3. Combofix: Log
ComboFix 08-07-13.14 - Thomas 2008-07-14 19:30:38.1 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.193 [GMT 2:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Thomas\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\Microsoft\dtsc
C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\Microsoft\dtsc\10470.exe
C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\Microsoft\dtsc\s
C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\rhct0pj0egcg
C:\Programme\rhct0pj0egcg
C:\Programme\webhancer
C:\WINDOWS\system32\blphcp0pj0egcg.scr
C:\WINDOWS\system32\phcp0pj0egcg.bmp
C:\WINDOWS\system32\pphcp0pj0egcg.exe
.
((((((((((((((((((((((( Dateien erstellt von 2008-06-14 bis 2008-07-14 ))))))))))))))))))))))))))))))
.
2008-07-14 18:36 . 2008-07-14 18:36 <DIR> d----c--- C:\Programme\CCleaner
2008-07-14 17:21 . 2008-07-14 17:41 360 --a--c--- C:\WINDOWS\wininit.ini
2008-07-14 15:50 . 2008-07-14 15:51 <DIR> d----c--- C:\Programme\Spybot - Search & Destroy
2008-07-14 15:50 . 2008-07-14 18:52 <DIR> d----c--- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-07-14 14:44 . 2008-07-14 18:29 <DIR> d----c--- C:\Programme\Enigma Software Group
2008-07-14 13:38 . 2008-07-14 13:38 <DIR> d----c--- C:\Programme\lzdrief
2008-07-14 13:37 . 2008-07-14 13:46 <DIR> d----c--- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nsjqvizu
2008-07-14 13:35 . 2008-07-14 13:35 <DIR> d----c--- C:\Programme\uTorrent
2008-07-14 13:35 . 2008-07-14 13:35 <DIR> d----c--- C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\uTorrent
2008-07-14 13:34 . 2008-07-14 13:34 58,368 --a--c--- C:\WINDOWS\system32\cbXNGaBU.dll
2008-07-14 13:32 . 2008-07-14 13:32 <DIR> d----c--- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\FLEXnet
2008-07-14 13:22 . 2008-07-14 13:22 <DIR> d----c--- C:\Programme\Bonjour
2008-07-14 13:03 . 2008-07-14 13:03 <DIR> d----c--- C:\Programme\Gemeinsame Dateien\Macrovision Shared
2008-07-14 11:30 . 2008-07-14 11:30 <DIR> d----c--- C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\Verimount
2008-07-14 11:20 . 2008-07-14 11:20 <DIR> d----c--- C:\Programme\Verimount
2008-06-16 20:37 . 2008-06-16 20:37 <DIR> d----c--- C:\Programme\Windows Media Connect 2
2008-06-16 20:34 . 2008-06-16 20:34 <DIR> d----c--- C:\WINDOWS\system32\LogFiles
2008-06-16 20:34 . 2008-06-16 20:35 <DIR> d----c--- C:\WINDOWS\system32\drivers\UMDF
2008-06-16 19:50 . 2005-10-21 03:47 30,592 --a--c--- C:\WINDOWS\system32\dllcache\SET66.tmp
2008-06-16 19:50 . 2005-10-21 03:47 30,592 --a--c--- C:\WINDOWS\system32\dllcache\SET65.tmp
2008-06-16 19:50 . 2005-10-21 03:47 12,800 --a--c--- C:\WINDOWS\system32\dllcache\SET64.tmp
2008-06-16 19:50 . 2005-10-21 03:47 12,800 --a--c--- C:\WINDOWS\system32\dllcache\SET63.tmp
2008-06-16 19:49 . 2008-06-16 19:50 <DIR> d----c--- C:\Programme\Microsoft ActiveSync
2008-06-16 19:48 . 2008-06-16 19:48 <DIR> d----c--- C:\Programme\Windows Mobile Device Handbook
2008-06-16 19:47 . 2008-06-16 19:47 <DIR> d----c--- C:\WINDOWS\system32\Adobe
2008-06-15 13:30 . 2008-06-15 13:30 <DIR> d----c--- C:\Programme\OpenOffice.org 2.4
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-07-14 17:21 --------- dc----w C:\Programme\Mozilla Thunderbird
2008-07-14 17:09 --------- dc----w C:\Dokumente und Einstellungen\Thomas\Anwendungsdaten\OpenOffice.org2
2008-07-14 11:26 --------- dc----w C:\Programme\Gemeinsame Dateien\Adobe
2008-06-20 17:39 247,296 -c--a-w C:\WINDOWS\system32\mswsock.dll
2008-06-20 10:45 360,320 -c--a-w C:\WINDOWS\system32\drivers\tcpip.sys
2008-06-20 10:44 138,368 -c--a-w C:\WINDOWS\system32\drivers\afd.sys
2008-06-20 09:52 225,920 -c--a-w C:\WINDOWS\system32\drivers\tcpip6.sys
2008-06-15 11:26 --------- dc----w C:\Programme\OpenOffice
2008-06-14 17:57 273,024 -c----w C:\WINDOWS\system32\drivers\bthport.sys
2008-05-07 05:14 1,293,312 -c--a-w C:\WINDOWS\system32\quartz.dll
2008-04-23 04:16 826,368 -c--a-w C:\WINDOWS\system32\wininet.dll
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{E1BC0AAB-2C35-40DF-8F1D-4FD437DF432E}]
2008-07-14 13:34 58368 --a--c--- C:\WINDOWS\system32\cbXNGaBU.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 14:00 15360]
"H/PC Connection Agent"="C:\Programme\Microsoft ActiveSync\wcescomm.exe" [2006-11-13 13:50 1289000]
"SpybotSD TeaTimer"="C:\Programme\Spybot - Search & Destroy\TeaTimer.exe" [2008-07-07 09:42 2156368]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-04-16 14:19 262401]
"ICQ Lite"="C:\Programme\ICQLite\ICQLite.exe" [2006-07-11 12:15 3144800]
"PCTVOICE"="pctspk.exe" [2002-03-10 15:29 163840 C:\WINDOWS\system32\pctspk.exe]
