alright, so here are the logs in chrinological order:
CFScript:
ComboFix 08-10-05.06 - Windoof 2008-10-06 16:29:10.4 - NTFSx86
Microsoft Windows XP Professional 5.1.2600.2.1252.1.1031.18.219 [GMT 2:00]
ausgef¸hrt von:: C:\Dokumente und Einstellungen\Windoof\Desktop\ComboFix.exe
.
((((((((((((((((((((((( Dateien erstellt von 2008-09-06 bis 2008-10-06 ))))))))))))))))))))))))))))))
.
2008-10-06 16:28 . 2008-06-10 02:32 73,728 --a------ C:\WINDOWS\system32\javacpl.cpl
2008-10-06 16:27 . 2008-10-06 16:27 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Java
2008-10-04 18:48 . 2008-10-04 18:48 <DIR> d-------- C:\Programme\Verimount
2008-10-04 18:48 . 2008-10-04 18:48 <DIR> d-------- C:\Dokumente und Einstellungen\Windoof\Anwendungsdaten\Verimount
2008-10-04 18:47 . 2008-10-04 18:47 <DIR> d-------- C:\Programme\VideoLAN
2008-09-20 12:26 . 2008-09-20 12:26 <DIR> d-------- C:\Programme\CCleaner
2008-09-18 13:49 . 2008-09-18 13:49 <DIR> d-------- C:\Programme\ASUS
2008-09-18 12:12 . 2008-09-18 12:12 2,160 --a------ C:\WINDOWS\system32\tmp.reg
2008-09-17 22:28 . 2008-09-19 22:13 733 --a------ C:\WINDOWS\Edofma.INI
2008-09-17 19:30 . 2008-10-05 21:54 1,403 --a------ C:\WINDOWS\wininit.ini
2008-09-17 18:43 . 2008-09-17 18:43 <DIR> d-------- C:\Programme\TeaTimer (Spybot - Search & Destroy)
2008-09-17 18:39 . 2008-10-04 18:33 <DIR> d-------- C:\Programme\Spybot - Search & Destroy
2008-09-17 18:39 . 2008-10-06 14:14 <DIR> d-------- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2008-09-17 18:33 . 2008-09-17 18:45 <DIR> d-------- C:\Programme\a-squared
2008-09-16 22:28 . 2008-09-16 22:34 793,519,824 --------- C:\IOUSA(2008)DvDrip-aXXo.avi
2008-09-16 22:28 . 2008-09-16 22:29 25,296,896 --------- C:\.goutputstream-57O0HU
2008-09-14 22:29 . 2008-09-14 22:29 <DIR> d-------- C:\Programme\Gemeinsame Dateien\Hewlett-Packard
2008-09-14 22:29 . 2003-06-23 11:44 626,960 -ra------ C:\WINDOWS\system32\hpvaut32.dll
2008-09-14 22:29 . 2003-06-23 11:44 487,424 -ra------ C:\WINDOWS\system32\hpvcp70.dll
2008-09-14 22:29 . 2003-06-23 11:44 344,064 -ra------ C:\WINDOWS\system32\hpvcr70.dll
2008-09-14 22:29 . 2003-06-23 11:44 44,544 -ra------ C:\WINDOWS\system32\MSXML4a.dll
2008-09-14 22:22 . 2008-09-14 22:22 <DIR> d-------- C:\Programme\Gemeinsame Dateien\HP
2008-09-14 22:21 . 2008-09-14 22:21 43,488 --a------ C:\WINDOWS\system32\drivers\AFS2K.SYS
2008-09-14 22:16 . 2008-09-14 22:16 <DIR> d-------- C:\WINDOWS\system32\URTTEMP
2008-09-14 22:12 . 2003-08-11 08:44 51,056 -ra------ C:\WINDOWS\system32\drivers\hpzid412.sys
2008-09-14 22:12 . 2003-08-11 08:44 16,496 -ra------ C:\WINDOWS\system32\drivers\HPZipr12.sys
2008-09-14 22:11 . 2003-08-11 08:44 21,488 -ra------ C:\WINDOWS\system32\drivers\HPZius12.sys
2008-09-14 22:11 . 2004-08-03 22:58 15,104 --a------ C:\WINDOWS\system32\drivers\usbscan.sys
2008-09-14 22:11 . 2004-08-03 22:58 15,104 --a--c--- C:\WINDOWS\system32\dllcache\usbscan.sys
2008-09-14 22:09 . 2008-09-14 22:29 <DIR> d-------- C:\Programme\HP
2008-09-14 22:09 . 2003-08-11 08:44 34,480 --------- C:\WINDOWS\hpomdl03.dat
2008-09-14 22:09 . 2008-09-14 22:35 28,955 --a------ C:\WINDOWS\hpoins03.dat
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2008-10-06 14:28 --------- d-----w C:\Programme\Java
