Code:
ComboFix 09-10-01.01 - Lorenz 02.10.2009 0:02.1.2 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2047.1484 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Lorenz\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
FW: ActiveArmor Firewall *disabled* {EDC10449-64D1-46c7-A59A-EC20D662F26D}
* Neuer Wiederherstellungspunkt wurde erstellt
.
ADS - system32: deleted 40 bytes in 1 streams.
ADS - WINDOWS: deleted 24 bytes in 1 streams.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\dokumente und einstellungen\All Users\Dokumente\paran.dl
c:\dokumente und einstellungen\All Users\Dokumente\upidalonu.scr
c:\programme\Gemeinsame Dateien\ozew.dl
c:\recycler\S-1-5-21-1606980848-651377827-725345543-500
c:\windows\install.exe
c:\windows\Installer\118847b.msi
c:\windows\Installer\231a76.msi
c:\windows\Installer\8b60d9.msi
c:\windows\Installer\a4a3e.msi
c:\windows\system32\aIjllnnn.ini
c:\windows\system32\aIjllnnn.ini2
c:\windows\system32\bxqpcatr.ini
c:\windows\system32\cgeqjfpy.ini
c:\windows\system32\config\systemprofile\Anwendungsdaten\ducomu.scr
c:\windows\system32\config\systemprofile\Anwendungsdaten\kaloxek.ban
c:\windows\system32\config\systemprofile\Anwendungsdaten\xyjyjipony._dl
c:\windows\system32\config\systemprofile\Cookies\bimejytit.scr
c:\windows\system32\config\systemprofile\Cookies\midaxogefy.dat
c:\windows\system32\config\systemprofile\Cookies\qydeqix.sys
c:\windows\system32\config\systemprofile\Cookies\wugyfaxi.bat
c:\windows\system32\config\systemprofile\Cookies\ynapawixi.dll
c:\windows\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\emiwimylo.exe
c:\windows\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\piho.sys
c:\windows\system32\Data
c:\windows\system32\drivers\npf.sys
c:\windows\system32\fempwhuq.ini
c:\windows\system32\flwhfnhr.ini
c:\windows\system32\hvntkuum.ini
c:\windows\system32\hybuqwaf.ini
c:\windows\system32\klslkuds.ini
c:\windows\system32\olycoacv.ini
c:\windows\system32\Packet.dll
c:\windows\system32\uvovkssf.ini
c:\windows\system32\vyxkwnof.ini
c:\windows\system32\wpcap.dll
c:\windows\system32\yohddvra.ini
c:\windows\ykosimyhe.inf
.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Service_NPF
((((((((((((((((((((((( Dateien erstellt von 2009-09-01 bis 2009-10-01 ))))))))))))))))))))))))))))))
.
2009-09-29 22:34 . 2009-09-29 22:34 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\SUPERAntiSpyware.com
2009-09-29 22:34 . 2009-09-29 22:34 -------- d-----w- c:\programme\SUPERAntiSpyware
2009-09-29 22:34 . 2009-09-29 22:34 -------- d-----w- c:\dokumente und einstellungen\Lorenz\Anwendungsdaten\SUPERAntiSpyware.com
2009-09-28 21:08 . 2009-09-28 21:08 -------- d-----w- c:\dokumente und einstellungen\Lorenz\Anwendungsdaten\Malwarebytes
2009-09-28 21:08 . 2009-09-10 12:54 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys
2009-09-28 21:08 . 2009-09-28 21:08 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware
2009-09-28 21:08 . 2009-09-28 21:08 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2009-09-28 21:08 . 2009-09-10 12:53 19160 ----a-w- c:\windows\system32\drivers\mbam.sys
2009-09-28 20:58 . 2009-09-28 20:58 -------- d-----w- c:\programme\CCleaner
2009-09-28 20:51 . 2008-10-24 11:21 455296 -c----w- c:\windows\system32\dllcache\mrxsmb.sys
2009-09-28 20:51 . 2008-12-11 10:57 333952 -c----w- c:\windows\system32\dllcache\srv.sys
2009-09-28 20:51 . 2008-05-01 14:34 331776 -c----w- c:\windows\system32\dllcache\msadce.dll
2009-09-28 20:51 . 2009-07-10 13:26 1315328 -c----w- c:\windows\system32\dllcache\msoe.dll
2009-09-28 20:51 . 2008-04-11 19:04 691712 -c----w- c:\windows\system32\dllcache\inetcomm.dll
2009-09-28 20:51 . 2008-10-03 10:03 247326 -c----w- c:\windows\system32\dllcache\strmdll.dll
2009-09-28 20:51 . 2008-10-15 16:35 337408 -c----w- c:\windows\system32\dllcache\netapi32.dll
2009-09-28 20:51 . 2008-09-04 17:15 1106944 -c----w- c:\windows\system32\dllcache\msxml3.dll
2009-09-28 20:50 . 2008-04-21 21:13 217600 -c----w- c:\windows\system32\dllcache\wordpad.exe
2009-09-27 17:38 . 2009-09-30 22:38 -------- d-----w- C:\rsit