"VTPreset"="VTPreset.exe" [2004-02-24 20:17 45056 C:\WINDOWS\system32\VTPreset.exe]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 14:00 15360]
C:\Dokumente und Einstellungen\All Users\Startmen\Programme\Autostart\
Acrobat Assistant.lnk - C:\Programme\Adobe\Acrobat 6.0\Distillr\acrotray.exe [2003-04-07 02:42:52 217190]
Adobe Gamma Loader.lnk - C:\Programme\Gemeinsame Dateien\Adobe\Calibration\Adobe Gamma Loader.exe [2006-03-14 11:15:17 113664]
CAPIControl.lnk - C:\Programme\Telekom\Eumex 200\Capictrl.exe [2005-02-22 10:47:42 274432]
Device Detector 3.lnk - C:\Programme\Olympus\DeviceDetector\DevDtct2.exe [2008-01-21 16:58:58 118784]
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{E1BC0AAB-2C35-40DF-8F1D-4FD437DF432E}"= "C:\WINDOWS\system32\cbXNGaBU.dll" [2008-07-14 13:34 58368]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"srvproc"= {1CCE6B78-0CC8-B3B4-71EF-05A135CE9469} - C:\Programme\lzdrief\srvproc.dll [2008-07-14 13:38 106496]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\cbXNGaBU]
2008-07-14 13:34 58368 C:\WINDOWS\system32\cbXNGaBU.dll
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"HP Software Update"=C:\Programme\HP\HP Software Update\HPWuSchd2.exe
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"C:\\WINDOWS\\system32\\sessmgr.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqste08.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpofxm08.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hposfx08.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hposid01.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqscnvw.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqkygrp.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpqCopy.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpfccopy.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpzwiz01.exe"=
"C:\\Programme\\HP\\Digital Imaging\\Unload\\HpqPhUnl.exe"=
"C:\\Programme\\HP\\Digital Imaging\\bin\\hpoews01.exe"=
"C:\\Programme\\ICQLite\\ICQLite.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\Programme\Microsoft ActiveSync\rapimgr.exe"= C:\Programme\Microsoft ActiveSync\rapimgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync RAPI Manager
"C:\Programme\Microsoft ActiveSync\wcescomm.exe"= C:\Programme\Microsoft ActiveSync\wcescomm.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Connection Manager
"C:\Programme\Microsoft ActiveSync\WCESMgr.exe"= C:\Programme\Microsoft ActiveSync\WCESMgr.exe:169.254.2.0/255.255.255.0:Enabled:ActiveSync Application
"C:\\Programme\\Bonjour\\mDNSResponder.exe"=
"C:\\Programme\\uTorrent\\uTorrent.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"26675:TCP"= 26675:TCP:169.254.2.0/255.255.255.0:Enabled:ActiveSync Service
R0 avgntmgr;avgntmgr;C:\WINDOWS\system32\drivers\avgntmgr.sys [2008-04-16 14:19]
R1 avgntdd;avgntdd;C:\WINDOWS\system32\DRIVERS\avgntdd.sys [2008-04-16 14:19]
R2 CAPI20;Eumex 220PC;C:\WINDOWS\system32\drivers\capi20.sys [2005-02-24 15:24]
R2 DETEWECP;Telekom CapiPort;C:\WINDOWS\system32\drivers\detewecp.sys [2005-02-07 15:01]
S3 S3chipid;S3chipid;C:\WINDOWS\TEMP\_ISTMP0.DIR\S3chipid.sys []
S3 ulisa;Telekom ISDN-Adapter (USB);C:\WINDOWS\system32\Drivers\ulisa.sys [2005-02-21 15:31]
S3 VNUSB;VN Series Device;C:\WINDOWS\system32\DRIVERS\VNUSB.sys [2006-04-07 18:06]
*Newly Created Service* - CATCHME
.
Inhalt des "geplante Tasks" Ordners
"2008-07-11 15:15:00 C:\WINDOWS\Tasks\1-Klick-Wartung.job"
- C:\Programme\TuneUp Utilities 2007\SystemOptimizer.exe
.
- - - - ORPHANS REMOVED - - - -
HKLM-Run-Launch - D:\SETUP.EXE
HKLM-Explorer_Run-YcvLv1aodP - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\nsjqvizu\vofqtofs.exe
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-07-14 19:39:51
Windows 5.1.2600 Service Pack 2 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostart Einträge...
Scanne versteckte Dateien...
**************************************************************************
.
--------------------- DLLs Loaded Under Running Processes ---------------------
PROCESS: C:\WINDOWS\system32\winlogon.exe
-> C:\WINDOWS\system32\cbXNGaBU.dll
.
Zeit der Fertigstellung: 2008-07-14 19:49:42
ComboFix-quarantined-files.txt 2008-07-14 17:48:29
10 Verzeichnis(se), 8,414,904,320 Bytes frei
16 Verzeichnis(se), 8,402,456,576 Bytes frei
147 --- E O F --- 2008-07-09 10:17:12
Ist der Rechner nun sauber?? Ich bin erst wieder gegen 01:00 Uhr on und lass ihn solange laufen. Nicht dass ich bei einem Neustart nochmal was aktiviere, was nochmal drauf ist.
Ach ja: Vielen Dank an alle, die sich hier Mühe geben, solchen Laien wie mir zu helfen!