und hier noch der von combofix:
ComboFix 07-12-17.1 - gomaruss 2007-12-18 0:58:40.1 - NTFSx86
Microsoft
Windows XP Professional 5.1.2600.2.1252.1.1031.18.411 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\gomaruss\Desktop\ComboFix.exe
* Neuer Wiederherstellungspunkt wurde erstellt
.
(((((((((((((((((((((((((((((((((((( Weitere L”schungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\WINDOWS\dat.txt
C:\WINDOWS\rs.txt
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\nm
((((((((((((((((((((((( Dateien erstellt von 2007-11-18 bis 2007-12-18 ))))))))))))))))))))))))))))))
.
2007-12-18 00:50 . 2007-12-18 00:50 <DIR> d-------- C:\Dokumente und Einstellungen\gomaruss\DoctorWeb
2007-12-16 22:55 . 2007-12-16 22:55 <DIR> d-------- C:\Programme\UltraMon
2007-12-16 22:55 . 2007-12-16 22:55 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Realtime Soft
2007-12-16 22:55 . 2007-12-16 22:55 <DIR> d-------- C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\Realtime Soft
2007-12-16 22:55 . 2007-12-16 22:55 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Realtime Soft
2007-12-16 22:24 . 2007-12-16 22:24 <DIR> d-------- C:\Programme\CCleaner
2007-12-16 21:58 . 2007-12-18 00:47 1,940 --a------ C:\WINDOWS\system32\tmp.reg
2007-12-16 18:51 . 2007-12-16 18:51 <DIR> d-------- C:\Programme\CDBurnerXP
2007-12-16 17:28 . 2007-12-16 18:46 <DIR> d-------- C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\InfraRecorder
2007-12-16 14:57 . 2007-12-15 16:46 278,528 --a------ C:\WINDOWS\ttvbonvgl.dll
2007-12-16 14:57 . 2007-12-15 16:46 270,336 --a------ C:\WINDOWS\xcvwer.dll
2007-12-16 14:57 . 2007-12-15 16:46 253,952 --a------ C:\WINDOWS\hjoqor.dll
2007-12-16 14:57 . 2007-12-15 16:46 200,704 --a------ C:\WINDOWS\leosrv.dll
2007-12-16 14:57 . 2007-12-15 16:47 77,824 --a------ C:\WINDOWS\binret.exe
2007-12-16 14:56 . 2007-12-16 15:04 <DIR> d-------- C:\Programme\SmartVideoCodec
2007-12-16 14:48 . 2007-12-16 14:48 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\LightScribe
2007-12-16 14:47 . 2007-12-16 17:27 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Droppix
2007-12-16 14:47 . 2007-12-16 14:47 <DIR> d-------- C:\Programme\Droppix
2007-12-16 14:47 . 2007-12-16 14:47 <DIR> d-------- C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\Droppix
2007-12-16 14:47 . 2005-11-09 09:00 1,700,352 --a------ C:\WINDOWS\system32\gdiplus.dll
2007-12-16 14:47 . 2005-11-09 09:00 1,012,736 --a------ C:\WINDOWS\system32\vorbis.dll
2007-12-16 14:47 . 2005-11-09 09:00 487,424 --a-s---- C:\WINDOWS\system32\msvcp70.dll
2007-12-16 14:47 . 2005-11-09 09:00 344,064 -ra------ C:\WINDOWS\system32\msvcr70.dll
2007-12-16 14:47 . 2004-06-05 19:33 139,264 --a------ C:\WINDOWS\system32\RLAPEDec.ax
2007-12-16 14:47 . 2004-04-27 16:05 98,304 --a------ C:\WINDOWS\system32\RLMPCDec.ax
2007-12-16 14:47 . 2005-11-09 09:00 24,576 --a------ C:\WINDOWS\system32\msxml3a.dll
2007-12-16 14:47 . 2005-11-09 09:00 12,800 --a------ C:\WINDOWS\system32\ogg.dll
2007-12-16 14:46 . 2007-12-16 17:27 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Droppix
2007-12-16 14:34 . 2007-12-16 14:34 <DIR> d-------- C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\Ahead
2007-12-16 14:32 . 2007-12-16 14:32 <DIR> d-------- C:\Programme\Nero
2007-12-16 14:32 . 2007-12-16 14:32 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Ahead
2007-11-30 19:12 . 2007-11-30 19:12 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2007-11-30 19:12 . 2007-11-30 19:12 1,409 --a------ C:\WINDOWS\QTFont.for
2007-11-30 19:02 . 2007-11-30 19:02 <DIR> d-------- C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\Nokia Multimedia Player
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2007-12-17 23:55 --------- d-----w C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\Skype
2007-12-17 23:54 --------- d-----w C:\Programme\Mozilla Thunderbird
2007-12-17 02:32 --------- d-----w C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\uTorrent
2007-12-16 13:52 --------- d-----w C:\Programme\DC++
2007-12-16 13:45 --------- d-----w C:\Programme\Java
2007-12-16 13:27 --------- d-----w C:\Programme\Ahead
2007-12-13 01:44 --------- d-----w C:\Programme\Trillian
2007-12-10 22:17 --------- d-----w C:\Programme\Soulseek
2007-11-30 17:51 --------- d-----w C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\Nokia
2007-11-13 22:06 --------- d-----w C:\Programme\IrfanView
