![]() |
Windows Recovery gibt ständig Warnungen, kein Zugriff mehr auf Festplatte Hallo, habe gestern abend seit Dezember mein Laptop wieder benutzt. Habe Antivir aktualisiert und bin im Internet gewesen. Zudem hat mir der PC angezeigt, dass Windows updates vorliegen würden. Ich habe mich sehr gewundert, weil es insgesamt nur 3 waren, obwohl ich seit so langer Zeit das Laptop nicht benutzt habe. Ich habe auch nur die Märzversion Windows tool for removal of malicious... zum Download ausgewählt. Meines Erachtens ist der Download auch gar nicht erfolgt, da mir heute bei einem der zahlreichen Versuche Herunterzufahren bzw. Neuzustarten mehrfach die Option Install updates and shut down angeboten wurde... In der Folge traten in rascher Folge Fehlermeldungen auf, erst bezgl. der Festplatte, dann mit der Warnung, dass private Daten gefährdet seien. Windows Recovery öffnete sich spontan und führte wiederholt Scans durch, die multiple Probleme anzeigten, die natürlich so nicht gefixt werden konnte. Es erfolgte die Aufforderung die advanced version runterzuladen und Zone alarm zeigte an, dass eine "18865972.exe"-Anwendung Zugriff verlange. Ich habe das abgelehnt. Das Desktop war bis auf den Papierkorb und einen Bluetooth-Symbol komplett leer. Ich habe den Computer runtergefahren und heute erneut gestartet, aber es hatte sich nichts getan. Ich habe dann mit meinem anderen Laptop ge-googlet und Eure Anleitung zur Entfernung von Windows Recovery gefunden. Bei mir ist Windows XP installiert sowie Antivir Produktversion 10.0.0.635 und Zone Alarm. Folgendes habe ich gemacht: rkill.com heruntergeladen und laufen lassen, dann Malwarebytes-vollständiger Scan (file s. unten), die gefundenen Sachen gelöscht, OTH-Othelper installiert und Malwarebytes nochmal-diesmal Quickscan (file-s.unten), dann habe ich auch einen OTL-Scan gemacht- file s. unten. Es wurde nur beim 1. Mal Malwarebytes etwas gefunden, beim 2. Mal nach OTH nicht mehr. Wenn ich den PC jetzt starte: sind alle Dateien wieder auf dem Desktop, aber nur das Malwarebytes-Icon ist normal, alle anderen sehe aus wie markiert. Ich kann aber alle Dateien normal öffnen. Das Hintergrundbild ist weg, die Schnellstartleiste ist leer, die Symbole sind weg und es befindet sich noch ein Shortcut auf dem Desktop mit eben dem NAmen "Windows Recovery", unter Eigenschaften verweist der auf: "C:\Documents and Settings\All Users\Application Data\18865972.exe". Meine Frage nun: 1. ist mein System wegen des verbliebenen Shortcuts immer noch infiziert und was kann ich tun oder habe ich irgendwann mal vergessen neuzustarten und es ist daher nicht ordentlich gelöscht? Vielen, vielen Dank schon mal ! PS: Sorry, ich muss gleich zur Arbeit, bin aber ab 22.30h wieder da, falls ich nicht sofort antworte ! Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6140 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 23.03.2011 15:17:11 mbam-log-2011-03-23 (15-17-11).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 291918 Laufzeit: 1 Stunde(n), 27 Minute(n), 29 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 1 Infizierte Dateiobjekte der Registrierung: 1 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\XyeIUNjAcxCNDqR (Trojan.Downloader) -> Value: XyeIUNjAcxCNDqR -> Quarantined and deleted successfully. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\DisableTaskMgr (PUM.Hijack.TaskManager) -> Bad: (1) Good: (0) -> Quarantined and deleted successfully. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\documents and settings\all users\application data\xyeiunjacxcndqr.exe (Trojan.Downloader) -> Quarantined and deleted successfully. c:\documents and settings\all users\application data\18865972.exe (Rogue.FakeHDD) -> Quarantined and deleted successfully. c:\documents and settings\***\local settings\Temp\jar_cache1484479699214413479.tmp (Trojan.Downloader) -> Quarantined and deleted successfully. Malwarebytes' Anti-Malware 1.50.1.1100 www.malwarebytes.org Datenbank Version: 6141 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 23.03.2011 16:02:44 mbam-log-2011-03-23 (16-02-44).txt Art des Suchlaufs: Quick-Scan Durchsuchte Objekte: 206921 Laufzeit: 28 Minute(n), 4 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) LogOTL Logfile: Code: OTL logfile created on: 23.03.2011 16:44:05 - Run 1 OTL Logfile: Code: OTL Extras logfile created on: 23.03.2011 16:44:05 - Run 1 |
Zitat:
Mach danach bitte frische Logs mit OTL.exe und poste sie. |
Hallo Arne, vielen Dank erstmal für Deine Antwort. Ich habe Zone Alarm deinstalliert und die Windows Firewall aktiviert. Nun kann ich nicht mehr auf das Internet zugreifen, obwohl ich unter Exceptions firefox.exe angegeben habe. Mache ich etwas falsch oder hängt das eine mit dem anderen nicht zusammen ? Vielen Dank schon mal shaiko |
Hi Arne, Jetzt geht es wieder. Und Danke nochmal für Deine zukünftigen Antworten. Hier sind die neuen Logfiles nach Deinstallation von Zone Alarm und Aktivierung der Windows Firewall:OTL Logfile: Code: OTL logfile created on: 24.03.2011 22:00:10 - Run 2 OTL Logfile: Code: OTL Extras logfile created on: 24.03.2011 22:00:10 - Run 2 |
Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. |
Sollen die Einstellungen in OTL so wie vorher sein, d.h. LOP Prüfung und Purity Prüfung aktiviert sowie bei Extra-Registrierung "Benutze SafeList" ? Danke und Gruß shaiko |
Ja lass es so. |
Hi, ich habe es so gemacht wie beschrieben: All processes killed ========== OTL ========== C:\WINDOWS\Internet Logs folder moved successfully. C:\cj.ini moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: *** ->Temp folder emptied: 1082521008 bytes ->Temporary Internet Files folder emptied: 171016015 bytes ->Java cache emptied: 47030067 bytes ->FireFox cache emptied: 47632263 bytes ->Flash cache emptied: 1250 bytes User: LocalService ->Temp folder emptied: 2046690 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: NetworkService ->Temp folder emptied: 1978776 bytes ->Temporary Internet Files folder emptied: 2216765 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 1119318 bytes %systemroot%\System32 .tmp files removed: 2832913 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 114589941 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temp folder emptied: 23442704 bytes %systemroot%\system32\config\systemprofile\Local Settings\Temporary Internet Files folder emptied: 33170 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 1.427,00 mb OTL by OldTimer - Version 3.2.22.3 log created on 03252011_153849 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Soll während das Programm arbeitet, auch die Internetverbindung gekappt werden ? Vielen Dank shaiko |
Nein, die bitte aktiv lassen, damit CF sich ggf. selbst aktualisieren kann. |
Hi Arne, hier das Logfile: Combofix Logfile: Code: ComboFix 11-03-24.06 - ***25.03.2011 21:53:07.1.2 - x86 |
Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html |
Hi Arne, hier das Logfile und nochmal vielen, vielen Dank für Deine Mühen bisher. Gruß shaiko 2011/03/26 20:55:46.0484 0368 TDSS rootkit removing tool 2.4.21.0 Mar 10 2011 12:26:28 2011/03/26 20:55:46.0843 0368 ================================================================================ 2011/03/26 20:55:46.0843 0368 SystemInfo: 2011/03/26 20:55:46.0843 0368 2011/03/26 20:55:46.0843 0368 OS Version: 5.1.2600 ServicePack: 2.0 2011/03/26 20:55:46.0843 0368 Product type: Workstation 2011/03/26 20:55:46.0843 0368 ComputerName: *** 2011/03/26 20:55:46.0843 0368 UserName: *** 2011/03/26 20:55:46.0843 0368 Windows directory: C:\WINDOWS 2011/03/26 20:55:46.0843 0368 System windows directory: C:\WINDOWS 2011/03/26 20:55:46.0843 0368 Processor architecture: Intel x86 2011/03/26 20:55:46.0843 0368 Number of processors: 2 2011/03/26 20:55:46.0843 0368 Page size: 0x1000 2011/03/26 20:55:46.0843 0368 Boot type: Normal boot 2011/03/26 20:55:46.0843 0368 ================================================================================ 2011/03/26 20:55:47.0078 0368 Initialize success 2011/03/26 20:56:12.0078 2504 ================================================================================ 2011/03/26 20:56:12.0078 2504 Scan started 2011/03/26 20:56:12.0078 2504 Mode: Manual; 2011/03/26 20:56:12.0078 2504 ================================================================================ 2011/03/26 20:56:12.0390 2504 61883 (86d7b1e70661d754685b9ac6d749aae5) C:\WINDOWS\system32\DRIVERS\61883.sys 2011/03/26 20:56:12.0500 2504 ACPI (a10c7534f7223f4a73a948967d00e69b) C:\WINDOWS\system32\DRIVERS\ACPI.sys 2011/03/26 20:56:12.0531 2504 ACPIEC (9859c0f6936e723e4892d7141b1327d5) C:\WINDOWS\system32\DRIVERS\ACPIEC.sys 2011/03/26 20:56:12.0578 2504 ADIHdAudAddService (ff1c174f7d55da14e04d561a5a181a02) C:\WINDOWS\system32\drivers\ADIHdAud.sys 2011/03/26 20:56:12.0656 2504 AEAudioService (c984de22ed71414abc42c1e03d412e33) C:\WINDOWS\system32\drivers\AEAudio.sys 2011/03/26 20:56:12.0734 2504 aec (1ee7b434ba961ef845de136224c30fec) C:\WINDOWS\system32\drivers\aec.sys 2011/03/26 20:56:12.0781 2504 AFD (55e6e1c51b6d30e54335750955453702) C:\WINDOWS\System32\drivers\afd.sys 2011/03/26 20:56:12.0890 2504 AgereSoftModem (c41a5740468d0b9cb46e6390a0e15ce3) C:\WINDOWS\system32\DRIVERS\AGRSM.sys 2011/03/26 20:56:13.0234 2504 Arp1394 (f0d692b0bffb46e30eb3cea168bbc49f) C:\WINDOWS\system32\DRIVERS\arp1394.sys 2011/03/26 20:56:13.0343 2504 AsyncMac (02000abf34af4c218c35d257024807d6) C:\WINDOWS\system32\DRIVERS\asyncmac.sys 2011/03/26 20:56:13.0375 2504 atapi (cdfe4411a69c224bd1d11b2da92dac51) C:\WINDOWS\system32\DRIVERS\atapi.sys 2011/03/26 20:56:13.0421 2504 Atmarpc (ec88da854ab7d7752ec8be11a741bb7f) C:\WINDOWS\system32\DRIVERS\atmarpc.sys 2011/03/26 20:56:13.0468 2504 audstub (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys 2011/03/26 20:56:13.0578 2504 Avc (87c223adb8f7596b31caae3c67b16ddd) C:\WINDOWS\system32\DRIVERS\avc.sys 2011/03/26 20:56:13.0703 2504 avgio (0b497c79824f8e1bf22fa6aacd3de3a0) C:\Program Files\Avira\AntiVir Desktop\avgio.sys 2011/03/26 20:56:13.0765 2504 avgntflt (47b879406246ffdced59e18d331a0e7d) C:\WINDOWS\system32\DRIVERS\avgntflt.sys 2011/03/26 20:56:13.0828 2504 avipbb (5fedef54757b34fb611b9ec8fb399364) C:\WINDOWS\system32\DRIVERS\avipbb.sys 