-7E19-11d0-97EE-00C04FD91972}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{911051fa-c21c-4246-b470-070cd8df6dc4} ".cab or .zip files" - ? -  (File not found | COM-object registry key not found)
{1b24a030-9b20-49bc-97ac-1be4426f9e59} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{34449847-FD14-4fc8-A75A-7432F5181EFB} "ActiveDirectory Folder" - ? -  (File not found | COM-object registry key not found)
{0F8604A5-4ECE-4DE1-BA7D-CF10F8AA4F48} "Contacts folder" - ? -  (File not found | COM-object registry key not found)
{2C2577C2-63A7-40e3-9B7F-586602617ECB} "Explorer Query Band" - ? -  (File not found | COM-object registry key not found)
{FAC3CBF6-8697-43d0-BAB9-DCD1FCE19D75} "IE User Assist" - ? -  (File not found | COM-object registry key not found)
{73B24247-042E-4EF5-ADC2-42F62E6FD654} "MCLiteShellExt Class" - ? - C:\Program Files\ICQLite\ICQLiteShell.dll
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Program Files\Microsoft Office\Office12\msohevi.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll
{00020D75-0000-0000-C000-000000000046} "Microsoft Office Outlook" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\MLSHEXT.DLL
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\msoshext.dll
{0006F045-0000-0000-C000-000000000046} "Outlook File Icon Extension" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\Office12\OLKFSTUB.DLL
{F0CB00CD-5A07-4D91-97F5-A8C92CDA93E4} "RealOne Player Context Menu Class" - "RealNetworks, Inc." - C:\Program Files\Real\RealPlayer\rpshell.dll
{C8494E42-ACDD-4739-B0FB-217361E4894F} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{E29F9716-5C08-4FCD-955A-119FDB5A522D} "Sam Account Folder" - ? -  (File not found | COM-object registry key not found)
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\shlext.dll
{738D66C6-0149-4D40-84E4-A7BB2D0CE949} "Sony Ericsson Datei-Manager" - ? -  (File not found | COM-object registry key not found)
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\COMMON~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
{da67b8ad-e81b-4c70-9b91b417b5e33527} "Windows Search Shell Service" - ? -  (File not found | COM-object registry key not found)
{B41DB860-8EE4-11D2-9906-E49FADC173CA} "WinRAR" - ? - C:\Program Files\WinRAR\rarext.dll  (File found, but it contains no detailed information)

[Internet Explorer]
-----( HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser )-----
ITBar7Height "ITBar7Height" - ? -  (File not found | COM-object registry key not found)
<binary data> "ITBar7Layout" - ? -  (File not found | COM-object registry key not found)
<binary data> "{855F3B16-6D32-4FE6-8A56-BBB695989046}" - ? -  (File not found | COM-object registry key not found)
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{C1FDEE68-98D5-4F42-A4DD-D0BECF5077EB} "EPUImageControl Class" - "eBay, Inc." - C:\Windows\Downloaded Program Files\EPUWALcontrol.dll / hxxp://tools.ebayimg.com/eps/wl/activex/eBay_Enhanced_Picture_Control_v1-0-29-0.cab
{CAFEEFAC-0016-0000-0000-ABCDEFFEDCBA} "Java Plug-in 1.6.0" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0-windows-i586.cab
{8AD9C840-044E-11D1-B3E9-00805F499D93} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2iexp.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} "Java Plug-in 1.6.0_24" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\npjpi160_24.dll / hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_24-windows-i586.cab
{48DD0448-9209-4F81-9F6D-D83562940134} "MySpace Uploader Control" - "MySpace, Inc." - C:\Windows\Downloaded Program Files\MySpaceUploader.ocx / hxxp://lads.myspace.com/upload/MySpaceUploader1006.cab
{E2883E8F-472F-4FB0-9522-AC9BF37916A7} "{E2883E8F-472F-4FB0-9522-AC9BF37916A7}" - ? -  (File not found | COM-object registry key not found) / hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"ICQ Lite" - "ICQ Ltd." - C:\Program Files\ICQLite\ICQLite.exe
{FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Recherchieren" - "Microsoft Corporation" - C:\PROGRA~1\MICROS~2\OFFICE11\REFIEBAR.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} "Adobe PDF Reader" - "Adobe Systems Incorporated" - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll
{CA6319C0-31B7-401E-A518-A07C3DB8F777} "CBrowserHelperObject Object" - "Dell Inc." - C:\Program Files\BAE\BAE.dll
{AF69DE43-7D58-4638-B6FA-CE66B5AD205D} "Google Toolbar Notifier BHO" - "Google Inc." - C:\Program Files\Google\GoogleToolbarNotifier\5.6.5612.1312\swg.dll
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Sun Microsystems, Inc." - C:\Program Files\Java\jre6\bin\jp2ssv.dll

