wieso das denn jetzt ? war doch schon abgehackt die sache?
hab das mit dem lösch script immer noch nicht verstanden falls es daran liegt
registry eintrag bei offenen ports – Seite 3
kein thema das zu machen-
nur möchte ich natürlich ansatzweise verstehen was ich mache und vor allem warum... ???
ich habe deshalb verdutzt nachgefragt weil ich doch die änderungen /löschungen gemacht habe NACHDEM !! ich mit combofix gescannt habe und da war doch alles klar - und da versteh ich die logik dahinter nun überhaupt nicht, denn meiner logik nach wenn ich logs poste und alles gut ist und ich danach etwas lösche wie kann es dann auf einmal nicht mehr gut sein da durch löschen ja keine viren entstehen deshalb finde ich aus meiner sicht die nachfrage nicht unverständlich. nun gut wenn es irre lange zu erklären braucht poste ich einfach den log aber wenn die sache mit 2,3 worten erklärt ist auch gut.
werde dann gleich posten...
ComboFix 09-05-22.05 - jan 22.05.2009 23:55.2 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2046.1591 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\jan\Desktop\ComboFix.exe
AV: AntiVir Desktop *On-access scanning disabled* (Updated) {AD166499-45F9-482A-A743-FDD3350758C7}
.
((((((((((((((((((((((( Dateien erstellt von 2009-04-22 bis 2009-05-22 ))))))))))))))))))))))))))))))
.
2009-05-21 22:05 . 2009-05-21 22:05 664 ----a-w c:\windows\system32\d3d9caps.dat
2009-05-20 21:36 . 2009-05-20 21:36 449043 ----a-w C:\RegSeeker.zip
2009-05-20 21:27 . 2009-05-20 21:27 -------- d-----w c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Mozilla
2009-05-20 21:25 . 2008-04-14 02:23 140800 ----a-w c:\windows\system32\T.COM
2009-05-20 21:25 . 2008-04-14 02:22 153600 ----a-w c:\windows\R.COM
2009-05-20 21:25 . 2009-05-20 21:25 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\MicroWorld
2009-05-20 18:05 . 2007-09-03 09:41 4103 ----a-w C:\WindowsScan.bat
2009-05-20 18:05 . 2009-05-20 18:05 -------- d-----w c:\windows\system32\Kaspersky Lab
2009-05-20 18:05 . 2009-05-20 18:05 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Kaspersky Lab
2009-05-20 18:02 . 2008-12-15 22:44 73337936 ----a-w C:\escan client.exe
2009-05-20 18:02 . 2009-05-20 22:37 -------- d-----w c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Orbit
2009-05-20 17:56 . 2009-05-20 23:08 -------- d-----r c:\dokumente und einstellungen\Administrator\Eigene Dateien
2009-05-20 17:46 . 2009-05-20 17:46 -------- d-----w c:\dokumente und einstellungen\Administrator\Anwendungsdaten\AdobeUM
2009-05-20 17:45 . 2009-05-20 17:45 -------- d-----w c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Adobe
2009-05-19 17:33 . 2009-05-19 17:33 907 ----a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SecTaskMan\ic_b25099274a207264182f8181add555d0.dll
2009-05-19 17:33 . 2009-05-19 17:33 45 ----a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SecTaskMan\ic_4B58FC9F1D37020469BC71E4614D9247.dll
2009-05-19 17:33 . 2009-05-19 17:33 27 ----a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SecTaskMan\ic_4EA42A62D9304AC4784BF238120611FF.dll
2009-05-19 17:33 . 2009-05-19 17:33 1251 ----a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SecTaskMan\ic_D20352A90C039D93DBF6126ECE614057.dll
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2009-05-22 21:54 . 2008-11-03 19:43 -------- d-----w c:\dokumente und einstellungen\jan\Anwendungsdaten\Orbit
2009-05-22 21:53 . 2008-11-03 19:43 -------- d-----w c:\programme\Orbitdownloader
2009-05-22 21:53 . 2009-01-17 18:48 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2009-05-20 23:21 . 2008-11-03 18:58 -------- d-----w c:\programme\tools
2009-05-20 23:20 . 2008-11-03 23:01 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\SecTaskMan
2009-05-19 18:00 . 2008-11-04 18:45 -------- d-----w c:\programme\Malwarebytes' Anti-Malware
2009-05-19 18:00 . 2008-11-04 19:24 2967799 ----a-w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe
2009-05-19 14:32 . 2008-11-03 23:42 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\Google Updater
2009-05-18 18:45 . 2008-11-03 19:31 -------- d-----w c:\programme\BitComet
2009-05-10 19:59 . 2008-11-03 21:32 -------- d-----w c:\dokumente und einstellungen\jan\Anwendungsdaten\UseNeXT
2009-04-27 19:17 . 2009-03-22 23:37 96104 ----a-w c:\windows\system32\drivers\avipbb.sys
