Hello
Here's the ColboFix & HJT Logs. I ran ComboFix twice because I wasn't sure if the fix was done when I exit the program. The second time the 4 entries weren't anymore, but Spy Doctor still finds hldrrr.
ComboFix 08-01-23.2 - Marina 2008-01-24 15:33:58.3 - NTFSx86
Microsoft Windows XP Home Edition 5.1.2600.2.1252.1.1031.18.131 [GMT 1:00]
ausgeführt von:: C:\Dokumente und Einstellungen\Marina\Desktop\ComboFix.exe
Command switches used :: C:\Dokumente und Einstellungen\Marina\Desktop\CFScript.txt
* Neuer Wiederherstellungspunkt wurde erstellt
WARNING -THIS MACHINE DOES NOT HAVE THE RECOVERY CONSOLE INSTALLED !!
FILE
C:\Dokumente und Einstellungen\Marina\Anwendungsdaten\m\flec006.exe
C:\WINDOWS\system32\drivers\hldrrr.exe
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
C:\WINDOWS\system32\drivers\down
C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\drivers\srosa.sys
.
---- Previous Run -------
.
C:\Dokumente und Einstellungen\Marina\Anwendungsdaten\m\flec006.exe
C:\WINDOWS\system32\drivers\down
C:\WINDOWS\system32\drivers\down\109056.exe
C:\WINDOWS\system32\drivers\down\112321.exe
C:\WINDOWS\system32\drivers\down\112561.exe
C:\WINDOWS\system32\drivers\down\114484.exe
C:\WINDOWS\system32\drivers\down\115055.exe
C:\WINDOWS\system32\drivers\down\115566.exe
C:\WINDOWS\system32\drivers\down\116727.exe
C:\WINDOWS\system32\drivers\down\117248.exe
C:\WINDOWS\system32\drivers\down\117468.exe
C:\WINDOWS\system32\drivers\down\118640.exe
C:\WINDOWS\system32\drivers\down\118780.exe
C:\WINDOWS\system32\drivers\down\118870.exe
C:\WINDOWS\system32\drivers\down\119031.exe
C:\WINDOWS\system32\drivers\down\160410.exe
C:\WINDOWS\system32\drivers\down\170975.exe
C:\WINDOWS\system32\drivers\down\171226.exe
C:\WINDOWS\system32\drivers\down\177795.exe
C:\WINDOWS\system32\drivers\down\178416.exe
C:\WINDOWS\system32\drivers\down\179478.exe
C:\WINDOWS\system32\drivers\down\181420.exe
C:\WINDOWS\system32\drivers\down\181711.exe
C:\WINDOWS\system32\drivers\down\182302.exe
C:\WINDOWS\system32\drivers\down\182522.exe
C:\WINDOWS\system32\drivers\down\183083.exe
C:\WINDOWS\system32\drivers\down\183353.exe
C:\WINDOWS\system32\drivers\down\183634.exe
C:\WINDOWS\system32\drivers\hldrrr.exe
C:\WINDOWS\system32\drivers\srosa.sys
E:\Autorun.inf
.
((((((((((((((((((((((((((((((((((((((( Drivers/Services )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\LEGACY_SROSA
-------\srosa
-------\LEGACY_SROSA
-------\srosa
-------\LEGACY_SROSA
-------\srosa
((((((((((((((((((((((( Dateien erstellt von 2007-12-24 bis 2008-01-24 ))))))))))))))))))))))))))))))
.