[Logon]
-----( %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\Users\Thomas Nolden\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
-----( %AllUsersProfile%\Microsoft\Windows\Start Menu\Programs\Startup )-----
"desktop.ini" - ? - C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Startup\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"swg" - "Google Inc." - "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe"
-----( HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\Wds\rdpwd )-----
"StartupPrograms" - ? - rdpclip  (File not found)
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"Adobe Reader Speed Launcher" - "Adobe Systems Incorporated" - "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe"
"ATICCC" - ? - "C:\Program Files\ATI Technologies\ATI.ACE\CLIStart.exe"  (File found, but it contains no detailed information)
"avgnt" - "Avira GmbH" - "C:\Program Files\Avira\AntiVir Desktop\avgnt.exe" /min
"Google Desktop Search" - "Google" - "C:\Program Files\Google\Google Desktop Search\GoogleDesktop.exe" /startup
"HTC Sync Loader" - ? - "C:\Program Files\HTC\HTC Sync 3.0\htcUPCTLoader.exe" -startup
"ISUSPM Startup" - "Macrovision Corporation" - C:\PROGRA~1\COMMON~1\INSTAL~1\UPDATE~1\ISUSPM.exe -startup
"ISUSScheduler" - "Macrovision Corporation" - "C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe" -start
"QuickTime Task" - "Apple Inc." - "C:\Program Files\QuickTime\QTTask.exe" -atboottime
"RoxWatchTray" - "Sonic Solutions" - "C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe"
"SigmatelSysTrayApp" - "SigmaTel, Inc." - sttray.exe
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Program Files\Common Files\Java\Java Update\jusched.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"Microsoft Document Imaging Writer Monitor" - "Microsoft Corporation" - C:\Windows\system32\mdimon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"@C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe,-100" (WPFFontCache_v0400) - "Microsoft Corporation" - C:\Windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe
"Apple Mobile Device" (Apple Mobile Device) - "Apple, Inc." - C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
"Avira AntiVir Guard" (AntiVirService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\avguard.exe
"Avira AntiVir Planer" (AntiVirSchedulerService) - "Avira GmbH" - C:\Program Files\Avira\AntiVir Desktop\sched.exe
"DSBrokerService" (DSBrokerService) - ? - C:\Program Files\DellSupport\brkrsvc.exe
"Google Software Updater" (gusvc) - "Google" - C:\Program Files\Google\Common\Google Updater\GoogleUpdaterService.exe
"Google Update Service (gupdate)" (gupdate) - "Google Inc." - C:\Program Files\Google\Update\GoogleUpdate.exe
"GoogleDesktopManager" (GoogleDesktopManager) - "Google" - C:\Program Files\Google\Google Desktop Search\GoogleDesktopManager.exe
"InstallDriver Table Manager" (IDriverT) - "Macrovision Corporation" - C:\Program Files\Common Files\InstallShield\Driver\1150\Intel 32\IDriverT.exe
"Internet Pass-Through Service" (PassThru Service) - ? - C:\Program Files\HTC\Internet Pass-Through\PassThruSvr.exe
"Microsoft .NET Framework NGEN v4.0.30319_X86" (clr_optimization_v4.0.30319_32) - "Microsoft Corporation" - C:\Windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe
"Microsoft Office Diagnostics Service" (odserv) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\OFFICE12\ODSERV.EXE
"Office Source Engine" (ose) - "Microsoft Corporation" - C:\Program Files\Common Files\Microsoft Shared\Source Engine\OSE.EXE
"Roxio Hard Drive Watcher 9" (RoxWatch9) - "Sonic Solutions" - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatch9.exe
"RoxMediaDB9" (RoxMediaDB9) - "Sonic Solutions" - C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
"stllssvr" (stllssvr) - "MicroVision Development, Inc." - C:\Program Files\Common Files\SureThing Shared\stllssvr.exe

