Here are the results:
Question might be stupid, but do you have any idea where that backdoor might be coming from. Could it be passed on through the local network here and why did Fortinet not find it?
My boss told me that it's soooo good and they spend soooo much to keep everyone safe.
ComboFix 10-02-12.01 - Benjamin Baar 14.02.2010 16:35:52.2.1 - x86
Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2046.1604 [GMT 1:00]
ausgeführt von:: c:\dokumente und einstellungen\Benjamin Baar\Desktop\ComboFix.exe
Benutzte Befehlsschalter :: c:\dokumente und einstellungen\Benjamin Baar\Desktop\CFScript.txt
AV: FortiClient AntiVirus *On-access scanning disabled* (Updated) {C86EC76D-5A4C-40E7-BD94-59358E544D81}
FW: FortiClient Personal Firewall *disabled* {528CB157-D384-4593-AAAA-E42DFF111CED}
FILE ::
"c:\dokume~1\BENJAM~1\LOKALE~1\Temp\gtermddo.sys"
"c:\windows\system32\8.tmp"
.
(((((((((((((((((((((((((((((((((((( Weitere Löschungen ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
((((((((((((((((((((((((((((((((((((((( Treiber/Dienste )))))))))))))))))))))))))))))))))))))))))))))))))
.
-------\Legacy_GTERMDDO
-------\Service_gtermddo
((((((((((((((((((((((( Dateien erstellt von 2010-01-14 bis 2010-02-14 ))))))))))))))))))))))))))))))
.
2010-02-13 07:20 . 2009-12-14 07:08 33280 -c----w- c:\windows\system32\dllcache\csrsrv.dll
2010-02-13 07:20 . 2009-12-08 09:23 474624 -c----w- c:\windows\system32\dllcache\shlwapi.dll
2010-02-13 07:20 . 2009-11-27 16:08 11264 -c----w- c:\windows\system32\dllcache\msrle32.dll
2010-02-13 07:20 . 2009-12-17 07:40 346624 -c----w- c:\windows\system32\dllcache\mspaint.exe
2010-02-10 14:12 . 2010-02-10 14:12 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Lokale Einstellungen\Anwendungsdaten\Help
2010-02-10 09:29 . 2010-02-10 09:29 -------- d-----w- c:\programme\Panda Security
2010-02-10 09:11 . 2010-02-10 09:12 -------- d-----w- c:\programme\ERUNT
2010-02-09 13:22 . 2010-02-09 13:22 -------- d-----w- c:\programme\Trend Micro
2010-02-09 07:59 . 2010-02-09 11:08 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\QuickScan
2010-02-09 07:58 . 2010-01-11 16:33 789320 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Mozilla\Firefox\Profiles\j95e8m2o.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\plugins\npqscan.dll
2010-02-09 07:58 . 2010-01-11 16:32 698184 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Mozilla\Firefox\Profiles\j95e8m2o.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\components\bdqscan.dll
2010-02-09 07:54 . 2010-02-09 07:54 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Uniblue
2010-02-06 12:22 . 2010-02-09 13:38 -------- d-----w- c:\programme\DkZ Studio
2010-02-05 20:28 . 2010-02-05 20:28 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Lokale Einstellungen\Anwendungsdaten\Identities
2010-01-30 16:29 . 2010-01-30 16:29 5562672 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\TVU Networks\AutoUpgrade\TVUPlayer2.4.9.1.exe
2010-01-30 16:29 . 2010-01-30 16:29 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\TVU Networks
2010-01-28 20:40 . 2010-02-10 09:12 -------- d-----w- c:\programme\Sophos
2010-01-25 12:36 . 2010-01-25 12:36 61440 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-4c1c037d-n\decora-sse.dll
2010-01-25 12:36 . 2010-01-25 12:36 12800 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-4c1c037d-n\decora-d3d.dll