2008-01-24 14:56 . 2000-08-31 08:00 51,200 --a------ C:\WINDOWS\Nircmd.exe
2008-01-22 22:09 . 2008-01-22 22:09 54,156 --ah----- C:\WINDOWS\QTFont.qfn
2008-01-22 22:09 . 2008-01-22 22:09 1,409 --a------ C:\WINDOWS\QTFont.for
2008-01-22 12:04 . 2008-01-22 12:04 <DIR> d-------- C:\Programme\Trend Micro
2008-01-19 17:47 . 2008-01-19 17:47 <DIR> d-------- C:\Deckard
2008-01-19 17:27 . 2008-01-19 17:28 <DIR> d-------- C:\totalcmd
2008-01-19 17:27 . 2008-01-19 17:42 725 --a------ C:\WINDOWS\wincmd.ini
2008-01-19 17:27 . 2007-09-14 07:02 545 --a------ C:\WINDOWS\UC.PIF
2008-01-19 17:27 . 2007-09-14 07:02 545 --a------ C:\WINDOWS\RAR.PIF
2008-01-19 17:27 . 2007-09-14 07:02 545 --a------ C:\WINDOWS\PKZIP.PIF
2008-01-19 17:27 . 2007-09-14 07:02 545 --a------ C:\WINDOWS\PKUNZIP.PIF
2008-01-19 17:27 . 2007-09-14 07:02 545 --a------ C:\WINDOWS\NOCLOSE.PIF
2008-01-19 17:27 . 2007-09-14 07:02 545 --a------ C:\WINDOWS\LHA.PIF
2008-01-19 17:27 . 2007-09-14 07:02 545 --a------ C:\WINDOWS\ARJ.PIF
2008-01-18 13:52 . 2004-10-29 18:48 3,222,784 --a------ C:\WINDOWS\system32\drivers\w29n51.sys
2008-01-18 13:52 . 2004-10-15 10:20 458,752 --a------ C:\WINDOWS\system32\w29NCPA.dll
2008-01-18 13:42 . 2008-01-18 13:42 17,119 --a------ C:\WINDOWS\system32\drivers\AegisP.sys
2008-01-18 13:41 . 2004-10-15 10:20 1,654,784 --a------ C:\WINDOWS\system32\W29MLRES.DLL
2008-01-18 13:41 . 2004-11-09 16:31 13 --a------ C:\WINDOWS\system32\drivers\verfile.tic
2008-01-18 13:38 . 2004-08-04 13:00 5,632 --a--c--- C:\WINDOWS\system32\dllcache\write.exe
2008-01-17 18:28 . 2008-01-17 18:39 <DIR> d-------- C:\Programme\Gemeinsame Dateien\PC Tools
2008-01-17 18:28 . 2007-12-10 14:53 218,504 --a------ C:\WINDOWS\system32\drivers\pctfw2.sys
2008-01-17 18:27 . 2008-01-24 15:42 <DIR> d-------- C:\Programme\Spyware Doctor
2008-01-17 18:27 . 2007-12-10 14:53 81,288 --a------ C:\WINDOWS\system32\drivers\iksyssec.sys
2008-01-17 18:27 . 2007-12-10 14:53 66,952 --a------ C:\WINDOWS\system32\drivers\iksysflt.sys
2008-01-17 18:27 . 2007-12-10 14:53 41,864 --a------ C:\WINDOWS\system32\drivers\ikfilesec.sys
2008-01-17 18:27 . 2007-12-10 14:53 29,576 --a------ C:\WINDOWS\system32\drivers\kcom.sys
2008-01-17 16:09 . 2008-01-17 16:09 126 --a------ C:\WINDOWS\system32\mmc.exe.config
2008-01-15 10:16 . 2008-01-15 10:16 <DIR> d-------- C:\Programme\Microsoft.NET
2008-01-13 18:02 . 2008-01-13 18:07 <DIR> d-------- C:\xaware
2008-01-13 18:02 . 2008-01-13 18:07 <DIR> d--h----- C:\Programme\Zero G Registry
2008-01-13 13:25 . 2008-01-13 13:25 249,856 --a------ C:\WINDOWS\system32\pdfmona.dll