===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

If You have questions or want to get some help, You can visit hxxp://forum.online-solutions.ru[/QUOTE]

Zitat:

MBRCheck, version 1.2.3
(c) 2010, AD

Command-line:
Windows Version: Windows Vista Home Premium Edition
Windows Information: Service Pack 2 (build 6002), 32-bit
Logical Drives Mask: 0x000007fc

Kernel Drivers (total 136):
0x8224E000 \SystemRoot\system32\ntkrnlpa.exe
0x8221B000 \SystemRoot\system32\hal.dll
0x8040C000 \SystemRoot\system32\kdcom.dll
0x80413000 \SystemRoot\system32\PSHED.dll
0x80424000 \SystemRoot\system32\BOOTVID.dll
0x8042C000 \SystemRoot\system32\CLFS.SYS
0x8046D000 \SystemRoot\system32\CI.dll
0x8054D000 \SystemRoot\system32\drivers\Wdf01000.sys
0x805C9000 \SystemRoot\system32\drivers\WDFLDR.SYS
0x80604000 \SystemRoot\system32\drivers\acpi.sys
0x8064A000 \SystemRoot\system32\drivers\WMILIB.SYS
0x80653000 \SystemRoot\system32\drivers\msisadrv.sys
0x8065B000 \SystemRoot\system32\drivers\pci.sys
0x80682000 \SystemRoot\System32\drivers\partmgr.sys
0x80691000 \SystemRoot\system32\drivers\volmgr.sys
0x806A0000 \SystemRoot\System32\drivers\volmgrx.sys
0x806EA000 \SystemRoot\System32\drivers\mountmgr.sys
0x806FA000 \SystemRoot\system32\drivers\nvstor.sys
0x80707000 \SystemRoot\system32\drivers\storport.sys
0x80748000 \SystemRoot\system32\drivers\fltmgr.sys
0x8077A000 \SystemRoot\system32\drivers\fileinfo.sys
0x8078A000 \SystemRoot\System32\Drivers\PxHelp20.sys
0x82C0E000 \SystemRoot\System32\Drivers\ksecdd.sys
0x82C7F000 \SystemRoot\system32\drivers\ndis.sys
0x82D8A000 \SystemRoot\system32\drivers\msrpc.sys
0x82DB5000 \SystemRoot\system32\drivers\NETIO.SYS
0x82E0E000 \SystemRoot\System32\drivers\tcpip.sys
0x82EF8000 \SystemRoot\System32\drivers\fwpkclnt.sys
0x8800E000 \SystemRoot\System32\Drivers\Ntfs.sys
0x8811E000 \SystemRoot\system32\drivers\volsnap.sys
0x88157000 \SystemRoot\System32\Drivers\spldr.sys
0x8815F000 \SystemRoot\System32\Drivers\mup.sys
0x8816E000 \SystemRoot\System32\drivers\ecache.sys
0x88195000 \SystemRoot\system32\drivers\disk.sys
0x881A6000 \SystemRoot\system32\drivers\CLASSPNP.SYS
0x881C7000 \SystemRoot\system32\drivers\crcdisk.sys
0x881F4000 \SystemRoot\system32\DRIVERS\tunnel.sys
0x88000000 \SystemRoot\system32\DRIVERS\tunmp.sys
0x82F13000 \SystemRoot\system32\DRIVERS\amdk8.sys
0x82F23000 \SystemRoot\system32\DRIVERS\AVerBas.sys
0x8BE08000 \SystemRoot\system32\DRIVERS\atikmdag.sys