2011/03/26 20:56:13.0875 2504 bcm4sbxp (78e7b52da292fa90bad2f887bbf22159) C:\WINDOWS\system32\DRIVERS\bcm4sbxp.sys 2011/03/26 20:56:13.0906 2504 Beep (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys 2011/03/26 20:56:13.0953 2504 BsStor (c7552016bb1349be87324637c4d8a89f) C:\WINDOWS\system32\drivers\BsStor.sys 2011/03/26 20:56:14.0031 2504 BsUDF (a2afd1a4b56b6ae4351587c77e10658d) C:\WINDOWS\system32\drivers\BsUDF.sys 2011/03/26 20:56:14.0125 2504 BTKRNL (54e368a1768c627f2adb8ab5624d0bc4) C:\WINDOWS\system32\DRIVERS\btkrnl.sys 2011/03/26 20:56:14.0234 2504 BTSERIAL (8aeca4330654da58423e7fe03a704513) C:\WINDOWS\System32\drivers\btserial.sys 2011/03/26 20:56:14.0265 2504 BTWUSB (fca94255e0a0e65c7c93530bdf10adca) C:\WINDOWS\system32\Drivers\btwusb.sys 2011/03/26 20:56:14.0359 2504 cbidf2k (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys 2011/03/26 20:56:14.0406 2504 CCDECODE (6163ed60b684bab19d3352ab22fc48b2) C:\WINDOWS\system32\DRIVERS\CCDECODE.sys 2011/03/26 20:56:14.0484 2504 Cdaudio (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys 2011/03/26 20:56:14.0546 2504 Cdfs (cd7d5152df32b47f4e36f710b35aae02) C:\WINDOWS\system32\drivers\Cdfs.sys 2011/03/26 20:56:14.0593 2504 Cdrom (af9c19b3100fe010496b1a27181fbf72) C:\WINDOWS\system32\DRIVERS\cdrom.sys 2011/03/26 20:56:14.0640 2504 CmBatt (4266be808f85826aedf3c64c1e240203) C:\WINDOWS\system32\DRIVERS\CmBatt.sys 2011/03/26 20:56:14.0718 2504 Compbatt (df1b1a24bf52d0ebc01ed4ece8979f50) C:\WINDOWS\system32\DRIVERS\compbatt.sys 2011/03/26 20:56:14.0828 2504 Crypto (c56a413535292d9e43c563bbf946cbc1) C:\WINDOWS\system32\drivers\Crypto.sys 2011/03/26 20:56:14.0953 2504 Disk (00ca44e4534865f8a3b64f7c0984bff0) C:\WINDOWS\system32\DRIVERS\disk.sys 2011/03/26 20:56:15.0015 2504 dmboot (c0fbb516e06e243f0cf31f597e7ebf7d) C:\WINDOWS\system32\drivers\dmboot.sys 2011/03/26 20:56:15.0156 2504 dmio (f5e7b358a732d09f4bcf2824b88b9e28) C:\WINDOWS\system32\drivers\dmio.sys 2011/03/26 20:56:15.0203 2504 dmload (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys 2011/03/26 20:56:15.0250 2504 DMusic (a6f881284ac1150e37d9ae47ff601267) C:\WINDOWS\system32\drivers\DMusic.sys 2011/03/26 20:56:15.0328 2504 DNE (c86fbf607445bf693450d84b775f168c) C:\WINDOWS\system32\DRIVERS\dne2000.sys 2011/03/26 20:56:15.0375 2504 DniVap (88ea1b2acdd0536661d67fdd2f030dd2) C:\WINDOWS\system32\DRIVERS\vap.sys 2011/03/26 20:56:15.0437 2504 DOSMEMIO (8a4cb9438571814b128b6dc30d698064) C:\WINDOWS\System32\MEMIO.SYS 2011/03/26 20:56:15.0515 2504 drmkaud (1ed4dbbae9f5d558dbba4cc450e3eb2e) C:\WINDOWS\system32\drivers\drmkaud.sys 2011/03/26 20:56:15.0562 2504 Fastfat (3117f595e9615e04f05a54fc15a03b20) C:\WINDOWS\system32\drivers\Fastfat.sys 2011/03/26 20:56:15.0593 2504 Fdc (ced2e8396a8838e59d8fd529c680e02c) C:\WINDOWS\system32\drivers\Fdc.sys 2011/03/26 20:56:15.0656 2504 Fips (e153ab8a11de5452bcf5ac7652dbf3ed) C:\WINDOWS\system32\drivers\Fips.sys 2011/03/26 20:56:15.0718 2504 Flpydisk (0dd1de43115b93f4d85e889d7a86f548) C:\WINDOWS\system32\drivers\Flpydisk.sys 2011/03/26 20:56:15.0781 2504 FltMgr (3d234fb6d6ee875eb009864a299bea29) C:\WINDOWS\system32\drivers\fltmgr.sys 2011/03/26 20:56:15.0828 2504 Fs_Rec (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys 2011/03/26 20:56:15.0875 2504 Ftdisk (6ac26732762483366c3969c9e4d2259d) C:\WINDOWS\system32\DRIVERS\ftdisk.sys 2011/03/26 20:56:15.0906 2504 Gpc (c0f1d4a21de5a415df8170616703debf) C:\WINDOWS\system32\DRIVERS\msgpc.sys 2011/03/26 20:56:15.0968 2504 HdAudAddService (2a013e7530beab6e569faa83f517e836) C:\WINDOWS\system32\drivers\HdAudio.sys 2011/03/26 20:56:16.0015 2504 HDAudBus (3fcc124b6e08ee0e9351f717dd136939) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys 2011/03/26 20:56:16.0078 2504 hidusb (1de6783b918f540149aa69943bdfeba8) C:\WINDOWS\system32\DRIVERS\hidusb.sys 2011/03/26 20:56:16.0218 2504 HTTP (9f8b0f4276f618964fd118be4289b7cd) C:\WINDOWS\system32\Drivers\HTTP.sys 2011/03/26 20:56:16.0328 2504 i8042prt (5502b58eef7486ee6f93f3f164dcb808) C:\WINDOWS\system32\DRIVERS\i8042prt.sys 2011/03/26 20:56:16.0375 2504 Imapi (f8aa320c6a0409c0380e5d8a99d76ec6) C:\WINDOWS\system32\DRIVERS\imapi.sys 2011/03/26 20:56:16.0484 2504 intelppm (279fb78702454dff2bb445f238c048d2) C:\WINDOWS\system32\DRIVERS\intelppm.sys 2011/03/26 20:56:16.0500 2504 ip6fw (4448006b6bc60e6c027932cfc38d6855) C:\WINDOWS\system32\drivers\ip6fw.sys 2011/03/26 20:56:16.0531 2504 IpFilterDriver (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys 2011/03/26 20:56:16.0562 2504 IpInIp (e1ec7f5da720b640cd8fb8424f1b14bb) C:\WINDOWS\system32\DRIVERS\ipinip.sys 2011/03/26 20:56:16.0609 2504 IpNat (e2168cbc7098ffe963c6f23f472a3593) C:\WINDOWS\system32\DRIVERS\ipnat.sys 2011/03/26 20:56:16.0640 2504 IPSec (64537aa5c003a6afeee1df819062d0d1) C:\WINDOWS\system32\DRIVERS\ipsec.sys 2011/03/26 20:56:16.0703 2504 IPSECDRV (e101e53684f0f3da7558e0c2dbee2a6f) C:\WINDOWS\system32\Drivers\IPSECDRV.sys 2011/03/26 20:56:16.0781 2504 IRENUM (50708daa1b1cbb7d6ac1cf8f56a24410) C:\WINDOWS\system32\DRIVERS\irenum.sys 2011/03/26 20:56:16.0843 2504 isapnp (e504f706ccb699c2596e9a3da1596e87) C:\WINDOWS\system32\DRIVERS\isapnp.sys 