2010-01-25 12:36 . 2010-01-25 12:36 503808 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-2350e95a-n\msvcp71.dll
2010-01-25 12:36 . 2010-01-25 12:36 348160 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-2350e95a-n\msvcr71.dll
2010-01-25 12:36 . 2010-01-25 12:36 499712 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-2350e95a-n\jmc.dll
2010-01-20 19:04 . 2010-01-20 19:43 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\.jenny
2010-01-20 19:04 . 2010-01-20 19:04 -------- d-----w- c:\windows\Sun
2010-01-20 18:59 . 2010-01-20 18:59 348160 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\759e98ee-1b92cdf1-n\msvcr71.dll
2010-01-20 18:59 . 2010-01-20 18:59 61440 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\759e98ee-1b92cdf1-n\decora-sse.dll
2010-01-20 18:59 . 2010-01-20 18:59 503808 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\759e98ee-1b92cdf1-n\msvcp71.dll
2010-01-20 18:59 . 2010-01-20 18:59 499712 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\759e98ee-1b92cdf1-n\jmc.dll
2010-01-20 18:59 . 2010-01-20 18:59 12800 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\46\759e98ee-1b92cdf1-n\decora-d3d.dll
2010-01-20 18:59 . 2010-01-20 18:59 20480 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\45\4f710eed-52c3fbfd-n\gluegen-rt.dll
2010-01-20 18:59 . 2010-01-20 18:59 114688 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\62\6baea4fe-4cce9c5c-n\jogl_cg.dll
2010-01-20 18:59 . 2010-01-20 18:59 20480 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\62\6baea4fe-4cce9c5c-n\jogl_awt.dll
2010-01-20 18:59 . 2010-01-20 18:59 315392 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\62\6baea4fe-4cce9c5c-n\jogl.dll
2010-01-20 18:59 . 2010-01-20 18:59 -------- d-----w- c:\programme\Gemeinsame Dateien\Java
2010-01-20 18:58 . 2010-01-20 18:58 411368 ----a-w- c:\windows\system32\deploytk.dll
2010-01-20 18:58 . 2010-01-20 18:58 -------- d-----w- c:\programme\Java
2010-01-17 14:52 . 2010-02-13 17:14 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\vlc
.
(((((((((((((((((((((((((((((((((((( Find3M Bericht ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2010-02-14 15:43 . 2009-09-28 07:34 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\skypePM
2010-02-14 15:42 . 2009-11-01 07:31 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Skype
2010-02-14 10:10 . 2009-09-28 07:29 -------- d-----w- c:\programme\Mozilla Thunderbird
2010-02-09 13:39 . 2009-09-28 07:30 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\SUPERAntiSpyware.com
2010-02-09 13:39 . 2009-09-28 07:29 -------- d-----w- c:\programme\Spybot - Search & Destroy
2010-02-09 13:39 . 2009-09-28 07:29 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy
2010-02-09 13:05 . 2009-10-09 15:24 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\uTorrent
2010-02-03 18:23 . 2009-09-28 21:16 98304 ----a-w- c:\windows\system32\CmdLineExt.dll
2010-02-02 06:33 . 2009-09-28 23:17 -------- d-----w- c:\programme\Google
2010-01-30 19:48 . 2009-09-28 08:06 -------- d-----w- c:\programme\Sopcast
2010-01-26 15:22 . 2009-10-02 23:49 -------- d-----w- c:\programme\PeerGuardian2
2010-01-24 16:41 . 2009-10-03 16:08 1 ----a-w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\OpenOffice.org\3\user\uno_packages\cache\stamp.sys
2010-01-24 12:26 . 2009-10-08 06:30 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\dvdcss