0x8C28A000 \SystemRoot\System32\drivers\dxgkrnl.sys
0x8C32A000 \SystemRoot\System32\drivers\watchdog.sys
0x8C336000 \SystemRoot\system32\DRIVERS\usbohci.sys
0x8C340000 \SystemRoot\system32\DRIVERS\USBPORT.SYS
0x8C37E000 \SystemRoot\system32\DRIVERS\usbehci.sys
0x8C38D000 \SystemRoot\system32\DRIVERS\cdrom.sys
0x82F2F000 \SystemRoot\system32\DRIVERS\HDAudBus.sys
0x8C3A5000 \SystemRoot\system32\DRIVERS\msiscsi.sys
0x8C3D4000 \SystemRoot\system32\DRIVERS\TDI.SYS
0x8C3DF000 \SystemRoot\system32\DRIVERS\rasl2tp.sys
0x82FBC000 \SystemRoot\system32\DRIVERS\ndistapi.sys
0x82FC7000 \SystemRoot\system32\DRIVERS\ndiswan.sys
0x82FEA000 \SystemRoot\system32\DRIVERS\raspppoe.sys
0x80793000 \SystemRoot\system32\DRIVERS\raspptp.sys
0x807A7000 \SystemRoot\system32\DRIVERS\rassstp.sys
0x82DF0000 \SystemRoot\system32\DRIVERS\termdd.sys
0x82E00000 \SystemRoot\system32\DRIVERS\kbdclass.sys
0x82C00000 \SystemRoot\system32\DRIVERS\mouclass.sys
0x8C3F6000 \SystemRoot\system32\DRIVERS\swenum.sys
0x807BC000 \SystemRoot\system32\DRIVERS\ks.sys
0x807E6000 \SystemRoot\system32\DRIVERS\mssmbios.sys
0x807F0000 \SystemRoot\system32\DRIVERS\umbus.sys
0x8C809000 \SystemRoot\system32\DRIVERS\AVerCap.sys
0x8C83F000 \SystemRoot\system32\DRIVERS\AVerTun.sys
0x8C863000 \SystemRoot\system32\DRIVERS\BdaSup.SYS
0x8C866000 \SystemRoot\system32\DRIVERS\usbhub.sys
0x8C89B000 \SystemRoot\System32\Drivers\NDProxy.SYS
0x8C8AC000 \SystemRoot\system32\drivers\stwrt.sys
0x8C94F000 \SystemRoot\system32\drivers\portcls.sys
0x8C97C000 \SystemRoot\system32\drivers\drmk.sys
0x8C9A1000 \SystemRoot\System32\Drivers\Fs_Rec.SYS
0x8C9AA000 \SystemRoot\System32\Drivers\Null.SYS
0x8C9B1000 \SystemRoot\System32\Drivers\Beep.SYS
0x8C9C1000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS
0x8C9C8000 \SystemRoot\System32\drivers\vga.sys
0x8C9D4000 \SystemRoot\System32\drivers\VIDEOPRT.SYS
0x8C9F5000 \SystemRoot\System32\DRIVERS\RDPCDD.sys
0x8C800000 \SystemRoot\system32\drivers\rdpencdd.sys
0x805D6000 \SystemRoot\System32\Drivers\Msfs.SYS
0x805E1000 \SystemRoot\System32\Drivers\Npfs.SYS
0x8C9B8000 \SystemRoot\System32\DRIVERS\rasacd.sys
0x8CC05000 \SystemRoot\system32\DRIVERS\tdx.sys
0x8CC1B000 \SystemRoot\system32\DRIVERS\smb.sys
0x8CC2F000 \SystemRoot\system32\drivers\afd.sys
0x8CC77000 \SystemRoot\System32\DRIVERS\netbt.sys
0x8CCA9000 \SystemRoot\system32\DRIVERS\pacer.sys
0x8CCBF000 \SystemRoot\system32\DRIVERS\netbios.sys
0x8CCCD000 \SystemRoot\system32\DRIVERS\wanarp.sys