2008-09-27 22:26 --------- d--h--w C:\Programme\InstallShield Installation Information
2008-09-17 18:11 770,048 ----a-w C:\WINDOWS\PCHealth\HelpCtr\Binaries\helpctr.exe
2008-09-15 19:28 --------- d-----w C:\Dokumente und Einstellungen\Windoof\Anwendungsdaten\uTorrent
2008-09-14 20:41 --------- d-----w C:\Programme\Only Astrology
2008-09-11 17:56 --------- d-----w C:\Dokumente und Einstellungen\Windoof\Anwendungsdaten\.purple
2008-09-04 22:29 --------- d-----w C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InstallShield
2008-09-04 22:27 --------- d-----w C:\Programme\Gemeinsame Dateien\InstallShield
2008-09-04 12:23 --------- d-----w C:\Dokumente und Einstellungen\Windoof\Anwendungsdaten\Atari
2008-09-04 12:15 43,520 ----a-w C:\WINDOWS\system32\CmdLineExt03.dll
2008-09-04 12:15 --------- d-----w C:\Dokumente und Einstellungen\Windoof\Anwendungsdaten\Leadertech
2008-09-02 20:04 --------- d-----w C:\Programme\Common Files
2008-08-29 22:19 --------- d-----w C:\Programme\Handbrake
2008-07-06 15:35 495,104 ------w C:\RapidUploader.exe
2008-03-25 15:38 92,064 ----a-w C:\Dokumente und Einstellungen\Windoof\mqdmmdm.sys
2008-03-25 15:38 9,232 ----a-w C:\Dokumente und Einstellungen\Windoof\mqdmmdfl.sys
2008-03-25 15:38 79,328 ----a-w C:\Dokumente und Einstellungen\Windoof\mqdmserd.sys
2008-03-25 15:38 66,656 ----a-w C:\Dokumente und Einstellungen\Windoof\mqdmbus.sys
2008-03-25 15:38 6,208 ----a-w C:\Dokumente und Einstellungen\Windoof\mqdmcmnt.sys
2008-03-25 15:38 5,936 ----a-w C:\Dokumente und Einstellungen\Windoof\mqdmwhnt.sys
2008-03-25 15:38 4,048 ----a-w C:\Dokumente und Einstellungen\Windoof\mqdmcr.sys
2008-03-25 15:38 25,600 ----a-w C:\Dokumente und Einstellungen\Windoof\usbsermptxp.sys
2008-03-25 15:38 22,768 ----a-w C:\Dokumente und Einstellungen\Windoof\usbsermpt.sys
.
((((((((((((((((((((((((((((( snapshot@2008-09-20_13.43.17.85 )))))))))))))))))))))))))))))))))))))))))
.
- 2008-02-21 23:23:35 135,168 ----a-w C:\WINDOWS\system32\java.exe
+ 2008-06-09 23:21:01 135,168 ----a-w C:\WINDOWS\system32\java.exe
- 2008-02-21 23:23:39 135,168 ----a-w C:\WINDOWS\system32\javaw.exe
+ 2008-06-09 23:21:04 135,168 ----a-w C:\WINDOWS\system32\javaw.exe
- 2008-02-22 00:33:32 139,264 ----a-w C:\WINDOWS\system32\javaws.exe
+ 2008-06-10 00:32:34 139,264 ----a-w C:\WINDOWS\system32\javaws.exe
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Eintr‰ge & legitime Standardeintr‰ge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\system32\ctfmon.exe" [2004-08-04 15360]
"Veoh"="C:\Programme\Veoh Networks\Veoh\VeohClient.exe" [2008-08-28 3660848]
"AlcoholAutomount"="C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" [2008-02-22 217544]
"DAEMON Tools Lite"="C:\Programme\DAEMON Tools Lite\daemon.exe" [2008-04-01 486856]
"Eraser"="C:\Programme\Eraser\Eraser.exe" [2007-12-23 916240]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"ATICCC"="C:\Programme\ATI Technologies\ATI.ACE\cli.exe" [2006-01-02 45056]
"Adobe Reader Speed Launcher"="C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe" [2008-01-11 39792]
"QuickTime Task"="C:\Programme\QuickTime\QTTask.exe" [2008-05-27 413696]
"HP Software Update"="C:\Programme\HP\HP Software Update\HPWuSchd.exe" [2003-06-25 49152]
"HP Component Manager"="C:\Programme\HP\hpcoretech\hpcmpmgr.exe" [2003-06-26 212992]