2010-01-14 20:48 . 2010-01-14 20:48 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\DivX
2010-01-14 20:43 . 2010-01-14 20:41 -------- d-----w- c:\programme\DivX
2010-01-14 20:42 . 2010-01-14 20:41 -------- d-----w- c:\programme\Gemeinsame Dateien\DivX Shared
2010-01-12 19:04 . 2010-01-12 19:04 -------- d-----w- c:\programme\Gemeinsame Dateien\Fortinet
2010-01-05 15:57 . 2010-01-05 15:57 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\FastStone
2010-01-05 15:56 . 2010-01-05 15:56 -------- d-----w- c:\programme\FastStone Image Viewer
2010-01-03 17:08 . 2010-01-03 13:31 -------- d-----w- c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Sports Interactive
2010-01-03 13:34 . 2010-01-03 13:32 -------- d--h--w- c:\programme\Zero G Registry
2009-12-31 16:50 . 2004-08-04 12:00 353792 ----a-w- c:\windows\system32\drivers\srv.sys
2009-12-23 11:35 . 2009-09-28 07:30 -------- d-----w- c:\programme\SUPERAntiSpyware
2009-12-22 22:20 . 2009-09-28 10:38 -------- d-----w- c:\programme\Gemeinsame Dateien\LogiShrd
2009-12-22 05:07 . 2004-08-04 12:00 672768 ------w- c:\windows\system32\wininet.dll
2009-12-22 05:07 . 2004-08-04 12:00 81920 ----a-w- c:\windows\system32\ieencode.dll
2009-12-18 10:52 . 2009-09-28 08:04 -------- d-----w- c:\programme\McAfee
2009-12-17 07:40 . 2009-09-27 18:37 346624 ----a-w- c:\windows\system32\mspaint.exe
2009-12-15 10:41 . 2009-12-15 10:41 36968 ----a-w- c:\windows\system32\drivers\FortiShield.sys
2009-12-15 10:41 . 2009-12-15 10:41 46184 ----a-w- c:\windows\system32\drivers\FortiRmon.sys
2009-12-15 10:41 . 2009-12-15 10:41 29928 ----a-w- c:\windows\system32\drivers\FortiRdr.sys
2009-12-15 10:41 . 2009-12-15 10:41 98024 ----a-w- c:\windows\system32\drivers\fortips.sys
2009-12-15 10:41 . 2009-12-15 10:41 118504 ----a-w- c:\windows\system32\drivers\fortipfw.sys
2009-12-15 10:41 . 2009-12-15 10:41 43112 ----a-w- c:\windows\system32\drivers\fortimon2.sys
2009-12-15 10:41 . 2009-12-15 10:41 13416 ----a-w- c:\windows\system32\drivers\fortiapd.sys
2009-12-14 07:08 . 2004-08-04 12:00 33280 ----a-w- c:\windows\system32\csrsrv.dll
2009-12-09 17:31 . 2004-08-04 12:00 48552 ----a-w- c:\windows\system32\perfc007.dat
2009-12-09 17:31 . 2004-08-04 12:00 317168 ----a-w- c:\windows\system32\perfh007.dat
2009-12-08 10:46 . 2009-12-08 10:46 17064 ---ha-w- c:\windows\system32\mlfcache.dat
2009-12-04 18:22 . 2004-08-04 12:00 455424 ----a-w- c:\windows\system32\drivers\mrxsmb.sys
2009-11-27 17:11 . 2009-06-03 19:09 1297408 ----a-w- c:\windows\system32\quartz.dll
2009-11-27 17:11 . 2004-08-04 00:57 17920 ----a-w- c:\windows\system32\msyuv.dll
2009-11-27 16:08 . 2004-08-04 12:00 85504 ----a-w- c:\windows\system32\avifil32.dll
2009-11-27 16:08 . 2004-08-04 12:00 28672 ----a-w- c:\windows\system32\msvidc32.dll
2009-11-27 16:08 . 2004-08-04 12:00 11264 ----a-w- c:\windows\system32\msrle32.dll
2009-11-27 16:08 . 2004-08-04 00:57 48128 ----a-w- c:\windows\system32\iyuv_32.dll
2009-11-27 16:08 . 2001-08-18 04:54 8704 ----a-w- c:\windows\system32\tsbyuv.dll
2009-11-21 15:54 . 2004-08-04 12:00 471552 ----a-w- c:\windows\AppPatch\aclayers.dll
2009-11-17 10:44 . 2009-11-17 10:44 79144 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Apple Computer\Installer Cache\iTunes 9.0.2.25\SetupAdmin.exe
.
((((((((((((((((((((((((((((( SnapShot@2010-02-14_14.35.38 )))))))))))))))))))))))))))))))))))))))))
.
+ 2010-02-14 15:42 . 2010-02-14 15:42 16384 c:\windows\Temp\Perflib_Perfdata_b04.dat
.