0x8CCE0000 \SystemRoot\system32\DRIVERS\rdbss.sys
0x8CD1C000 \SystemRoot\system32\drivers\nsiproxy.sys
0x8CD26000 \SystemRoot\System32\Drivers\dfsc.sys
0x8CD3D000 \SystemRoot\system32\DRIVERS\avipbb.sys
0x8CD63000 \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys
0x8CD65000 \SystemRoot\System32\Drivers\ASPI32.SYS
0x8CD69000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS
0x8CD7E000 \SystemRoot\system32\DRIVERS\USBD.SYS
0x8CD80000 \SystemRoot\system32\DRIVERS\usbccgp.sys
0x8CD97000 \SystemRoot\system32\DRIVERS\hidusb.sys
0x8CDA0000 \SystemRoot\system32\DRIVERS\HIDCLASS.SYS
0x8CDB0000 \SystemRoot\system32\drivers\usbaudio.sys
0x8CDC2000 \SystemRoot\system32\DRIVERS\kbdhid.sys
0x8CDCB000 \SystemRoot\System32\Drivers\crashdmp.sys
0x8CDD8000 \SystemRoot\System32\Drivers\dump_diskdump.sys
0x8CDE2000 \SystemRoot\System32\Drivers\dump_nvstor.sys
0x8CDEF000 \SystemRoot\system32\DRIVERS\mouhid.sys
0x95860000 \SystemRoot\System32\win32k.sys
0x881D0000 \SystemRoot\System32\drivers\Dxapi.sys
0x881DA000 \SystemRoot\system32\DRIVERS\monitor.sys
0x95A80000 \SystemRoot\System32\TSDDD.dll
0x95AA0000 \SystemRoot\System32\cdd.dll
0x9760A000 \SystemRoot\system32\drivers\luafv.sys
0x97625000 \SystemRoot\system32\DRIVERS\avgntflt.sys
0x97642000 \SystemRoot\system32\drivers\spsys.sys
0x976F2000 \SystemRoot\system32\DRIVERS\lltdio.sys
0x97702000 \SystemRoot\system32\DRIVERS\rspndr.sys
0x97715000 \SystemRoot\system32\drivers\HTTP.sys
0x97782000 \SystemRoot\System32\DRIVERS\srvnet.sys
0x9779F000 \SystemRoot\system32\DRIVERS\bowser.sys
0x977B8000 \SystemRoot\System32\drivers\mpsdrv.sys
0x977CD000 \SystemRoot\system32\drivers\mrxdav.sys
0x99E08000 \SystemRoot\system32\DRIVERS\mrxsmb.sys
0x99E27000 \SystemRoot\system32\DRIVERS\mrxsmb10.sys
0x99E60000 \SystemRoot\system32\DRIVERS\mrxsmb20.sys
0x99E78000 \SystemRoot\System32\DRIVERS\srv2.sys
0x99EA0000 \SystemRoot\System32\DRIVERS\srv.sys
0x99EEE000 \??\C:\Program Files\DellSupport\Drivers\dsunidrv.sys
0x99EF0000 \SystemRoot\system32\drivers\peauth.sys
0x99FCE000 \SystemRoot\System32\Drivers\secdrv.SYS
0x99FD8000 \SystemRoot\System32\drivers\tcpipreg.sys
0x9B80C000 \SystemRoot\System32\Drivers\fastfat.SYS
0x9B834000 \SystemRoot\system32\DRIVERS\WUDFRd.sys
0x9B849000 \SystemRoot\system32\DRIVERS\WUDFPf.sys
0x9B85B000 \SystemRoot\system32\DRIVERS\cdfs.sys
0x9B871000 \SystemRoot\system32\DRIVERS\bcm4sbxp.sys
0x77540000 \Windows\System32\ntdll.dll