"SunJavaUpdateSched"="C:\Programme\Java\jre1.6.0_07\bin\jusched.exe" [2008-06-10 144784]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="C:\WINDOWS\System32\CTFMON.EXE" [2004-08-04 15360]
C:\Dokumente und Einstellungen\All Users\StartmenÅ\Programme\Autostart\
HP Digital Imaging Monitor.lnk - C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe [2003-07-07 233472]
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32]
"vidc.iv31"= C:\WINDOWS\system32\ir32_32.dll
"vidc.iv32"= C:\WINDOWS\system32\ir32_32.dll
"aux"= ctwdm32.dll
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"C:\\Programme\\Veoh Networks\\Veoh\\VeohClient.exe"=
"C:\\CryptLoad_1.0.9\\RouterClient.exe"=
"C:\\Programme\\Pidgin\\pidgin.exe"=
"C:\\Games\\Empires Dawn of the Modern World\\Empires_DMW.exe"=
*Newly Created Service* - APPMGMT
.
Inhalt des "geplante Tasks" Ordners
2008-09-30 C:\WINDOWS\Tasks\AppleSoftwareUpdate.job
- C:\Programme\Apple Software Update\SoftwareUpdate.exe [2008-04-11 17:57]
2008-09-14 C:\WINDOWS\Tasks\HP DArC Task #Hewlett-Packard#hp psc 2400 series#1221424434.job
- C:\Programme\HP\hpcoretech\comp\hpdarc.exe [2003-06-26 18:50]
.
.
------- Zus‰tzlicher Suchlauf -------
.
FireFox -: Profile - C:\Dokumente und Einstellungen\Windoof\Anwendungsdaten\Mozilla\Firefox\Profiles\w2w9sr9g.default\
FireFox -: prefs.js - STARTUP.HOMEPAGE - hxxp://indymedia.us/en/index.shtml
FF -: plugin - C:\Programme\Mozilla Firefox\plugins\npclntax_ZangoSA.dll
FF -: plugin - C:\Programme\Veoh Networks\Veoh\Plugins\noreg\NPVeohVersion.dll
.
**************************************************************************
catchme 0.3.1361 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-10-06 16:30:59
Windows 5.1.2600 Service Pack 2 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteintr‰ge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
.
Zeit der Fertigstellung: 2008-10-06 16:32:38
ComboFix-quarantined-files.txt 2008-10-06 14:32:23
ComboFix2.txt 2008-10-06 14:19:41
ComboFix3.txt 2008-10-06 12:31:09
ComboFix4.txt 2008-09-20 11:44:02
Vor Suchlauf: 15 Verzeichnis(se), 14.233.923.584 Bytes frei
Nach Suchlauf: 16 Verzeichnis(se), 14,224,625,664 Bytes frei
141 --- E O F --- 2008-04-14 15:08:29
mbam:
Malwarebytes' Anti-Malware 1.28
Datenbank Version: 1233
Windows 5.1.2600 Service Pack 2
06.10.2008 17:24:01
mbam-log-2008-10-06 (17-24-01).txt
Scan-Methode: Vollst‰ndiger Scan (C:\|)
Durchsuchte Objekte: 110236
Laufzeit: 38 minute(s), 25 second(s)
Infizierte Speicherprozesse: 0
Infizierte Speichermodule: 0
Infizierte Registrierungsschl¸ssel: 0
Infizierte Registrierungswerte: 0
Infizierte Dateiobjekte der Registrierung: 0
Infizierte Verzeichnisse: 0
Infizierte Dateien: 15
Infizierte Speicherprozesse:
(Keine bˆsartigen Objekte gefunden)
Infizierte Speichermodule:
(Keine bˆsartigen Objekte gefunden)
Infizierte Registrierungsschl¸ssel:
(Keine bˆsartigen Objekte gefunden)
Infizierte Registrierungswerte:
(Keine bˆsartigen Objekte gefunden)
Infizierte Dateiobjekte der Registrierung:
(Keine bˆsartigen Objekte gefunden)
Infizierte Verzeichnisse:
(Keine bˆsartigen Objekte gefunden)
Infizierte Dateien:
C:\Downloads\Diverses\Casino_the_playboy_mansion.exe (Rogue.AdorableCasino) -> Quarantined and deleted successfully.
