et voici le rappport de combofix, suite a l´utilisation du script:
ComboFix 10-02-18.09 - Adminsys 20.02.2010 9:13.3.2 - x86
Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2009.1506 [GMT 1:00]
ausgeführt von:: d:\adminsys\Téléchargements\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Adminsys\Desktop\CFScript.txt
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
FILE ::
"c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\anvkgp.dat"
"c:\windows\system32\drivers\suabhqcs.sys"
"c:\windows\system32\fjhdyfhsn.bat"
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
c:\dokumente und einstellungen\NetworkService\Anwendungsdaten\anvkgp.dat
c:\windows\system32\fjhdyfhsn.bat
.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_suabhqcs
-------\Service_suabhqcs
((((((((((((((((((((((( Dateien erstellt von 2010-01-20 bis 2010-02-20 ))))))))))))))))))))))))))))))
.
2010-02-19 19:39 . 2010-02-19 19:41 -------- d-----w- C:\tdsskiller
2010-02-03 23:47 . 2010-02-07 21:21 -------- d-----w- c:\programme\DivX
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-19 17:57 . 2010-01-08 17:44 -------- d-----w- c:\programme\PokerStars
2010-01-21 06:35 . 2009-07-02 18:42 -------- d-----w- c:\programme\Microsoft Silverlight
2010-01-17 15:53 . 2009-10-03 21:43 -------- d-----w- c:\dokumente und einstellungen\Adminsys\Anwendungsdaten\dvdcss
2010-01-13 19:26 . 2008-06-24 18:38 459396 ----a-w- c:\windows\system32\perfh007.dat
2010-01-13 19:26 . 2008-06-24 18:38 84722 ----a-w- c:\windows\system32\perfc007.dat
2010-01-06 09:59 . 2009-08-01 22:10 -------- d-----w- c:\programme\PartyGaming
2009-12-31 16:50 . 2008-06-24 18:38 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-21 19:05 . 2008-06-24 18:38 916480 ------w- c:\windows\system32\wininet.dll
2009-12-17 07:40 . 2008-06-24 18:51 346624 ----a-w- c:\windows\system32\mspaint.exe
2009-12-14 07:08 . 2008-06-24 18:37 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-09 10:05 . 2008-06-24 18:38 2147840 ------w- c:\windows\system32\ntoskrnl.exe
2009-12-09 10:05 . 2008-04-14 07:30 2026496 ------w- c:\windows\system32\ntkrnlpa.exe
2009-12-07 17:23 . 2009-11-13 18:12 56816 ----a-w- c:\windows\system32\drivers\avgntflt.sys
2009-12-04 18:22 . 2008-06-24 18:37 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2009-11-28 23:57 . 2003-03-18 21:14 499712 ----a-w- c:\windows\system32\msvcp71.dll
2009-11-28 23:57 . 2003-02-21 03:42 348160 ----a-w- c:\windows\system32\msvcr71.dll
2009-11-27 17:11 . 2008-06-24 18:38 1297408 ----a-w- c:\windows\system32\quartz.dll
2009-11-27 17:11 . 2008-04-14 07:52 17920 ----a-w- c:\windows\system32\msyuv.dll
2009-11-27 16:08 . 2008-06-24 18:38 28672 ----a-w- c:\windows\system32\msvidc32.dll
2009-11-27 16:08 . 2008-06-24 18:38 11264 ----a-w- c:\windows\system32\msrle32.dll
2009-11-27 16:08 . 2008-06-24 18:37 85504 ----a-w- c:\windows\system32\avifil32.dll
2009-11-27 16:08 . 2008-04-14 07:52 48128 ----a-w- c:\windows\system32\iyuv_32.dll
2009-11-27 16:08 . 2001-08-18 04:54 8704 ----a-w- c:\windows\system32\tsbyuv.dll
.