Processes (total 74):
0 System Idle Process
4 System
388 C:\Windows\System32\smss.exe
512 csrss.exe
576 C:\Windows\System32\wininit.exe
588 csrss.exe
620 C:\Windows\System32\services.exe
632 C:\Windows\System32\lsass.exe
640 C:\Windows\System32\lsm.exe
704 C:\Windows\System32\winlogon.exe
840 C:\Windows\System32\svchost.exe
920 C:\Windows\System32\svchost.exe
960 C:\Windows\System32\svchost.exe
1020 C:\Windows\System32\Ati2evxx.exe
1068 C:\Windows\System32\svchost.exe
1112 C:\Windows\System32\svchost.exe
1128 C:\Windows\System32\svchost.exe
1236 C:\Windows\System32\audiodg.exe
1292 C:\Windows\System32\svchost.exe
1308 C:\Windows\System32\SLsvc.exe
1344 C:\Windows\System32\svchost.exe
1476 C:\Windows\System32\svchost.exe
1620 C:\Windows\System32\spoolsv.exe
1644 C:\Program Files\Avira\AntiVir Desktop\sched.exe
1668 C:\Windows\System32\svchost.exe
1856 C:\Program Files\Avira\AntiVir Desktop\avguard.exe
1896 C:\Program Files\Common Files\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
1968 C:\Program Files\HTC\Internet Pass-Through\PassThruSvr.exe
2028 C:\Windows\System32\svchost.exe
124 C:\Windows\System32\Ati2evxx.exe
268 C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatch9.exe
476 C:\Program Files\Avira\AntiVir Desktop\avshadow.exe
1328 C:\Windows\System32\svchost.exe
1652 C:\Windows\System32\svchost.exe
1484 C:\Windows\System32\SearchIndexer.exe
2312 WUDFHost.exe
2676 C:\Windows\System32\dwm.exe
2700 C:\Windows\System32\taskeng.exe
2740 C:\Windows\explorer.exe
2784 C:\Windows\System32\taskeng.exe
3096 C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxMediaDB9.exe
3344 C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
3372 C:\Windows\System32\mobsync.exe
3448 C:\Program Files\Common Files\InstallShield\UpdateService\issch.exe
3728 C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\RoxWatchTray9.exe
3796 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe
3812 C:\Windows\sttray.exe
3852 C:\Program Files\HTC\HTC Sync 3.0\htcUPCTLoader.exe
3860 C:\Program Files\Common Files\Java\Java Update\jusched.exe
3868 C:\Program Files\Windows Sidebar\sidebar.exe
3940 C:\Windows\ehome\ehtray.exe
3948 C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe
3964 C:\Program Files\Windows Media Player\wmpnscfg.exe
4064 C:\Program Files\Windows Media Player\wmpnetwk.exe
2768 C:\Windows\System32\wbem\unsecapp.exe
792 C:\Windows\ehome\ehmsas.exe
2712 WmiPrvSE.exe
3296 C:\Program Files\Windows Sidebar\sidebar.exe
1320 C:\Program Files\Common Files\Roxio Shared\9.0\SharedCOM\CPSHelpRunner.exe
3516 C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
3316 C:\Program Files\ATI Technologies\ATI.ACE\CLI.exe
172 C:\Windows\System32\svchost.exe
3280 C:\Windows\System32\svchost.exe
5720 C:\Program Files\Internet Explorer\iexplore.exe
5752 C:\Program Files\Internet Explorer\iexplore.exe
5980 C:\Windows\System32\Macromed\Flash\FlashUtil10n_ActiveX.exe
4112 taskeng.exe
4252 C:\Program Files\Internet Explorer\iexplore.exe
4604 C:\Windows\System32\SearchProtocolHost.exe
4424 C:\Windows\System32\SearchFilterHost.exe
3160 <unknown>
4888 <unknown>
3164 C:\Users\***\Desktop\MBRCheck.exe
2020 C:\Windows\System32\conime.exe