2009-04-27 19:17 . 2009-03-22 23:37 55640 ----a-w c:\windows\system32\drivers\avgntflt.sys
2009-04-25 15:43 . 2008-11-03 20:32 -------- d-----w c:\programme\Hotspot Shield
2009-04-23 19:36 . 2009-03-07 16:33 -------- d-----w c:\dokumente und einstellungen\jan\Anwendungsdaten\High Quality Youtube Downloader
2009-04-18 11:51 . 2004-08-17 12:01 405118 ----a-w c:\windows\system32\perfh007.dat
2009-04-18 11:51 . 2004-08-17 12:01 70580 ----a-w c:\windows\system32\perfc007.dat
2009-04-07 16:32 . 2009-01-29 18:38 -------- d-----w c:\dokumente und einstellungen\user\Anwendungsdaten\Orbit
2009-04-06 13:32 . 2008-11-04 18:45 38496 ----a-w c:\windows\system32\drivers\mbamswissarmy.sys
2009-04-06 13:32 . 2008-11-04 18:45 15504 ----a-w c:\windows\system32\drivers\mbam.sys
2009-04-03 22:56 . 2009-04-03 22:44 -------- d-----w c:\dokumente und einstellungen\All Users\Anwendungsdaten\TrackMania
2009-04-03 18:18 . 2009-01-31 00:40 33256 ----a-w c:\windows\system32\drivers\hssdrv.sys
2009-03-30 17:53 . 2009-03-10 22:47 13 ----a-w c:\windows\popcinfo.dat
2009-03-21 00:59 . 2009-03-21 00:59 1710417 ----a-w c:\dokumente und einstellungen\jan\Anwendungsdaten\downloadqueue.dat
2009-03-20 22:27 . 2008-01-23 21:25 27136 ----a-w c:\windows\system32\drivers\tapvpn.sys
2009-03-10 19:27 . 2009-03-10 19:27 163244 ----a-w c:\windows\Audio Converter Uninstaller.exe
2009-03-06 14:19 . 2004-08-17 12:00 286720 ----a-w c:\windows\system32\pdh.dll
2009-03-03 00:03 . 2004-08-17 12:07 826368 ----a-w c:\windows\system32\wininet.dll
2008-10-30 23:58 . 2008-10-31 23:17 6637592 ----a-w c:\programme\SUPERAntiSpyware.exe
2008-10-10 19:12 . 2008-10-31 23:17 19153264 ----a-w c:\programme\aaw2008.exe
2008-10-10 19:07 . 2008-10-10 19:07 2189864 ----a-w c:\programme\mbam-setup.exe
2008-10-09 15:31 . 2008-10-31 23:17 1318952 ----a-w c:\programme\SetupOneCare.exe
2008-10-09 15:30 . 2008-10-09 17:03 5154304 ----a-w c:\programme\WindowsDefender.msi
2009-01-18 03:46 . 2008-11-03 18:23 67688 ----a-w c:\programme\mozilla firefox\components\jar50.dll
2009-01-18 03:46 . 2008-11-03 18:23 54368 ----a-w c:\programme\mozilla firefox\components\jsd3250.dll
2009-01-18 03:46 . 2008-11-03 18:23 34944 ----a-w c:\programme\mozilla firefox\components\myspell.dll
2009-01-18 03:46 . 2008-11-03 18:23 46712 ----a-w c:\programme\mozilla firefox\components\spellchk.dll
2009-01-18 03:46 . 2008-11-03 18:23 172136 ----a-w c:\programme\mozilla firefox\components\xpinstal.dll
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{F9E4A054-E9B1-4BC3-83A3-76A1AE736170}]
2009-04-04 14:42 215528 ----a-w c:\programme\Hotspot Shield\HssIE\HssIE.dll
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATIPTA"="c:\programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-08-25 339968]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2009-03-02 209153]
"QuickTime Task"="c:\programme\QuickTime\qttask.exe" [2008-09-06 413696]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
Orbit.lnk - c:\programme\Orbitdownloader\orbitdm.exe [2008-11-3 1719496]
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk
backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Orbitdownloader\\orbitdm.exe"=
"c:\\Programme\\Orbitdownloader\\orbitnet.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"c:\\Programme\\mIRC\\mirc.exe"=
"e:\\eMule\\emule.exe"=
"c:\\Programme\\BitComet\\BitComet.exe"=
"e:\\left 4 dead\\hl2.exe"=
"e:\\rennspiel\\TmForever.exe"=
"c:\\Programme\\tools\\WinMX\\WinMX.exe"=
"c:\\Programme\\Malwarebytes' Anti-Malware\\mbam.exe"=
R0 snapman380;Acronis Snapshots Manager (Build 380);c:\windows\system32\drivers\snman380.sys [03.11.2008 19:56 134272]
R0 tdrpman140;Acronis Try&Decide and Restore Points filter (build 140);c:\windows\system32\drivers\tdrpm140.sys [03.11.2008 19:56 971168]
R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [23.03.2009 01:37 108289]
R2 HssSrv;Hotspot Shield Helper Service;c:\programme\Hotspot Shield\HssWPR\hsssrv.exe [23.03.2009 23:31 216552]
R3 HssDrv;Hotspot Shield Helper Miniport;c:\windows\system32\drivers\hssdrv.sys [31.01.2009 02:40 33256]
S3 HssTrayService;Hotspot Shield Tray Service;c:\programme\Hotspot Shield\bin\HssTrayService.exe [22.04.2009 23:34 34352]
S3 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [06.11.2007 22:22 34064]
.