((((((((((((((((((((((((((((( SnapShot@2010-02-19_19.07.03 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-02-20 08:18 . 2010-02-20 08:18 16384 c:\windows\temp\Perflib_Perfdata_480.dat
+ 2008-11-25 09:45 . 2010-02-20 08:18 32768 c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
- 2008-11-25 09:45 . 2010-02-19 18:59 32768 c:\windows\system32\config\systemprofile\Lokale Einstellungen\Verlauf\History.IE5\index.dat
+ 2010-02-20 08:18 . 2010-02-20 08:18 32768 c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
- 2008-11-25 09:45 . 2010-02-19 18:59 32768 c:\windows\system32\config\systemprofile\Lokale Einstellungen\Temporary Internet Files\Content.IE5\index.dat
+ 2008-11-25 09:45 . 2010-02-20 08:18 16384 c:\windows\system32\config\systemprofile\Cookies\index.dat
- 2008-11-25 09:45 . 2010-02-19 18:59 16384 c:\windows\system32\config\systemprofile\Cookies\index.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2008-07-17 178712]
"IAAnotif"="c:\programme\Intel\Intel Matrix Storage Manager\iaanotif.exe" [2008-05-07 178712]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592]
"COMImpersonator"="c:\programme\Fujitsu Siemens Computers\Mobile Software Suite\Common\UiMdmTip\UiMdmTip.exe" [2008-07-17 143360]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"TkBellExe"="c:\programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2009-11-28 198160]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Adminsys^Startmenü^Programme^Autostart^WISO Mein Sparbuch heute.lnk]
path=c:\dokumente und einstellungen\Adminsys\Startmenü\Programme\Autostart\WISO Mein Sparbuch heute.lnk
backup=c:\windows\pss\WISO Mein Sparbuch heute.lnkStartup
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk
backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Alcmtr]
2008-06-19 15:20 57344 ----a-w- c:\windows\ALCMTR.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AppleSyncNotifier]
2009-05-13 18:58 177472 ----a-w- c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleSyncNotifier.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IgfxTray]
2008-07-17 13:31 150040 ----a-w- c:\windows\system32\igfxtray.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2009-06-05 11:39 292136 ----a-w- c:\programme\iTunes\iTunesHelper.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence]
2008-07-17 13:31 150040 ----a-w- c:\windows\system32\igfxpers.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2009-05-26 15:18 413696 ----a-w- c:\programme\QuickTime\QTTask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL]
2008-07-23 15:51 16804864 ----a-w- c:\windows\RTHDCPL.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype]
2008-11-18 15:31 21633320 ----a-r- c:\programme\Skype\Phone\Skype.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2009-03-09 03:19 148888 ----a-w- c:\programme\Java\jre6\bin\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SynTPEnh]
2008-03-06 16:28 1036288 ----a-w- c:\programme\Synaptics\SynTP\SynTPEnh.exe
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\Lauyan\\TOWeb V3\\TOWeb.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [13.11.2009 19:12 108289]
R2 HaMDevMg.1.00;Fujitsu Siemens Computers HaMDevMg.1.00;c:\programme\Gemeinsame Dateien\Fujitsu Siemens Computers\Manageability\HaMDevMg.exe\1.00\HaMDevMg.exe [17.07.2008 08:18 544768]
R3 Acceler;Accelerometer Service;c:\windows\system32\drivers\Acceler.sys [25.11.2008 10:42 13312]
R3 e1yexpress;Intel(R) Gigabit Network Connections Driver;c:\windows\system32\drivers\e1y5132.sys [25.11.2008 10:42 244368]
R3 FscGabi;FscGabi;c:\windows\system32\drivers\FscGabi.sys [25.11.2008 10:42 12160]
R3 FSCSLII;FSCSLII;c:\windows\system32\drivers\FSCSLII.sys [25.11.2008 10:42 15232]
R3 IFXTPM;IFXTPM;c:\windows\system32\drivers\ifxtpm.sys [25.11.2008 10:42 41216]
.
Inhalt des "geplante Tasks" Ordners
2010-02-20 c:\windows\Tasks\OGALogon.job
- c:\windows\system32\OGAEXEC.exe [2009-08-03 13:07]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: E&xporter vers Microsoft Excel - c:\progra~1\MICROS~4\OFFICE11\EXCEL.EXE/3000
FF - ProfilePath - c:\dokumente und einstellungen\Adminsys\Anwendungsdaten\Mozilla\Firefox\Profiles\dzjsp17t.default\
FF - component: c:\programme\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - component: c:\programme\Real\RealPlayer\browserrecord\firefox\ext\components\nprpffbrowserrecordext.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\np-mswmp.dll
FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.netRootkit scan 2010-02-20 09:18
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*]
"C040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
- - - - - - - > 'explorer.exe'(2856)
c:\windows\system32\webcheck.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\windows\System32\SCardSvr.exe
c:\programme\Avira\AntiVir Desktop\avguard.exe
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\programme\Intel\Intel Matrix Storage Manager\IAANTMon.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\windows\system32\rundll32.exe
c:\programme\Gemeinsame Dateien\Fujitsu Siemens Computers\Manageability\CnMdKHkH.exe\1.00\CnMdKHkH.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-02-20 09:20:55 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2010-02-20 08:20
ComboFix2.txt 2010-02-19 19:07
Vor Suchlauf: 9 Verzeichnis(se), 14.803.361.792 Bytes frei
Nach Suchlauf: 10 Verzeichnis(se), 14.703.697.920 Bytes frei
- - End Of File - - 1FFF7EA631641A72673963E68BDCAD0B