(((((((((((((((((((((((((((( Autostartpunkte der Registrierung ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Skype"="c:\programme\Skype\Phone\Skype.exe" [2009-10-09 25623336]
"MSMSGS"="c:\programme\Messenger\msmsgs.exe" [2008-04-14 1695232]
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2005-03-10 5566464]
"InstantOn"="c:\programme\CyberLink\PowerCinema Linux\ion_install.exe" [2005-02-23 94042]
"AlcWzrd"="ALCWZRD.EXE" [2005-05-04 2805248]
"Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2009-06-17 55824]
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
c:\dokumente und einstellungen\Benjamin Baar\Startmen\Programme\Autostart\
ERUNT AutoBackup.lnk - c:\programme\ERUNT\AUTOBACK.EXE [2005-10-20 38912]
c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\
BTTray.lnk - c:\programme\WIDCOMM\Bluetooth Software\BTTray.exe [2004-11-29 569405]
Logitech SetPoint.lnk - c:\programme\Logitech\SetPoint\SetPoint.exe [2009-11-13 813584]
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WdfLoadGroup]
@=""
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^BTTray.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\BTTray.lnk
backup=c:\windows\pss\BTTray.lnkCommon Startup
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Benjamin Baar^Startmenü^Programme^Autostart^OpenOffice.org 3.1.lnk]
path=c:\dokumente und einstellungen\Benjamin Baar\Startmenü\Programme\Autostart\OpenOffice.org 3.1.lnk
backup=c:\windows\pss\OpenOffice.org 3.1.lnkStartup
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BluetoothAuthenticationAgent]
2008-04-14 02:23 110592 ----a-w- c:\windows\system32\bthprops.cpl
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools Lite]
2009-04-23 13:51 691656 ----a-w- c:\programme\DAEMON Tools Lite\daemon.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Dell AIO Printer A920]
2003-06-02 18:32 270336 ----a-w- c:\programme\Dell AIO Printer A920\dlbkbmgr.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\High Definition Audio Property Page Shortcut]
2005-01-07 15:07 61952 ------w- c:\windows\system32\HdAShCut.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper]
2009-10-28 19:21 141600 ----a-w- c:\programme\iTunes\iTunesHelper.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechCommunicationsManager]
2007-10-25 14:33 563984 ----a-w- c:\programme\Gemeinsame Dateien\LogiShrd\LComMgr\Communications_Helper.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LogitechQuickCamRibbon]
2007-10-25 14:37 2178832 ----a-w- c:\programme\Logitech\QuickCam\Quickcam.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2008-04-14 02:22 1695232 ------w- c:\programme\Messenger\msmsgs.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\nwiz]
2005-03-10 14:07 1495040 ----a-w- c:\windows\system32\nwiz.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task]
2009-09-04 23:54 417792 ----a-w- c:\programme\QuickTime\QTTask.exe
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2010-01-11 14:21 246504 ----a-w- c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"QuickTime Task"="c:\programme\QuickTime\QTTask.exe" -atboottime
"SoundMan"=SOUNDMAN.EXE
"SynTPEnh"=c:\programme\Synaptics\SynTP\SynTPEnh.exe
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile]
"EnableFirewall"= 0 (0x0)
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\Bonjour\\mDNSResponder.exe"=
"c:\\Programme\\uTorrent\\uTorrent.exe"=
"c:\\Programme\\Fortinet\\FortiClient\\FortiProxy.exe"=
"c:\\Programme\\Fortinet\\FortiClient\\FCMgr.exe"=
"c:\\Programme\\Fortinet\\FortiClient\\FortiWadbd.exe"=
"c:\\Programme\\Fortinet\\FortiClient\\FortiWad.exe"=
"c:\\Programme\\Skype\\Plugin Manager\\skypePM.exe"=
"c:\\Programme\\iTunes\\iTunes.exe"=
"d:\\Games\\Sports Interactive\\Football Manager 2008\\fm.exe"=
"c:\\Programme\\Fortinet\\FortiClient\\ipsec.exe"=