\\.\C: --> \\.\PhysicalDrive0 at offset 0x00000002`83700000 (NTFS)
\\.\D: --> \\.\PhysicalDrive1 at offset 0x00000000`00100000 (NTFS)
\\.\E: --> \\.\PhysicalDrive0 at offset 0x00000000`03700000 (NTFS)

PhysicalDrive0 Model Number: ST3250820AS, Rev: 3.AD
PhysicalDrive1 Model Number: ST3250820AS, Rev: 3.AD

Size Device Name MBR Status
--------------------------------------------
232 GB \\.\PhysicalDrive0 Windows Vista MBR code detected
SHA1: 8DF43F2BDE2D9451948FA14B5279969C777A7979
232 GB \\.\PhysicalDrive1 Unknown MBR code
SHA1: 9326CF48D3EC3302BE3B0BEC020C2260F2A970CA


Found non-standard or infected MBR.
Enter 'Y' and hit ENTER for more options, or 'N' to exit:

Done!

cosinus 10.03.2011 20:07

Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

thomasN 11.03.2011 08:33

Guten Morgen, hier die Logs:

Zitat:

SUPERAntiSpyware Scan Log
hxxp://www.superantispyware.com

Generated 03/10/2011 at 11:02 PM

Application Version : 4.49.1000

Core Rules Database Version : 6570
Trace Rules Database Version: 4382

Scan type : Complete Scan
Total Scan Time : 01:40:27

Memory items scanned : 830
Memory threats detected : 0
Registry items scanned : 9755
Registry threats detected : 0
File items scanned : 153277
File threats detected : 1

Unclassified.Unknown Origin
C:\USERS\THOMAS NOLDEN\APPDATA\LOCAL\VIRTUALSTORE\PROGRAM FILES\CAPELLA_PRO_V5.3.13_GERMAN_INCL_KEYGEN-DIGERATI\KEYGEN.NFO
Zitat:

Malwarebytes' Anti-Malware 1.50.1.1100
www.malwarebytes.org

Datenbank Version: 6012

Windows 6.0.6002 Service Pack 2
Internet Explorer 8.0.6001.19019

10.03.2011 21:16:40
mbam-log-2011-03-10 (21-16-40).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Durchsuchte Objekte: 307829
Laufzeit: 1 Stunde(n), 3 Minute(n), 38 Sekunde(n)

Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschlüssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 0

Infizierte Speicherprozesse:
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel:
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte:
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung:
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse:
(Keine bösartigen Objekte gefunden)

Infizierte Dateien:
(Keine bösartigen Objekte gefunden)

cosinus 11.03.2011 09:46

Zitat:

C:\USERS\THOMAS NOLDEN\APPDATA\LOCAL\VIRTUALSTORE\PROGRAM FILES\CAPELLA_PRO_V5.3.13_GERMAN_INCL_KEYGEN-DIGERATI\KEYGEN.NFO
:stirn: :balla:

thomasN 11.03.2011 10:38

Hallo,

zunächst mal vielen Dank für Deine Hilfe! Kann ich jetzt davon ausgehen, dass mein System wieder "clean" ist?

Bzgl. deiner letzte Antwort: ich -> :confused:

Gruß Thomas

cosinus 11.03.2011 10:49

Überleg mal, was ein Keygen ist. Sind die Dinger legal? :pfeiff:

thomasN 11.03.2011 11:05

Zitat:

Zitat von cosinus (Beitrag 628811)
Überleg mal, was ein Keygen ist. Sind die Dinger legal? :pfeiff:

ok, habe verstanden.

cosinus 11.03.2011 11:29

Zitat:

"capella 5.0" = capella professionell Version 5.3
Und du hast es auch installiert...d.h. du nutzt es gerade illegal.
Hätte ich das eher gesehen, gäbe es nur den Hinweis auf format c! Versprich also wenigstens, dass du den Keygen löscht und das Programm umgehend deinstallierst!

thomasN 11.03.2011 11:33

Programm wird heute Nachmittag umgehend gelöscht, sobald ich an betreffendem PC bin, versprochen!

cosinus 11.03.2011 11:34

Ok... :daumenhoc

thomasN 11.03.2011 14:32

So, das Prog. ist jetzt weg auf meinem PC, siehe Hardcopy in Anlage.

cosinus 11.03.2011 15:07

Ok, sei froh, dass ich das Ding erst zum Schluss gesehen habe ;)
Rechner soweit wieder ok oder sind noch Probleme offen?

thomasN 11.03.2011 17:49

Läuft derzeit alles bestens! Muss ich noch irgend was machen, oder kann ich die zahlreichen Progs, die du mir empfohlen hast, wieder deinstallieren?

cosinus 11.03.2011 18:00

ja die Programme können runter.
Dann wären wir durch! :abklatsch:

Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update



PDF-Reader aktualisieren
Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst.

Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink (Mozilla und andere Browser) => http://filepony.de/?q=Flash+Player
Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe

Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

thomasN 11.03.2011 18:16

Jaa, das war ja eine "lange Geburt".

Vielen vielen Dank noch mal für die immer schnelle, freundliche und kompetente Hilfe :daumenhoc

Schönes WE an alle!


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:06 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131