2011/03/26 20:56:16.0906 2504 Kbdclass (ebdee8a2ee5393890a1acee971c4c246) C:\WINDOWS\system32\DRIVERS\kbdclass.sys 2011/03/26 20:56:16.0968 2504 kbdhid (e182fa8e49e8ee41b4adc53093f3c7e6) C:\WINDOWS\system32\DRIVERS\kbdhid.sys 2011/03/26 20:56:17.0031 2504 kmixer (ba5deda4d934e6288c2f66caf58d2562) C:\WINDOWS\system32\drivers\kmixer.sys 2011/03/26 20:56:17.0062 2504 KSecDD (674d3e5a593475915dc6643317192403) C:\WINDOWS\system32\drivers\KSecDD.sys 2011/03/26 20:56:17.0171 2504 mnmdd (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys 2011/03/26 20:56:17.0203 2504 Modem (6fc6f9d7acc36dca9b914565a3aeda05) C:\WINDOWS\system32\drivers\Modem.sys 2011/03/26 20:56:17.0312 2504 motmodem (c9f96f5c50bcdfa2a6ee996291ea062a) C:\WINDOWS\system32\DRIVERS\motmodem.sys 2011/03/26 20:56:17.0328 2504 Mouclass (34e1f0031153e491910e12551400192c) C:\WINDOWS\system32\DRIVERS\mouclass.sys 2011/03/26 20:56:17.0390 2504 mouhid (b1c303e17fb9d46e87a98e4ba6769685) C:\WINDOWS\system32\DRIVERS\mouhid.sys 2011/03/26 20:56:17.0421 2504 MountMgr (65653f3b4477f3c63e68a9659f85ee2e) C:\WINDOWS\system32\drivers\MountMgr.sys 2011/03/26 20:56:17.0500 2504 MRxDAV (29414447eb5bde2f8397dc965dbb3156) C:\WINDOWS\system32\DRIVERS\mrxdav.sys 2011/03/26 20:56:17.0578 2504 MRxSmb (fb6c89bb3ce282b08bdb1e3c179e1c39) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys 2011/03/26 20:56:17.0640 2504 MSDV (6dd721dfd2648f3f6d5808b5ba6cb095) C:\WINDOWS\system32\DRIVERS\msdv.sys 2011/03/26 20:56:17.0656 2504 Msfs (561b3a4333ca2dbdba28b5b956822519) C:\WINDOWS\system32\drivers\Msfs.sys 2011/03/26 20:56:17.0718 2504 MSKSSRV (ae431a8dd3c1d0d0610cdbac16057ad0) C:\WINDOWS\system32\drivers\MSKSSRV.sys 2011/03/26 20:56:17.0765 2504 MSPCLOCK (13e75fef9dfeb08eeded9d0246e1f448) C:\WINDOWS\system32\drivers\MSPCLOCK.sys 2011/03/26 20:56:17.0828 2504 MSPQM (1988a33ff19242576c3d0ef9ce785da7) C:\WINDOWS\system32\drivers\MSPQM.sys 2011/03/26 20:56:17.0890 2504 mssmbios (469541f8bfd2b32659d5d463a6714bce) C:\WINDOWS\system32\DRIVERS\mssmbios.sys 2011/03/26 20:56:17.0921 2504 MSTEE (bf13612142995096ab084f2db7f40f77) C:\WINDOWS\system32\drivers\MSTEE.sys 2011/03/26 20:56:17.0953 2504 Mup (82035e0f41c2dd05ae41d27fe6cf7de1) C:\WINDOWS\system32\drivers\Mup.sys 2011/03/26 20:56:18.0000 2504 NABTSFEC (5c8dc6429c43dc6177c1fa5b76290d1a) C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys 2011/03/26 20:56:18.0031 2504 NDIS (558635d3af1c7546d26067d5d9b6959e) C:\WINDOWS\system32\drivers\NDIS.sys 2011/03/26 20:56:18.0078 2504 NdisIP (520ce427a8b298f54112857bcf6bde15) C:\WINDOWS\system32\DRIVERS\NdisIP.sys 2011/03/26 20:56:18.0125 2504 NdisTapi (08d43bbdacdf23f34d79e44ed35c1b4c) C:\WINDOWS\system32\DRIVERS\ndistapi.sys 2011/03/26 20:56:18.0187 2504 Ndisuio (34d6cd56409da9a7ed573e1c90a308bf) C:\WINDOWS\system32\DRIVERS\ndisuio.sys 2011/03/26 20:56:18.0203 2504 NdisWan (0b90e255a9490166ab368cd55a529893) C:\WINDOWS\system32\DRIVERS\ndiswan.sys 2011/03/26 20:56:18.0234 2504 NDProxy (59fc3fb44d2669bc144fd87826bb571f) C:\WINDOWS\system32\drivers\NDProxy.sys 2011/03/26 20:56:18.0265 2504 NetBIOS (3a2aca8fc1d7786902ca434998d7ceb4) C:\WINDOWS\system32\DRIVERS\netbios.sys 2011/03/26 20:56:18.0343 2504 NetBT (0c80e410cd2f47134407ee7dd19cc86b) C:\WINDOWS\system32\DRIVERS\netbt.sys 2011/03/26 20:56:18.0390 2504 NIC1394 (5c5c53db4fef16cf87b9911c7e8c6fbc) C:\WINDOWS\system32\DRIVERS\nic1394.sys 2011/03/26 20:56:18.0421 2504 Npfs (4f601bcb8f64ea3ac0994f98fed03f8e) C:\WINDOWS\system32\drivers\Npfs.sys 2011/03/26 20:56:18.0500 2504 Ntfs (19a811ef5f1ed5c926a028ce107ff1af) C:\WINDOWS\system32\drivers\Ntfs.sys 2011/03/26 20:56:18.0546 2504 Null (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys 2011/03/26 20:56:18.0765 2504 nv (3070eb78e5b7f48d390d32c40437335e) C:\WINDOWS\system32\DRIVERS\nv4_mini.sys 2011/03/26 20:56:18.0968 2504 NwlnkFlt (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys 2011/03/26 20:56:19.0046 2504 NwlnkFwd (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys 2011/03/26 20:56:19.0109 2504 ohci1394 (0951db8e5823ea366b0e408d71e1ba2a) C:\WINDOWS\system32\DRIVERS\ohci1394.sys 2011/03/26 20:56:19.0140 2504 Parport (29744eb4ce659dfe3b4122deb45bc478) C:\WINDOWS\system32\drivers\Parport.sys 2011/03/26 20:56:19.0171 2504 PartMgr (3334430c29dc338092f79c38ef7b4cd0) C:\WINDOWS\system32\drivers\PartMgr.sys 2011/03/26 20:56:19.0234 2504 ParVdm (70e98b3fd8e963a6a46a2e6247e0bea1) C:\WINDOWS\system32\drivers\ParVdm.sys 2011/03/26 20:56:19.0250 2504 PCI (8086d9979234b603ad5bc2f5d890b234) C:\WINDOWS\system32\DRIVERS\pci.sys 2011/03/26 20:56:19.0328 2504 PCIIde (ccf5f451bb1a5a2a522a76e670000ff0) C:\WINDOWS\system32\DRIVERS\pciide.sys 2011/03/26 20:56:19.0359 2504 Pcmcia (82a087207decec8456fbe8537947d579) C:\WINDOWS\system32\DRIVERS\pcmcia.sys 2011/03/26 20:56:19.0546 2504 PptpMiniport (1c5cc65aac0783c344f16353e60b72ac) C:\WINDOWS\system32\DRIVERS\raspptp.sys 2011/03/26 20:56:19.0609 2504 Processor (0d97d88720a4087ec93af7dbb303b30a) C:\WINDOWS\system32\DRIVERS\processr.sys 2011/03/26 20:56:19.0640 2504 PSched (48671f327553dcf1d27f6197f622a668) C:\WINDOWS\system32\DRIVERS\psched.sys 