"c:\\Programme\\Skype\\Phone\\Skype.exe"=
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)
R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [28.09.2009 12:11 721904]
R1 FAFileMon;FAFileMon;c:\windows\system32\drivers\fortimon2.sys [15.12.2009 11:41 43112]
R1 FARegMon;FARegMon;c:\windows\system32\drivers\FortiRmon.sys [15.12.2009 11:41 46184]
R1 fortiapd;fortiapd;c:\windows\system32\drivers\fortiapd.sys [15.12.2009 11:41 13416]
R1 FortiPFW;FortiPFW;c:\windows\system32\drivers\fortipfw.sys [15.12.2009 11:41 118504]
R1 Fortips;Fortips;c:\windows\system32\drivers\fortips.sys [15.12.2009 11:41 98024]
R1 FortiRdr;FortiRdr;c:\windows\system32\drivers\FortiRdr.sys [15.12.2009 11:41 29928]
R1 FortiShield;FortiShield;c:\windows\system32\drivers\FortiShield.sys [15.12.2009 11:41 36968]
R2 FortiSslvpnDaemon;FortiClient SSL VPN;c:\windows\system32\FortiSSLVPNdaemon.exe [28.07.2009 16:11 703008]
R2 LBeepKE;LBeepKE;c:\windows\system32\drivers\LBeepKE.sys [13.11.2009 14:06 10384]
R2 McAfee SiteAdvisor Service;McAfee SiteAdvisor Service;c:\programme\McAfee\SiteAdvisor\McSACore.exe [28.09.2009 09:04 93320]
R3 Fortidrv2;Fortinet Packet Filter Service;c:\windows\system32\drivers\fortidrv.sys [06.04.2009 13:20 22432]
R3 LVHybrid;LVHybrid service;c:\windows\system32\drivers\LVHybrid.sys [28.09.2009 05:11 1013248]
R3 pppop;PPPoP WAN Adapter;c:\windows\system32\drivers\pppop.sys [21.07.2009 16:53 36384]
R3 Slazldrv;SmartLink AMR_PCI Driver;c:\windows\system32\drivers\SLDRV\slazldrv.sys [28.09.2009 06:28 226768]
S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [29.09.2009 00:17 133104]
S3 ft_vnic;Fortinet network virtual adapter;c:\windows\system32\drivers\ftvnic.sys [15.10.2009 16:34 14496]
S3 MEMSWEEP2;MEMSWEEP2; [x]
.
Inhalt des "geplante Tasks" Ordners
2010-02-14 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-09-28 23:17]
2010-02-14 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-09-28 23:17]
.
.
------- Zusätzlicher Suchlauf -------
.
IE: Senden an &Bluetooth - c:\programme\WIDCOMM\Bluetooth Software\btsendto_ie_ctx.htm
TCP: {B6B081A9-AEEF-472B-9A5F-E04E565483B7} = 195.159.0.100,195.159.0.200
FF - ProfilePath - c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Mozilla\Firefox\Profiles\j95e8m2o.default\
FF - prefs.js: browser.startup.homepage -
FF - prefs.js: keyword.URL - hxxp://www.google.com/search?ie=UTF-8&oe=UTF-8&sourceid=navclient&gfns=1&q=
FF - component: c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Mozilla\Firefox\Profiles\j95e8m2o.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\components\bdqscan.dll
FF - component: c:\programme\McAfee\SiteAdvisor\components\McFFPlg.dll
FF - component: c:\programme\Mozilla Firefox\extensions\{B13721C7-F507-4982-B2E5-502A71474FED}\components\NPComponent.dll
FF - plugin: c:\dokumente und einstellungen\Benjamin Baar\Anwendungsdaten\Mozilla\Firefox\Profiles\j95e8m2o.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360}\plugins\npqscan.dll
FF - plugin: c:\programme\DivX\DivX Plus Web Player\npdivx32.dll
FF - plugin: c:\programme\Fortinet\SslvpnClient\npccplugin.dll
FF - plugin: c:\programme\Fortinet\SslvpnClient\nptcplugin.dll
FF - plugin: c:\programme\Google\Google Earth\plugin\npgeplugin.dll
FF - plugin: c:\programme\Google\Update\1.2.183.13\npGoogleOneClick8.dll
FF - plugin: c:\programme\Mozilla Firefox\plugins\npFoxitReaderPlugin.dll
---- FIREFOX Richtlinien ----
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5);
c:\programme\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600);
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "
http://www.firefox.com");
c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com");
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20);
c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20);
.