2008-01-13 13:25 . 2008-01-13 13:25 51,716 --a------ C:\WINDOWS\system32\pdf995mon.dll
2008-01-13 13:25 . 2008-01-13 13:28 59 --a------ C:\WINDOWS\wpd99.drv
2008-01-13 12:55 . 2008-01-13 12:55 <DIR> d-------- C:\Programme\FreePDF_XP
2008-01-13 12:55 . 2005-01-06 18:33 119,152 --a------ C:\WINDOWS\system32\redmon.hlp
2008-01-13 12:55 . 2005-01-06 18:33 116,224 --a------ C:\WINDOWS\system32\redmonnt.dll
2008-01-13 12:55 . 2005-01-06 18:33 45,056 --a------ C:\WINDOWS\system32\unredmon.exe
2008-01-13 12:51 . 2008-01-13 12:54 <DIR> d-------- C:\Programme\gs
2008-01-06 19:08 . 2008-01-07 14:39 <DIR> d-------- C:\TreeTagger
2008-01-06 12:37 . 2008-01-06 12:42 <DIR> d-------- C:\Programme\Babylon
2008-01-06 12:15 . 2008-01-06 12:42 <DIR> d-------- C:\Programme\Babylon_didnt_work
2008-01-05 21:33 . 2008-01-17 18:19 <DIR> d-------- C:\Programme\SnagIt 7
2008-01-05 11:31 . 2008-01-06 18:23 <DIR> d-------- C:\Programme\TreeTagger
2008-01-05 11:31 . 2008-01-05 11:31 115,157 --a------ C:\Programme\tree-tagger-windows-3.1.zip
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-01-19 12:09 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-01-18 12:41 --------- d-----w C:\Programme\Intel
2008-01-17 18:10 --------- d-----w C:\Programme\Altova
2008-01-17 18:07 --------- d-----w C:\Programme\Gemeinsame Dateien\Altova
2008-01-17 15:33 --------- d-----w C:\Programme\eMule
2008-01-06 14:15 --------- d-----w C:\Programme\TRADOS
2007-12-01 13:10 --------- d-----w C:\Programme\SSH Communications Security
2006-09-28 18:31 77 ----a-w C:\Programme\Show Desktop.scf
2006-04-25 23:35 9,692,886 ----a-w C:\Programme\vlc-0.8.4a-win32.exe
2006-03-13 03:49 13,417,940 ----a-w C:\Programme\ActivePerl-5.8.7.815-MSWin32-x86-211909.msi
2006-02-03 11:32 7,993,931 ----a-w C:\Programme\vpnclient-win-is-4.7.00.0533-k9-hd.exe
2003-08-11 17:40 1,159,242 ----a-w C:\Programme\saxon.exe
2003-08-11 15:33 12,548 ----a-w C:\Programme\instant.html
2005-01-02 10:31 8 -csh--r C:\WINDOWS\system32\571AC95229.sys
2005-01-02 10:31 4,704 -csha-w C:\WINDOWS\system32\KGyGaAvL.sys
.
(((((((((((((((((((((((((((((((((((((((((((( Look )))))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
---- Directory of C:\Dokumente und Einstellungen\Marina\Anwendungsdaten\m ----
2008-01-19 10:52 651264 --a------ C:\Dokumente und Einstellungen\Marina\Anwendungsdaten\m\data.oct
2008-01-19 10:52 6400 --a------ C:\Dokumente und Einstellungen\Marina\Anwendungsdaten\m\list.oct
2008-01-19 10:52 327 --a------ C:\Dokumente und Einstellungen\Marina\Anwendungsdaten\m\srvlist.oct
((((((((((((((((((((((((((((( snapshot@2008-01-24_12.25.01.11 )))))))))))))))))))))))))))))))))))))))))
.