2011/03/26 20:56:19.0687 2504 Ptilink (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys 2011/03/26 20:56:19.0812 2504 RasAcd (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys 2011/03/26 20:56:19.0859 2504 Rasl2tp (98faeb4a4dcf812ba1c6fca4aa3e115c) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys 2011/03/26 20:56:19.0906 2504 RasPppoe (7306eeed8895454cbed4669be9f79faa) C:\WINDOWS\system32\DRIVERS\raspppoe.sys 2011/03/26 20:56:19.0921 2504 Raspti (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys 2011/03/26 20:56:19.0984 2504 Rdbss (03b965b1ca47f6ef60eb5e51cb50e0af) C:\WINDOWS\system32\DRIVERS\rdbss.sys 2011/03/26 20:56:20.0000 2504 RDPCDD (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys 2011/03/26 20:56:20.0031 2504 rdpdr (a2cae2c60bc37e0751ef9dda7ceaf4ad) C:\WINDOWS\system32\DRIVERS\rdpdr.sys 2011/03/26 20:56:20.0125 2504 RDPWD (b54cd38a9ebfbf2b3561426e3fe26f62) C:\WINDOWS\system32\drivers\RDPWD.sys 2011/03/26 20:56:20.0203 2504 redbook (b31b4588e4086d8d84adbf9845c2402b) C:\WINDOWS\system32\DRIVERS\redbook.sys 2011/03/26 20:56:20.0281 2504 rimmptsk (7a6648b61661b1421ffab762e391e33f) C:\WINDOWS\system32\DRIVERS\rimmptsk.sys 2011/03/26 20:56:20.0312 2504 rimsptsk (8f7012d1b6a71ee9c23ce93dcdbf9f4b) C:\WINDOWS\system32\DRIVERS\rimsptsk.sys 2011/03/26 20:56:20.0359 2504 rismxdp (3ac17802740c3a4764dc9750e92e6233) C:\WINDOWS\system32\DRIVERS\rixdptsk.sys 2011/03/26 20:56:20.0437 2504 sdbus (02fc71b020ec8700ee8a46c58bc6f276) C:\WINDOWS\system32\DRIVERS\sdbus.sys 2011/03/26 20:56:20.0484 2504 Secdrv (90a3935d05b494a5a39d37e71f09a677) C:\WINDOWS\system32\DRIVERS\secdrv.sys 2011/03/26 20:56:20.0546 2504 Serial (cd9404d115a00d249f70a371b46d5a26) C:\WINDOWS\system32\drivers\Serial.sys 2011/03/26 20:56:20.0578 2504 Sfloppy (0d13b6df6e9e101013a7afb0ce629fe0) C:\WINDOWS\system32\drivers\Sfloppy.sys 2011/03/26 20:56:20.0703 2504 SLIP (5caeed86821fa2c6139e32e9e05ccdc9) C:\WINDOWS\system32\DRIVERS\SLIP.sys 2011/03/26 20:56:20.0781 2504 splitter (0ce218578fff5f4f7e4201539c45c78f) C:\WINDOWS\system32\drivers\splitter.sys 2011/03/26 20:56:20.0828 2504 sr (e41b6d037d6cd08461470af04500dc24) C:\WINDOWS\system32\DRIVERS\sr.sys 2011/03/26 20:56:20.0890 2504 Srv (7a4f147cc6b133f905f6e65e2f8669fb) C:\WINDOWS\system32\DRIVERS\srv.sys 2011/03/26 20:56:20.0937 2504 ssmdrv (a36ee93698802cd899f98bfd553d8185) C:\WINDOWS\system32\DRIVERS\ssmdrv.sys 2011/03/26 20:56:20.0984 2504 streamip (284c57df5dc7abca656bc2b96a667afb) C:\WINDOWS\system32\DRIVERS\StreamIP.sys 2011/03/26 20:56:21.0046 2504 SUEPD (c0137b5947ae3d3fc1c17ba6fdfb3dad) C:\WINDOWS\system32\DRIVERS\SUE_PD.sys 2011/03/26 20:56:21.0093 2504 swenum (03c1bae4766e2450219d20b993d6e046) C:\WINDOWS\system32\DRIVERS\swenum.sys 2011/03/26 20:56:21.0156 2504 swmidi (94abc808fc4b6d7d2bbf42b85e25bb4d) C:\WINDOWS\system32\drivers\swmidi.sys 2011/03/26 20:56:21.0421 2504 SynTP (1dbc86da355b5db35174f862c110fd09) C:\WINDOWS\system32\DRIVERS\SynTP.sys 2011/03/26 20:56:21.0468 2504 sysaudio (650ad082d46bac0e64c9c0e0928492fd) C:\WINDOWS\system32\drivers\sysaudio.sys 2011/03/26 20:56:21.0531 2504 Tcpip (90caff4b094573449a0872a0f919b178) C:\WINDOWS\system32\DRIVERS\tcpip.sys 2011/03/26 20:56:21.0593 2504 TDPIPE (38d437cf2d98965f239b0abcd66dcb0f) C:\WINDOWS\system32\drivers\TDPIPE.sys 2011/03/26 20:56:21.0625 2504 TDTCP (ed0580af02502d00ad8c4c066b156be9) C:\WINDOWS\system32\drivers\TDTCP.sys 2011/03/26 20:56:21.0640 2504 TermDD (a540a99c281d933f3d69d55e48727f47) C:\WINDOWS\system32\DRIVERS\termdd.sys 2011/03/26 20:56:21.0718 2504 Udfs (12f70256f140cd7d52c58c7048fde657) C:\WINDOWS\system32\drivers\Udfs.sys 2011/03/26 20:56:21.0875 2504 Update (ced744117e91bdc0beb810f7d8608183) C:\WINDOWS\system32\DRIVERS\update.sys 2011/03/26 20:56:21.0953 2504 usbccgp (bffd9f120cc63bcbaa3d840f3eef9f79) C:\WINDOWS\system32\DRIVERS\usbccgp.sys 2011/03/26 20:56:22.0000 2504 usbehci (15e993ba2f6946b2bfbbfcd30398621e) C:\WINDOWS\system32\DRIVERS\usbehci.sys 2011/03/26 20:56:22.0031 2504 usbhub (c72f40947f92cea56a8fb532edf025f1) C:\WINDOWS\system32\DRIVERS\usbhub.sys 2011/03/26 20:56:22.0078 2504 usbprint (a42369b7cd8886cd7c70f33da6fcbcf5) C:\WINDOWS\system32\DRIVERS\usbprint.sys 2011/03/26 20:56:22.0140 2504 usbscan (a6bc71402f4f7dd5b77fd7f4a8ddba85) C:\WINDOWS\system32\DRIVERS\usbscan.sys 2011/03/26 20:56:22.0187 2504 usbser (49106ee29074e6a3d3ac9e24c6d791d8) C:\WINDOWS\system32\DRIVERS\usbser.sys 2011/03/26 20:56:22.0265 2504 USBSTOR (6cd7b22193718f1d17a47a1cd6d37e75) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS 2011/03/26 20:56:22.0343 2504 usbuhci (f8fd1400092e23c8f2f31406ef06167b) C:\WINDOWS\system32\DRIVERS\usbuhci.sys 2011/03/26 20:56:22.0390 2504 VgaSave (8a60edd72b4ea5aea8202daf0e427925) C:\WINDOWS\System32\drivers\vga.sys 2011/03/26 20:56:22.0453 2504 VolSnap (ee4660083deba849ff6c485d944b379b) C:\WINDOWS\system32\drivers\VolSnap.sys 2011/03/26 20:56:22.0593 2504 w39n51 (b1f126e7e28877106d60e6ff3998d033) C:\WINDOWS\system32\DRIVERS\w39n51.sys 2011/03/26 20:56:22.0703 2504 Wanarp (984ef0b9788abf89974cfed4bfbaacbc) C:\WINDOWS\system32\DRIVERS\wanarp.sys 