Inhalt des "geplante Tasks" Ordners
2009-05-22 c:\windows\Tasks\Google Software Updater.job
- c:\programme\Google\Common\Google Updater\GoogleUpdaterService.exe [2008-11-03 17:57]
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
SafeBoot-procexp90.Sys
.
------- Zusätzlicher Suchlauf -------
.
IE: &Download by Orbit - c:\programme\Orbitdownloader\orbitmxt.dll/201
IE: &Grab video by Orbit - c:\programme\Orbitdownloader\orbitmxt.dll/204
IE: Do&wnload selected by Orbit - c:\programme\Orbitdownloader\orbitmxt.dll/203
IE: Down&load all by Orbit - c:\programme\Orbitdownloader\orbitmxt.dll/202
IE: Download All Files by HiDownload - c:\programme\tools\StreamingStar\HiDownload\HDGetAll.htm
IE: Download by HiDownload - c:\programme\tools\StreamingStar\HiDownload\HDGet.htm
TCP: {1B38F9B3-9F18-4B8F-B9F8-72B0FEB99F16} = 192.168.0.1
FF - ProfilePath - c:\dokumente und einstellungen\jan\Anwendungsdaten\Mozilla\Firefox\Profiles\rd78uixu.default\
FF - component: c:\programme\Mozilla Firefox\components\xpinstal.dll
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, http://www.gmer.net
Rootkit scan 2009-05-22 23:57
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
- - - - - - - > 'explorer.exe'(3720)
c:\programme\Adobe\Acrobat 7.0\ActiveX\PDFShell.dll
.
Zeit der Fertigstellung: 2009-05-22 23:58
ComboFix-quarantined-files.txt 2009-05-22 21:58
ComboFix2.txt 2009-05-20 22:47
Vor Suchlauf: 1.474.887.680 Bytes frei
Nach Suchlauf: 1.459.154.944 Bytes frei
WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe
[boot loader]
timeout=2
default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS
[operating systems]
c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons
multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect
154 --- E O F --- 2009-05-18 13:34
Aber scripte schreiben kann unter umständen sehr viel arbeit sein und bedarf etwas zeitNicht die bohne, für die mehrheit der anforderungn gibt es vorlagen und beispiele zur Genüge, anbei als Exempel für eine KntextmenüAnderung:
' Erstellt Kontexteintrag: mit der rechten Maus-Taste
' auf ein Verzeichnis öffnet eine Eingabeaufforderung
' (DOS-Prompt) mit/in diesem Verzeichnis.
'
'************************************************************
Set WshShell = WScript.CreateObject("WScript.Shell")
Set objShell = CreateObject("WScript.Shell")
Set WshSysEnv = WshShell.Environment("SYSTEM")
Text = WSHShell.ExpandEnvironmentStrings("%comspec%")
objShell.RegWrite "HKCR\Folder\Shell\MenuText\Command\", Text & " /k cd " & chr(34) & "%1" & chr(34)
objShell.RegWrite "HKCR\Folder\Shell\MenuText\", "&Command Prompt Hier"
' MsgBox "HKCR\Folder\Shell\MenuText\Command\" & vbCRLF & Text & " /k cd " & chr(34) & "%1" & chr(34)
MsgBox WScript.ScriptName & vbCRLF & vbCRLF & "abgearbeitet.", , WScript.ScriptName
In diesem merkbefreiten Team schrebt niemand auch nur ein scipt selber das ist sicher, aus wohlbekanten Gründen da man selbsternannte Retter nicht bei Aldi erfindet.
das problem ist nur das in diesem thread davon ausgegangen wird das das system eben nicht infiziert ist. dafür spricht das mein rechner seit tagen wieder normal läuft.
was das jetzt noch für ein problem ist wofür das skript gedacht ist weiss ich leider nicht gehe aber nicht davon aus das es was ernstes ist.
Diese beiden Dateien machen mir kummer ;-)
c:\windows\system32\T.COM
c:\windows\R.COM
Bitte beide auf http://virustotal.com hochladen!!
Gefunden ..... hilft vielleicht ...
Losungen gibt es immer, format ware naturlich die beste alternative.
versuche folgendes. lade
http://swandog46.geekstogo.com/avenger.exe
herunter, fuhre es aus, wahle "input script manually", drucke auf der luppe und fuge folgendes
CODE
Files to delete:
C:\WINDOWS\R.COM
C:\WINDOWS\system32\T.COM
drucke done, und dann auf der grunen ampel, nach dem reboot mache einen scan mit superantispyware: http://www.superantispyware.com/
| « Windows Vista: Trojaner Win32Agent Bypass.gen!G | Ist das ein Angriff aus dem Netz? » | ||