C:\QooBox\Quarantine\C\WINDOWS\edvk.exe.vir (Trojan.FakeAlert) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP77\A0014451.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP77\A0014452.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP77\A0014493.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014553.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014554.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014555.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014556.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014561.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014562.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014563.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014565.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014566.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
C:\System Volume Information\_restore{38EFE82B-4617-4AB2-B54D-C02D858DFD2E}\RP79\A0014564.dll (Trojan.Vundo) -> Quarantined and deleted successfully.
NEW HJT:
Logfile of Trend Micro HijackThis v2.0.2
Scan saved at 17:24:58, on 06.10.2008
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v7.00 (7.00.6000.16640)
Boot mode: Normal
Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\Ati2evxx.exe
C:\WINDOWS\system32\wscntfy.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\HP\HP Software Update\HPWuSchd.exe
C:\Programme\HP\hpcoretech\hpcmpmgr.exe
C:\WINDOWS\system32\devldr32.exe
C:\WINDOWS\system32\ctfmon.exe
C:\Programme\Veoh Networks\Veoh\VeohClient.exe
C:\Programme\DAEMON Tools Lite\daemon.exe
C:\Programme\Eraser\Eraser.exe
C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
C:\Programme\HP\hpcoretech\comp\hptskmgr.exe
C:\WINDOWS\system32\HPZipm12.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\Programme\ATI Technologies\ATI.ACE\cli.exe
C:\WINDOWS\explorer.exe
C:\Programme\HijackThis\HijackThis.exe
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL =
http://go.microsoft.com/fwlink/?LinkId=69157
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL =
http://go.microsoft.com/fwlink/?LinkId=54896
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page =
http://go.microsoft.com/fwlink/?LinkId=54896
O2 - BHO: Spybot-S&D IE Protection - {53707962-6F74-2D53-2644-206D7942484F} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O2 - BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O3 - Toolbar: Veoh Browser Plug-in - {D0943516-5076-4020-A3B5-AEFAF26AB263} - C:\Programme\Veoh Networks\Veoh\Plugins\reg\VeohToolbar.dll
O4 - HKLM\..\Run: [ATICCC] "C:\Programme\ATI Technologies\ATI.ACE\cli.exe" runtime -Delay
O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 8.0\Reader\Reader_sl.exe"
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\QTTask.exe" -atboottime
O4 - HKLM\..\Run: [HP Software Update] "C:\Programme\HP\HP Software Update\HPWuSchd.exe"
O4 - HKLM\..\Run: [HP Component Manager] "C:\Programme\HP\hpcoretech\hpcmpmgr.exe"
O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Java\jre1.6.0_07\bin\jusched.exe"
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Veoh] "C:\Programme\Veoh Networks\Veoh\VeohClient.exe" /VeohHide
O4 - HKCU\..\Run: [AlcoholAutomount] "C:\Programme\Alcohol Soft\Alcohol 120\axcmd.exe" /automount
O4 - HKCU\..\Run: [DAEMON Tools Lite] "C:\Programme\DAEMON Tools Lite\daemon.exe" -autorun
O4 - HKCU\..\Run: [Eraser] C:\Programme\Eraser\Eraser.exe -hide
O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'LOKALER DIENST')
O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'NETZWERKDIENST')
O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'SYSTEM')
O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\System32\CTFMON.EXE (User 'Default user')
O4 - Global Startup: HP Digital Imaging Monitor.lnk = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\Programme\Java\jre1.6.0_07\bin\ssv.dll
O9 - Extra button: (no name) - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra 'Tools' menuitem: Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\PROGRA~1\SPYBOT~1\SDHelper.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O17 - HKLM\System\CCS\Services\Tcpip\..\{FCEE401E-DAEF-48D8-8E28-4DCCA789A581}: NameServer = 192.168.178.1
O23 - Service: Ati HotKey Poller - ATI Technologies Inc. - C:\WINDOWS\system32\Ati2evxx.exe
O23 - Service: ATI Smart - Unknown owner - C:\WINDOWS\system32\ati2sgag.exe
O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe
O23 - Service: StarWind AE Service (StarWindServiceAE) - Rocket Division Software - C:\Programme\Alcohol Soft\Alcohol 120\StarWind\StarWindServiceAE.exe
--
End of file - 4666 bytes