2011/03/26 20:56:22.0781 2504 Wdf01000 (fd47474bd21794508af449d9d91af6e6) C:\WINDOWS\system32\DRIVERS\Wdf01000.sys 2011/03/26 20:56:22.0859 2504 wdmaud (efd235ca22b57c81118c1aeb4798f1c1) C:\WINDOWS\system32\drivers\wdmaud.sys 2011/03/26 20:56:22.0953 2504 WmiAcpi (ae2c8544e747c20062db27456ea2d67a) C:\WINDOWS\system32\DRIVERS\wmiacpi.sys 2011/03/26 20:56:23.0031 2504 wowfilter (bc69c990fa6be63d0af3719f92e0936d) C:\WINDOWS\system32\drivers\wowfilter.sys 2011/03/26 20:56:23.0093 2504 WpdUsb (cf4def1bf66f06964dc0d91844239104) C:\WINDOWS\system32\DRIVERS\wpdusb.sys 2011/03/26 20:56:23.0125 2504 WSTCODEC (d5842484f05e12121c511aa93f6439ec) C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS 2011/03/26 20:56:23.0203 2504 WudfPf (f15feafffbb3644ccc80c5da584e6311) C:\WINDOWS\system32\DRIVERS\WudfPf.sys 2011/03/26 20:56:23.0234 2504 WudfRd (28b524262bce6de1f7ef9f510ba3985b) C:\WINDOWS\system32\DRIVERS\wudfrd.sys 2011/03/26 20:56:23.0468 2504 ================================================================================ 2011/03/26 20:56:23.0468 2504 Scan finished 2011/03/26 20:56:23.0468 2504 ================================================================================ |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen. Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst. Downloade Dir danach bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
Kurze Idiotenfrage: GMER läuft gerade, jetzt ist allerdings der Bildschirmschoner angegangen. Kann ich kurz die Maus bewegen, um zu schauen, wie weit es ist oder soll ich länger warten oder soll ich dann erneut den Scan machen, mit ausgeschaltetem Bildschirmschoner ? |
Hallo, hier das GMERLogfile:GMER Logfile: Code: GMER 1.0.15.15570 - GMER - Rootkit Detector and Remover |
Hier das OSAMLogfile:OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit Online Solutions :: Index |
Hier der MBRCheck.txt MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Professional Windows Information: Service Pack 2 (build 2600) Logical Drives Mask: 0x0000000c Kernel Drivers (total 137): 0x804D7000 \WINDOWS\system32\ntoskrnl.exe 0x806FD000 \WINDOWS\system32\hal.dll 0xF7D64000 \WINDOWS\system32\KDCOM.DLL 0xF7C74000 \WINDOWS\system32\BOOTVID.dll 0xF7815000 ACPI.sys 0xF7D66000 \WINDOWS\System32\DRIVERS\WMILIB.SYS 0xF7804000 pci.sys 0xF7864000 isapnp.sys 0xF7874000 ohci1394.sys 0xF7884000 \WINDOWS\System32\DRIVERS\1394BUS.SYS 0xF7C78000 compbatt.sys 0xF7C7C000 \WINDOWS\System32\DRIVERS\BATTC.SYS 0xF7E2C000 pciide.sys 0xF7AE4000 \WINDOWS\System32\DRIVERS\PCIIDEX.SYS 0xF77E6000 pcmcia.sys 0xF7894000 MountMgr.sys 0xF77C7000 ftdisk.sys 0xF7C80000 ACPIEC.sys 0xF7E2D000 \WINDOWS\System32\DRIVERS\OPRGHDLR.SYS 0xF7AEC000 PartMgr.sys 0xF78A4000 VolSnap.sys 0xF77AF000 atapi.sys 0xF78B4000 disk.sys 0xF78C4000 \WINDOWS\System32\DRIVERS\CLASSPNP.SYS 0xF778F000 fltmgr.sys 0xF777D000 sr.sys 0xF7C84000 BsStor.sys 0xF7766000 KSecDD.sys 0xF7753000 WudfPf.sys 0xF76C6000 Ntfs.sys 0xF7699000 NDIS.sys 0xF767E000 Mup.sys 0xF78F4000 \SystemRoot\System32\DRIVERS\nic1394.sys 0xF6FC1000 \SystemRoot\System32\DRIVERS\intelppm.sys 0xF7D50000 \SystemRoot\System32\DRIVERS\CmBatt.sys 0xF6C0F000 \SystemRoot\System32\DRIVERS\nv4_mini.sys 0xF6BFB000 \SystemRoot\System32\DRIVERS\VIDEOPRT.SYS 0xF6BD6000 \SystemRoot\System32\DRIVERS\HDAudBus.sys 0xF6A79000 \SystemRoot\System32\DRIVERS\w39n51.sys 0xF7BD4000 \SystemRoot\System32\DRIVERS\usbuhci.sys 0xF6A56000 \SystemRoot\System32\DRIVERS\USBPORT.SYS 0xF7BDC000 \SystemRoot\System32\DRIVERS\usbehci.sys 0xF6FB1000 \SystemRoot\System32\DRIVERS\bcm4sbxp.sys 0xF6A45000 \SystemRoot\System32\DRIVERS\sdbus.sys 0xF7BE4000 \SystemRoot\System32\DRIVERS\rimmptsk.sys 0xF6FA1000 \SystemRoot\System32\DRIVERS\rimsptsk.sys 0xF69F9000 \SystemRoot\System32\DRIVERS\rixdptsk.sys 0xF6F91000 \SystemRoot\System32\DRIVERS\i8042prt.sys 0xF7BEC000 \SystemRoot\System32\DRIVERS\kbdclass.sys 0xF69CA000 \SystemRoot\System32\DRIVERS\SynTP.sys 0xF7D88000 \SystemRoot\System32\DRIVERS\USBD.SYS 0xF7BF4000 \SystemRoot\System32\DRIVERS\mouclass.sys 0xF6F81000 \SystemRoot\System32\DRIVERS\imapi.sys 0xF7964000 \SystemRoot\System32\DRIVERS\cdrom.sys 0xF7974000 \SystemRoot\System32\DRIVERS\redbook.sys 0xF69A7000 \SystemRoot\System32\DRIVERS\ks.sys 0xF68DA000 \SystemRoot\System32\DRIVERS\btkrnl.sys 0xF68BF000 \SystemRoot\system32\DRIVERS\dne2000.sys 0xF7BFC000 \SystemRoot\system32\DRIVERS\vap.sys 0xF7F61000 \SystemRoot\System32\DRIVERS\audstub.sys 0xF7984000 \SystemRoot\System32\DRIVERS\rasl2tp.sys 0xF7646000 \SystemRoot\System32\DRIVERS\ndistapi.sys 0xF68A8000 \SystemRoot\System32\DRIVERS\ndiswan.sys 0xF7994000 \SystemRoot\System32\DRIVERS\raspppoe.sys 0xF79A4000 \SystemRoot\System32\DRIVERS\raspptp.sys 0xF7C04000 \SystemRoot\System32\DRIVERS\TDI.SYS 0xF6897000 \SystemRoot\System32\DRIVERS\psched.sys 0xF79B4000 \SystemRoot\System32\DRIVERS\msgpc.sys 0xF7C0C000 \SystemRoot\System32\DRIVERS\ptilink.sys 0xF7C14000 \SystemRoot\System32\DRIVERS\raspti.sys 0xF6866000 \SystemRoot\System32\DRIVERS\rdpdr.sys 0xF79C4000 \SystemRoot\System32\DRIVERS\termdd.sys 0xF7D8A000 \SystemRoot\System32\DRIVERS\swenum.sys 