+ 2005-10-20 11:02:28 163,328 ----a-w C:\WINDOWS\ERDNT\AutoBackup\2008-01-24\ERDNT.EXE
+ 2008-01-24 11:22:18 7,303,168 ----a-w C:\WINDOWS\ERDNT\AutoBackup\2008-01-24\Users\00000001\ntuser.dat
+ 2008-01-24 11:22:19 241,664 ----a-w C:\WINDOWS\ERDNT\AutoBackup\2008-01-24\Users\00000002\UsrClass.dat
- 2008-01-24 11:08:19 241,664 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000001\NTUSER.DAT
+ 2008-01-24 14:33:10 241,664 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000001\NTUSER.DAT
- 2008-01-24 11:08:20 8,192 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000002\UsrClass.dat
+ 2008-01-24 14:33:10 8,192 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000002\UsrClass.dat
- 2008-01-24 11:08:20 237,568 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000003\NTUSER.DAT
+ 2008-01-24 14:33:10 237,568 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000003\NTUSER.DAT
- 2008-01-24 11:08:20 8,192 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000004\UsrClass.dat
+ 2008-01-24 14:33:10 8,192 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000004\UsrClass.dat
- 2008-01-24 11:08:20 7,303,168 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000005\ntuser.dat
+ 2008-01-24 14:33:12 7,303,168 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000005\ntuser.dat
- 2008-01-24 11:08:20 241,664 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000006\UsrClass.dat
+ 2008-01-24 14:33:12 241,664 ----a-w C:\WINDOWS\ERDNT\Hiv-backup\Users\00000006\UsrClass.dat
.
(((((((((((((((((((((((((((( Autostart Punkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
REGEDIT4
*Hinweis* leere Eintrage & legitime Standardeintrage werden nicht angezeigt.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NBJ"="C:\Programme\Ahead\Nero BackItUp\NBJ.exe" [2004-12-09 15:38 1937408]
"swg"="C:\Programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2004-01-23 08:03 664545]
"ctfmon.exe"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 13:00 15360]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"BluetoothAuthenticationAgent"="bthprops.cpl" [2004-08-04 13:00 110592 C:\WINDOWS\system32\bthprops.cpl]
"LaunchAp"="C:\Programme\Launch Manager\LaunchAp.exe" [2004-08-06 14:04 32768]
"HotkeyApp"="C:\Programme\Launch Manager\HotkeyApp.exe" [2004-11-11 15:13 49152]
"LMgrOSD"="C:\Programme\Launch Manager\OSD.exe" [2004-07-26 14:52 204800]
"Wbutton"="C:\Programme\Launch Manager\Wbutton.exe" [2004-11-23 16:01 73728]
"CtrlVol"="C:\Programme\Launch Manager\CtrlVol.exe" [2003-09-16 14:28 20480]
"AVManager"="C:\Programme\Wistron\AVManager\AVManager.exe" [2004-11-26 18:49 81920]
"AGRSMMSG"="AGRSMMSG.exe" [2004-07-22 13:38 88361 C:\WINDOWS\AGRSMMSG.exe]
"SynTPLpr"="C:\Programme\Synaptics\SynTP\SynTPLpr.exe" [2004-10-05 16:25 98394]
"SynTPEnh"="C:\Programme\Synaptics\SynTP\SynTPEnh.exe" [2004-10-05 16:24 688218]
"IMJPMIG8.1"="C:\WINDOWS\IME\imjp8_1\IMJPMIG.exe" [2004-08-04 13:00 208952]
"MSPY2002"="C:\WINDOWS\system32\IME\PINTLGNT\ImScInst.exe" [2004-08-04 13:00 59392]
"PHIME2002ASync"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-04 13:00 455168]
"PHIME2002A"="C:\WINDOWS\system32\IME\TINTLGNT\TINTSETP.exe" [2004-08-04 13:00 455168]
"ATIPTA"="C:\Programme\ATI Technologies\ATI Control Panel\atiptaxx.exe" [2004-12-21 21:05 344064]
"NeroFilterCheck"="C:\WINDOWS\system32\NeroCheck.exe" [2001-07-09 10:50 155648]
"RemoteControl"="C:\Programme\Home Cinema\PowerDVD\PDVDServ.exe" [2004-11-02 20:24 32768]
"PCMService"="C:\Programme\Home Cinema\PowerCinema\PCMService.exe" [2005-01-11 18:17 118926]
"TkBellExe"="C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe" [2005-01-01 19:31 180269]
"QuickTime Task"="C:\Programme\QuickTime\qttask.exe" [2005-01-02 09:17 98304]