2009-09-27 17:37 . 2009-09-27 17:37 -------- d--h--w- c:\windows\PIF
2009-09-27 13:12 . 2009-09-27 13:12 -------- d-----w- c:\programme\Trend Micro
2009-09-23 19:37 . 2009-09-23 19:37 17945 ----a-w- c:\windows\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\hikudalura.dat
2009-09-11 21:35 . 2009-07-28 14:33 55656 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2009-09-11 21:35 . 2009-03-30 08:33 96104 ----a-w- c:\windows\system32\drivers\avipbb.sys
2009-09-11 21:35 . 2009-02-13 10:29 22360 ----a-w- c:\windows\system32\drivers\avgntmgr.sys
2009-09-11 21:35 . 2009-02-13 10:17 45416 ----a-w- c:\windows\system32\drivers\avgntdd.sys
2009-09-11 21:35 . 2009-09-11 21:35 -------- d-----w- c:\programme\Avira
2009-09-07 17:17 . 2009-09-11 21:34 16 ----a-w- c:\windows\pxydb.dat
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-10-01 21:52 . 2008-03-28 00:37 -------- d-----w- c:\dokumente und einstellungen\Lorenz\Anwendungsdaten\Promixis
2009-10-01 21:52 . 2008-03-28 00:36 -------- d-----w- c:\programme\Promixis
2009-09-30 23:23 . 2003-04-02 12:00 80228 ----a-w- c:\windows\system32\perfc007.dat
2009-09-30 23:23 . 2003-04-02 12:00 449148 ----a-w- c:\windows\system32\perfh007.dat
2009-09-29 22:34 . 2007-05-30 17:57 -------- d-----w- c:\programme\Gemeinsame Dateien\Wise Installation Wizard
2009-09-28 20:34 . 2007-05-20 21:34 -------- d-----w- c:\programme\Zoom Player
2009-09-27 13:03 . 2007-05-18 23:21 -------- d--h--w- c:\programme\InstallShield Installation Information
2009-09-27 12:58 . 2009-09-27 12:58 768 ----a-w- c:\windows\system32\drivers\kgpfr2.cfg
2009-09-27 12:58 . 2009-09-27 12:58 1080 ----a-w- c:\windows\system32\drivers\kgpcpy.cfg
2009-09-23 19:37 . 2009-09-23 19:37 13653 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\linumopex.dat
2009-09-11 22:46 . 2008-06-17 20:55 -------- d---a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
2009-09-11 21:35 . 2008-06-26 20:38 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira
2009-09-04 22:14 . 2007-10-31 22:40 1324 ----a-w- c:\windows\system32\d3d9caps.dat
2009-08-05 08:59 . 2002-08-29 01:43 206336 ----a-w- c:\windows\system32\mswebdvd.dll
2009-08-02 10:34 . 2007-05-18 23:13 15336 ----a-w- c:\dokumente und einstellungen\Lorenz\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT
2009-07-29 04:34 . 2003-04-02 12:00 81920 ----a-w- c:\windows\system32\fontsub.dll
2009-07-29 04:34 . 2003-04-02 12:00 119808 ----a-w- c:\windows\system32\t2embed.dll
2009-07-24 08:39 . 2009-07-24 08:39 104512 ----a-w- c:\windows\system32\drivers\AnyDVD.sys
2009-07-17 19:01 . 2003-04-02 12:00 58880 ----a-w- c:\windows\system32\atl.dll
2009-07-14 18:54 . 2009-07-26 21:06 1597690 ----a-w- c:\windows\system32\nvdata.bin
2009-07-14 18:54 . 2007-09-25 20:25 485920 ----a-w- c:\windows\system32\nvudisp.exe
2009-07-13 21:43 . 2007-05-18 23:07 286208 ------w- c:\windows\system32\wmpdxm.dll
2009-07-10 05:01 . 2007-05-18 23:15 485920 ----a-w- c:\windows\system32\NVUNINST.EXE
2008-06-24 19:58 . 2008-05-29 21:35 120 --sh--w- c:\windows\SAA7EF96D.tmp
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"SUPERAntiSpyware"="c:\programme\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2009-09-15 1998576]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BDRegion"="c:\programme\Cyberlink\Shared Files\brs.exe" [2008-12-18 91432]
"RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2008-07-21 87336]
"LanguageShortcut"="c:\programme\CyberLink\PowerDVD\Language\Language.exe" [2008-05-14 62760]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2009-03-27 13684736]
"NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2009-03-27 86016]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"High Definition Audio Property Page Shortcut"="HDAShCut.exe" - c:\windows\system32\HdAShCut.exe [2004-10-27 61952]
"DeltTray"="DeltTray.exe" - c:\windows\system32\delttray.exe [2002-12-06 56320]
"nwiz"="nwiz.exe" - c:\windows\system32\nwiz.exe [2009-03-27 1657376]
c:\windows\system32\config\systemprofile\Startmen\Programme\Autostart\