0xF67E5000 \SystemRoot\System32\DRIVERS\update.sys 0xF706C000 \SystemRoot\System32\DRIVERS\mssmbios.sys 0xF79D4000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF7058000 \SystemRoot\System32\DRIVERS\wmiacpi.sys 0xF4767000 \SystemRoot\system32\drivers\ADIHdAud.sys 0xF4743000 \SystemRoot\system32\drivers\portcls.sys 0xF79E4000 \SystemRoot\system32\drivers\drmk.sys 0xF7C1C000 \SystemRoot\system32\drivers\wowfilter.sys 0xF79F4000 \SystemRoot\system32\drivers\wowxt_kern_i386.sys 0xF7C24000 \SystemRoot\system32\drivers\tsxt_kern_i386.sys 0xF471D000 \SystemRoot\system32\drivers\AEAudio.sys 0xF460A000 \SystemRoot\System32\DRIVERS\AGRSM.sys 0xF7C2C000 \SystemRoot\System32\Drivers\Modem.SYS 0xF7A14000 \SystemRoot\System32\DRIVERS\usbhub.sys 0xF7D96000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF7EAD000 \SystemRoot\System32\Drivers\Null.SYS 0xF7D98000 \SystemRoot\System32\Drivers\Beep.SYS 0xF7C4C000 \SystemRoot\system32\DRIVERS\HIDPARSE.SYS 0xF7C54000 \SystemRoot\System32\drivers\vga.sys 0xF7D9A000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF7D9C000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF7C5C000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF7C64000 \SystemRoot\System32\Drivers\Npfs.SYS 0xF7D44000 \SystemRoot\System32\DRIVERS\rasacd.sys 0xF45AF000 \SystemRoot\System32\DRIVERS\ipsec.sys 0xF4557000 \SystemRoot\System32\DRIVERS\tcpip.sys 0xF452F000 \SystemRoot\System32\DRIVERS\netbt.sys 0xF450E000 \SystemRoot\System32\DRIVERS\ipnat.sys 0xF44EC000 \SystemRoot\System32\drivers\afd.sys 0xF7A24000 \SystemRoot\System32\DRIVERS\netbios.sys 0xF7C6C000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xF44C1000 \SystemRoot\System32\DRIVERS\rdbss.sys 0xF4452000 \SystemRoot\System32\DRIVERS\mrxsmb.sys 0xF7A44000 \SystemRoot\System32\Drivers\Fips.SYS 0xF7A64000 \SystemRoot\System32\DRIVERS\wanarp.sys 0xF7A74000 \SystemRoot\System32\DRIVERS\arp1394.sys 0xF7A84000 \SystemRoot\System32\Drivers\btwusb.sys 0xF4364000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xF7DA2000 \??\C:\Program Files\Avira\AntiVir Desktop\avgio.sys 0xF78E4000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xF434C000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF7DB4000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF45E6000 \SystemRoot\System32\drivers\Dxapi.sys 0xF7B1C000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7F44000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\nv4_disp.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xBA4D3000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xBA4AA000 \SystemRoot\System32\Drivers\BsUDF.SYS 0xBA471000 \SystemRoot\System32\Drivers\Udfs.SYS 0xF7F14000 \??\C:\WINDOWS\System32\MEMIO.SYS 0xBA4E8000 \SystemRoot\System32\DRIVERS\ndisuio.sys 0xBA38A000 \SystemRoot\System32\Drivers\Crypto.SYS 0xBA2A0000 \??\C:\WINDOWS\system32\Drivers\IPSECDRV.sys 0xBA134000 \SystemRoot\System32\DRIVERS\mrxdav.sys 0xBA0A7000 \SystemRoot\system32\drivers\wdmaud.sys 0xBA1E0000 \SystemRoot\system32\drivers\sysaudio.sys 0xF7C44000 \??\C:\WINDOWS\System32\drivers\btserial.sys 0xB916A000 \SystemRoot\System32\DRIVERS\srv.sys 0xB8E81000 \SystemRoot\System32\Drivers\HTTP.sys 0xB82A5000 \SystemRoot\system32\drivers\kmixer.sys 0x7C900000 \WINDOWS\system32\ntdll.dll Processes (total 54): 0 System Idle Process 4 System 1252 C:\WINDOWS\system32\smss.exe 1360 csrss.exe 1388 C:\WINDOWS\system32\winlogon.exe 1436 C:\WINDOWS\system32\services.exe 1448 C:\WINDOWS\system32\lsass.exe 1640 C:\WINDOWS\system32\svchost.exe 1728 svchost.exe 1768 C:\WINDOWS\system32\svchost.exe 1808 C:\WINDOWS\system32\svchost.exe 1996 svchost.exe 2020 svchost.exe 2040 C:\Program Files\Juniper\NetScreen-Remote\IreIKE.exe 744 C:\WINDOWS\system32\spoolsv.exe 792 C:\Program Files\Avira\AntiVir Desktop\sched.exe 804 C:\Program Files\Avira\AntiVir Desktop\avguard.exe 868 svchost.exe 888 C:\Program Files\Avira\AntiVir Desktop\avshadow.exe 1928 C:\WINDOWS\explorer.exe 304 C:\Program Files\Analog Devices\Core\smax4pnp.exe 312 C:\Program Files\Synaptics\SynTP\SynTPLpr.exe 328 C:\Program Files\Synaptics\SynTP\SynTPEnh.exe 336 C:\WINDOWS\AGRSMMSG.exe 600 C:\Program Files\SAMSUNG\DisplayManager\DisplayManager.exe 940 C:\Program Files\SAMSUNG\AVStation Premium 3.75\AVSAgent.exe 956 C:\Program Files\SAMSUNG\Samsung Battery Manager\BatteryManager.exe 976 C:\Program Files\CyberLink\PowerDVD\PDVDServ.exe 980 C:\Program Files\CyberLink\InstantBurn\Win2K\IBurn.exe 1000 C:\Program Files\Java\jre6\bin\jusched.exe 1044 C:\Program Files\Sony\Content Transfer\ContentTransferWMDetector.exe 1048 C:\Program Files\Avira\AntiVir Desktop\avgnt.exe 1060 C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe 1084 C:\Program Files\WIDCOMM\Bluetooth Software\BTTray.exe 1104 C:\Programme\FinePixViewer\QuickDCF2.exe 1128 C:\Program Files\Juniper\NetScreen-Remote\SafeCfg.exe 1172 C:\Program Files\SAMSUNG\MagicKBD\MagicKBD.exe 1260 C:\Program Files\WIDCOMM\Bluetooth Software\BTStackServer.exe 1304 C:\WINDOWS\system32\bgsvcgen.exe 1348 C:\Program Files\WIDCOMM\Bluetooth Software\bin\btwdins.exe 1244 C:\Program