**************************************************************************
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2010-02-14 16:43
Windows 5.1.2600 Service Pack 3 NTFS
Scanne versteckte Prozesse...
Scanne versteckte Autostarteinträge...
Scanne versteckte Dateien...
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
**************************************************************************
Stealth MBR rootkit/Mebroot/Sinowal detector 0.3.7 by Gmer,
http://www.gmer.net
device: opened successfully
user: MBR read successfully
called modules: ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll atapi.sys spnt.sys >>UNKNOWN [0x8A6DA938]<<
kernel: MBR read successfully
detected MBR rootkit hooks:
\Driver\Disk -> CLASSPNP.SYS @ 0xba90cf28
\Driver\ACPI -> ACPI.sys @ 0xba665cb8
\Driver\atapi -> atapi.sys @ 0xba602b40
IoDeviceObjectType -> DeleteProcedure -> ntkrnlpa.exe @ 0x80579022
\Device\Harddisk0\DR0 -> DeleteProcedure -> ntkrnlpa.exe @ 0x80579022
NDIS: -> SendCompleteHandler -> 0x0
PacketIndicateHandler -> 0x0
SendHandler -> 0x0
user & kernel MBR OK
**************************************************************************
[HKEY_LOCAL_MACHINE\System\ControlSet001\Services\MEMSWEEP2]
"ImagePath"=""
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
- - - - - - - > 'explorer.exe'(7216)
c:\programme\Gemeinsame Dateien\Logishrd\LVMVFM\LVPrcInj.dll
c:\progra~1\mcafee\SITEAD~1\saHook.dll
c:\programme\Logitech\SetPoint\lgscroll.dll
.
------------------------ Weitere laufende Prozesse ------------------------
.
c:\programme\Fortinet\FortiClient\scheduler.exe
c:\programme\Fortinet\FortiClient\FCDBLog.exe
c:\programme\Fortinet\FortiClient\FortiProxy.exe
c:\programme\Fortinet\FortiClient\fmon.exe
c:\programme\Fortinet\FortiClient\fortifw.exe
c:\programme\Fortinet\FortiClient\FortiTray.exe
c:\programme\Fortinet\FortiClient\fortiwf.exe
c:\windows\system32\LEXBCES.EXE
c:\windows\system32\LEXPPS.EXE
c:\programme\Gemeinsame Dateien\LogiShrd\LVMVFM\LVPrcSrv.exe
c:\programme\Gemeinsame Dateien\Logishrd\KHAL2\KHALMNPR.EXE
c:\progra~1\WIDCOMM\BLUETO~1\BTSTAC~1.EXE
c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\bin\AppleMobileDeviceService.exe
c:\programme\Bonjour\mDNSResponder.exe
c:\programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
c:\programme\Java\jre6\bin\jqs.exe
c:\programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
c:\programme\Gemeinsame Dateien\LogiShrd\LVCOMSER\LVComSer.exe
c:\windows\system32\nvsvc32.exe
c:\windows\system32\slserv.exe
c:\windows\system32\rundll32.exe
c:\windows\system32\wbem\wmiapsrv.exe
c:\programme\Skype\Plugin Manager\skypePM.exe
c:\programme\Fortinet\FortiClient\FCWscD7.exe
.
**************************************************************************
.
Zeit der Fertigstellung: 2010-02-14 16:46:53 - PC wurde neu gestartet
ComboFix-quarantined-files.txt 2010-02-14 15:46
ComboFix2.txt 2010-02-14 14:37
Vor Suchlauf: 5 Verzeichnis(se), 28.507.557.888 Bytes frei
Nach Suchlauf: 6 Verzeichnis(se), 28.395.266.048 Bytes frei
- - End Of File - - 1BE8922F33D94CB0C8E3A76A5A5F2A83