scandisk.lnk - c:\windows\system32\rundll32.exe [2003-4-2 33792]
[HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer]
"ForceClassicControlPanel"= 1 (0x1)
[hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks]
"{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programme\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon]
2009-09-03 13:21 548352 ----a-w- c:\programme\SUPERAntiSpyware\SASWINLO.dll
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^TMMonitor.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\TMMonitor.lnk
backup=c:\windows\pss\TMMonitor.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"c:\\WINDOWS\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\WINDOWS\\system32\\sessmgr.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List]
"3389:TCP"= 3389:TCP:*:Disabled:@xpsp2res.dll,-22009
R0 AmdAcpi;AmdAcpi Bus Filter Driver;c:\windows\system32\drivers\amdacpi.sys [30.05.2007 19:58 14336]
R1 archlp;archlp;c:\windows\system32\drivers\ArcHlp.sys [19.02.2009 14:22 91392]
R1 SASDIFSV;SASDIFSV;c:\programme\SUPERAntiSpyware\sasdifsv.sys [15.09.2009 11:42 9968]
R1 SASKUTIL;SASKUTIL;c:\programme\SUPERAntiSpyware\SASKUTIL.SYS [15.09.2009 11:42 74480]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [11.09.2009 23:35 108289]
R2 DLPortIO;DriverLINX Port I/O Driver;c:\windows\system32\drivers\DLPORTIO.sys [10.02.2008 02:51 3584]
R2 thdudf;TOSHIBA UDF2.5 Reader File System Driver;c:\windows\system32\drivers\thdudf.sys [24.06.2008 22:37 66944]
R3 AmdTools;AMD Special Tools Driver;c:\windows\system32\drivers\AmdTools.sys [30.05.2007 19:58 33792]
R3 IgorPlug;IgorPlug-USB Driver;c:\windows\system32\drivers\IgorPlug.sys [25.01.2008 00:24 8825]
R3 SASENUM;SASENUM;c:\programme\SUPERAntiSpyware\SASENUM.SYS [15.09.2009 11:42 7408]
S1 DELTAII;Service for M-Audio Delta Driver (WDM);c:\windows\system32\DRIVERS\deltaII.sys --> c:\windows\system32\DRIVERS\deltaII.sys [?]
S1 efbDisk;efbDisk; [x]
S3 FWLANUSB;AVM FRITZ!WLAN;c:\windows\system32\drivers\fwlanusb.sys [21.05.2007 20:00 264704]
S3 rwe;rwe;\??\c:\windows\system32\drivers\rwe.sys --> c:\windows\system32\drivers\rwe.sys [?]
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = about:blank
TCP: {A0216B53-B6BB-473E-A646-8D387E2B9E84} = 192.168.0.20
TCP: {B9B4D1AF-3D70-446B-A3CC-C284BA9A0317} = 192.168.0.20
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
Toolbar-SITEguard - (no file)
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-10-02 00:05
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\{95808DC4-FA4A-4C74-92FE-5B863F82066B}]
"ImagePath"="\??\c:\programme\CyberLink\PowerDVD\000.fcl"
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_USERS\S-1-5-21-1606980848-651377827-725345543-1003\Software\SecuROM\!CAUTION! NEVER A OR CHANGE ANY KEY*]
"??"=hex:e3,56,87,e5,d3,40,d4,90,7d,19,03,2c,a5,b9,7e,d5,1d,42,3e,87,12,4a,b6,
cc,bc,22,1c,8c,22,d2,86,15,8b,b5,e2,b7,38,69,f6,6f,41,00,d5,7e,aa,9a,24,86,\
"??"=hex:a6,d5,96,17,36,23,ee,8b,a7,af,f4,b9,98,a3,fb,3c
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
- - - - - - - > 'winlogon.exe'(708)
c:\programme\SUPERAntiSpyware\SASWINLO.dll
- - - - - - - > 'explorer.exe'(2280)
c:\windows\system32\WPDShServiceObj.dll
c:\windows\system32\PortableDeviceTypes.dll
c:\windows\system32\PortableDeviceApi.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe
c:\programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe
c:\programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe
c:\windows\system32\nvsvc32.exe
c:\programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe
c:\programme\CyberLink\Shared files\RichVideo.exe
c:\windows\system32\MsPMSPSv.exe
c:\windows\system32\imapi.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2009-10-01 0:07 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2009-10-01 22:07
Vor Suchlauf: 8 Verzeichnis(se), 23.217.541.120 Bytes frei
Nach Suchlauf: 9 Verzeichnis(se), 23.103.156.224 Bytes frei
WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /fastdetect /NoExecute=OptIn /usepmtimer
221 --- E O F --- 2009-09-30 23:24