"avgnt"="C:\Programme\AntiVir PersonalEdition Classic\avgnt.exe" [2008-01-24 15:38 327720]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_03\bin\jusched.exe" [2007-09-25 00:11 132496]
"Babylon Client"="C:\Programme\Babylon\Babylon-Pro\Babylon.exe" [2007-10-10 17:06 2997984]
"FreePDF Assistant"="C:\Programme\FreePDF_XP\fpassist.exe" [2007-06-26 20:27 312320]
"ISTray"="C:\Programme\Spyware Doctor\pctsTray.exe" [2007-12-10 14:53 1103752]
"IntelWireless"="C:\Programme\Intel\Wireless\Bin\ifrmewrk.exe" [2004-10-15 11:27 385024]
"EOUApp"="C:\Programme\Intel\Wireless\Bin\EOUWiz.exe" [2004-10-15 11:31 356352]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\CTFMON.EXE" [2004-08-04 13:00 15360]
C:\Dokumente und Einstellungen\Marina\Startmen\Programme\Autostart\
ERUNT AutoBackup.lnk - C:\Programme\ERUNT\AUTOBACK.EXE [2005-10-20 12:04:08 38912]
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLUA"= 0 (0x0)
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\IntelWireless]
C:\Programme\Intel\Wireless\Bin\LgNotify.dll 2004-10-15 11:27 110592 C:\Programme\Intel\Wireless\Bin\LgNotify.dll
SafeBoot Registrierungsschlüssel muss repariert werden. Dieser PC kann nicht im abgesicherten Modus starten.
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\File system]
@="Driver Group"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\vgasave.sys]
@="Driver"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E967-E325-11CE-BFC1-08002BE10318}]
@="DiskDrive"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E96A-E325-11CE-BFC1-08002BE10318}]
@="Hdc"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E96B-E325-11CE-BFC1-08002BE10318}]
@="Keyboard"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E96F-E325-11CE-BFC1-08002BE10318}]
@="Mouse"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{4D36E97D-E325-11CE-BFC1-08002BE10318}]
@="System"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\{71A27CDD-812A-11D0-BEC7-08002BE2092F}]
@="Volume"
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^WinZip Quick Pick.lnk]
path=C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\WinZip Quick Pick.lnk
backup=C:\WINDOWS\pss\WinZip Quick Pick.lnkCommon Startup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AOLDialer]
C:\Programme\Gemeinsame Dateien\AOL\ACS\AOLDial.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMan]
--a------ 2004-12-01 15:54 77824 C:\WINDOWS\SOUNDMAN.EXE
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services]
"AOL ACS"=2 (0x2)
"AntiVirService"=2 (0x2)
"AntiVirScheduler"=2 (0x2)
R0 avgntmgr;avgntmgr;C:\WINDOWS\system32\drivers\avgntmgr.sys [2006-12-24 17:14]
R1 avgntdd;avgntdd;C:\WINDOWS\system32\DRIVERS\avgntdd.sys [2007-04-23 10:34]
R1 Hotkey;Hotkey;C:\WINDOWS\system32\drivers\Hotkey.sys [2003-04-28 11:27]
R1 pctfw2;pctfw2;C:\WINDOWS\system32\drivers\pctfw2.sys [2007-12-10 14:53]
R2 Asapi;Asapi;C:\WINDOWS\system32\drivers\Asapi.sys [2000-05-12 13:48]
S1 Wbutton;Wbutton;C:\WINDOWS\system32\drivers\Wbutton.sys []
S3 3xHybrid;3xHybrid service;C:\WINDOWS\system32\DRIVERS\3xHybrid.sys [2004-10-06 14:10]
S3 TNPacket;T-Systems Nova Packet Capture Driver;C:\Programme\T-DSL SpeedManager\TNPACKET.SYS [2002-10-09 11:38]
.
Inhalt des "geplante Tasks" Ordners
"2006-09-17 19:54:51 C:\WINDOWS\Tasks\Low Battery Alarm Program.job"
- D:\Poze\Barcelona2005\CIMG0143.AVI
.
**************************************************************************
catchme 0.3.1344 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-01-24 15:43:17
Windows 5.1.2600 Service Pack 2 NTFS
detected NTDLL code modification:
ZwClose
Scanne versteckte Prozesse...
Scanne versteckte Autostart Einträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.