Files\Juniper\NetScreen-Remote\IPSecMon.exe 1176 C:\Program Files\Java\jre6\bin\jqs.exe 2060 C:\Program Files\Common Files\LightScribe\LSSrvc.exe 2080 C:\WINDOWS\system32\nvsvc32.exe 2104 C:\Program Files\CyberLink\Shared Files\RichVideo.exe 2232 C:\Program Files\SAMSUNG\Samsung Network Manager\SNMWLANService.exe 2356 C:\Program Files\SRS Labs\WOWXT and TSXT Driver\SRS_PostInstaller.exe 2388 C:\WINDOWS\system32\svchost.exe 3172 alg.exe 3736 C:\WINDOWS\system32\svchost.exe 3304 C:\Program Files\Mozilla Firefox\firefox.exe 3200 C:\WINDOWS\system32\wuauclt.exe 2828 C:\Program Files\SAMSUNG\Samsung Update Plus\SLUTrayNotifier.exe 2272 C:\Documents and Settings\***\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`db25fe00 (NTFS) PhysicalDrive0 Model Number: FUJITSUMHV2100AHPL, Rev: 004200A0 Size Device Name MBR Status -------------------------------------------- 86 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: 61EB192C7F71BD66D2BE49CB9ECF6B9D7E483E82 Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Hallo, wird erledigt. Mein Hintergrundbild ist allerdings weiterhin verschwunden und es liegt immer noch ein Shortcut "Windows Recovery" auf dem Desktop. Soll ich wegen des Shortcuts etwas machen ? Vielen Dank shaiko |
Hallo, während der Voll-Scan mit Malwarebytes läuft, hat AVIRA Malware gefunden. Und zwar in der Datei C:\System volume information\...\A0561872.exe "TR/Drop.Softomat.AN". Hätte ich das Virusprogramm deaktivieren sollen ? Soll ich das mit Avira entfernen oder ist es eine Fehlmeldung, weil ich Avira nicht deaktiviert habe ? Malwarebytes hat bisher noch nichts angezeigt. Ich werde das Logfile aber auch gleich posten. Vielen Dank shaiko |
Hier der Malwarebytes-Logfile: Malwarebytes' Anti-Malware 1.50.1.1100 Malwarebytes Datenbank Version: 6185 Windows 5.1.2600 Service Pack 2 Internet Explorer 6.0.2900.2180 27.03.2011 22:20:06 mbam-log-2011-03-27 (22-20-06).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Durchsuchte Objekte: 234037 Laufzeit: 1 Stunde(n), 1 Minute(n), 54 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 0 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: (Keine bösartigen Objekte gefunden) |
Deaktiviere die Systemwiederherstellung, im Verlauf der Infektion wurden auch Malwaredateien in Wiederherstellungspunkten mitgesichert - die sind alle nun unbrauchbar, da ein Zurücksetzen des Systems durch einen Wiederherstellungspunkt wahrscheinlich wieder eine Infektion nach sich ziehen würde. |
Kann ich das nach Beendigung des Scans mit SuperAntiSpyware machen oder soll ich abbrechen, die Systemwiederherstellung deaktivieren und dann nochmal scannen ? |
Hier das Logfile von SuperAntiSpyware: SUPERAntiSpyware Scan Log SUPERAntiSpyware.com | Remove Malware | Remove Spyware - AntiMalware, AntiSpyware, AntiAdware! Generated 03/28/2011 at 00:22 AM Application Version : 4.50.1002 Core Rules Database Version : 6687 Trace Rules Database Version: 4499 Scan type : Complete Scan Total Scan Time : 01:40:53 Memory items scanned : 536 Memory threats detected : 0 Registry items scanned : 6943 Registry threats detected : 0 File items scanned : 87041 File threats detected : 2 Trojan.Agent/Gen-Nullo[Short] C:\SYSTEM VOLUME INFORMATION\_RESTORE{87F62899-E242-4152-9C18-1748202C0077}\RP373\A0561872.EXE C:\SYSTEM VOLUME INFORMATION\_RESTORE{87F62899-E242-4152-9C18-1748202C0077}\RP373\A0561871.EXE |
Die Systemwiederherstellung habe ich jetzt deaktiviert. Soll sie ausbleiben ? |
Sieht soweit ok aus. Die SWH kannst du wieder aktivieren. Rechner sonst soweit wieder ok? |
Das einzige, was noch auffällt, ist, dass weiterhin ein Shortcut auf dem Desktop zu finden ist, mit dem Namen "Windos Recovery". Soll ich den einfach löschen ? Und ein leider anderes Problem : ich habe noch ein 2. Laptop, das neuer ist und auf dem gerade heute Avira Antivir folgenden Virus gefunden hat: HTML/Vaej.A. Mir ist an dem Laptop eigentlich nichts aufgefallen, nur dass die Internetverbindung mehrfach unterbrochen wurde. Ich dachte es liege am Router, aber mit Laptop Nr.1 gab es keine Probleme. Soll ich dafür einen eigenen Thread aufmachen ? Löschen mit AVIRA allein ist ja wahrscheinlich nicht ausreichend oder ? Vielen Dank shaiko |
Zitat:
Zitat:
Anonsten wären wir mit diesem Rechner in diesem Strang durch! :abklatsch: Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Anleitung Windows-Update PDF-Reader aktualisieren Dein Adobe Reader ist nicht aktuell, was ein großes Sicherheitsrisiko darstellt. Du solltest daher besser die alte Version über Systemsteuerung => Software deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. Ich empfehle einen alternativen PDF-Reader wie SumatraPDF oder Foxit PDF Reader, beide sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers, hier der direkte Downloadlink: Mozilla und andere Browser => http://filepony.de/?q=Flash+Player Internet Explorer => http://fpdownload.adobe.com/get/flas..._player_ax.exe Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Alles klar, vielen, vielen Dank nochmal für Deine Hilfe !!! |
Alle Zeitangaben in WEZ +1. Es ist jetzt 17:25 Uhr. |
Copyright ©2000-2025, Trojaner-Board