2007-11-13 10:25 20,480 ----a-w C:\WINDOWS\system32\drivers\secdrv.sys
2007-11-02 19:17 --------- d-----w C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\Mp3tag
2007-11-02 19:15 --------- d-----w C:\Programme\Mp3tag
2007-04-27 14:32 18,800 ----a-w C:\Dokumente und Einstellungen\gomaruss\Anwendungsdaten\GDIPFONTCACHEV1.DAT
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{202EBB90-ABD4-46CC-BB5A-4F0ECC67B331}]
2007-12-15 16:46 278528 --a------ C:\WINDOWS\ttvbonvgl.dll
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar]
{257F0149-3042-4F1E-97A1-7602460E97EE}
[HKEY_CLASSES_ROOT\clsid\{257f0149-3042-4f1e-97a1-7602460e97ee}]
[HKEY_CLASSES_ROOT\leosrv.ToolBar.1]
[HKEY_CLASSES_ROOT\TypeLib\{5240BCA3-9F39-4D98-9F8C-8712CDAA194F}]
[HKEY_CLASSES_ROOT\leosrv.ToolBar]
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="C:\Programme\Skype\Phone\Skype.exe" [2007-03-30 12:34]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 13:00]
"BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="C:\Programme\Gemeinsame Dateien\Ahead\lib\NMBgMonitor.exe" [2005-10-28 16:25]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"nod32kui"="C:\Programme\Eset\nod32kui.exe" [2007-04-08 00:22]
"NvCplDaemon"="RUNDLL32.exe" [2004-08-04 13:00 C:\WINDOWS\system32\rundll32.exe]
"nwiz"="nwiz.exe" [2007-06-28 23:43 C:\WINDOWS\system32\nwiz.exe]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 01:11]
"NvMediaCenter"="RunDLL32.exe" [2004-08-04 13:00 C:\WINDOWS\system32\rundll32.exe]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 10:50]
"UltraMon"="C:\Programme\UltraMon\UltraMon.exe" [2006-10-12 21:27]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad]
"xcvwer"= {6B4FACE4-F3EE-4E21-9484-892E7E7CB037} - C:\WINDOWS\xcvwer.dll [2007-12-15 16:46 270336]
"hjoqor"= {3463EB4C-46CF-42F2-95BB-749A118174A6} - C:\WINDOWS\hjoqor.dll [2007-12-15 16:46 253952]
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk
backup=C:\WINDOWS\pss\Adobe Reader - Schnellstart.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools]
C:\Programme\DAEMON Tools\daemon.exe -lang 1033
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DataLayer]
2005-03-31 08:30 1106944 --a------ C:\Programme\Gemeinsame Dateien\PCSuite\DataLayer\DataLayer.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP
Software Update]
2004-09-13 14:49 49152 --a------ C:\Programme\HP\HP
Software Update\HPWuSchd2.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ICQ Lite]
C:\Programme\ICQLite\ICQLite.exe -minimize
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2007-04-27 10:25 257088 --a------ C:\Programme\iTunes\iTunesHelper.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2001-07-09 10:50 155648 --a------ C:\WINDOWS\system32\NeroCheck.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\PCSuiteTrayApplication]
C:\Programme\Nokia\Nokia PC Suite 6\LaunchApplication.exe -onlytray
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
C:\Programme\QuickTime\qttask.exe -atboottime
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"Pml
Driver HPZ12"=2 (0x2)
"NVSvc"=2 (0x2)
"iPod Service"=3 (0x3)
"NMSAccessU"=2 (0x2)
"LightScribeService"=2 (0x2)
"MDM"=2 (0x2)
"ImapiService"=3 (0x3)
"IDriverT"=3 (0x3)
R2 UltraMonUtility;UltraMon Utility Driver;C:\Programme\Gemeinsame Dateien\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys [2006-09-24 21:22]
R3 axsaki;axsaki;C:\WINDOWS\system32\DRIVERS\axsaki.sys [2003-03-30 20:38]
R3 axskbus;axskbus;C:\WINDOWS\system32\DRIVERS\axskbus.sys [2003-03-28 10:58]
R3 UltraMonMirror;UltraMonMirror;C:\WINDOWS\system32\DRIVERS\UltraMonMirror.sys [2006-09-24 21:23]
S4 NMSAccessU;NMSAccessU;C:\Programme\CDBurnerXP\NMSAccessU.exe [2007-10-12 08:34]
.
**************************************************************************
catchme 0.3.1333 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.netRootkit scan 2007-12-18 01:02:23
Windows 5.1.2600 Service Pack 2 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostart Eintr„ge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
--------------------- DLLs Loaded Under Running Processes ---------------------
PROCESS: C:\WINDOWS\system32\lsass.exe [5.01.2600.2180]
-> C:\Programme\Eset\pr_imon.dll
PROCESS: C:\WINDOWS\Explorer.EXE [6.00.2900.3156]
-> C:\WINDOWS\hjoqor.dll
.
Zeit der Fertigstellung: 2007-12-18 1:03:40 - machine was rebooted
.
2007-12-12 14:39:04 --- E O F ---
Vielen Dank im Vorraus!g