SDFix: Version 1.219
Run by Administrator on 28.08.2008 at 16:15
Microsoft Windows XP [Version 5.1.2600]
Running From: C:\SDFix\SDFix
Checking Services :
Restoring Default Security Values
Restoring Default Hosts File
Rebooting
Checking Files :
Trojan Files Found:
C:\WINDOWS\SYSTEM32\FTPUPD.EXE - Deleted
C:\WINDOWS\SYSTEM32\NAVUPDTS.EXE - Deleted
C:\WINDOWS\system32\TFTP1788 - Deleted
C:\WINDOWS\system32\TFTP2712 - Deleted
C:\WINDOWS\system32\TFTP2872 - Deleted
Removing Temp Files
ADS Check :
Final Check :
catchme 0.3.1361.2 W2K/XP/Vista - rootkit/stealth malware detector by Gmer,
http://www.gmer.net
Rootkit scan 2008-08-28 16:23:57
Windows 5.1.2600 Service Pack 2 NTFS
scanning hidden processes ...
scanning hidden services & system hive ...
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\sptd\Cfg]
"s1"=dword:4f37272a
"s2"=dword:2114286f
"h0"=dword:00000002
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\sptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"h0"=dword:00000001
"ujdew"=hex:c8,00,47,10,c8,d1,84,76,88,0e,a7,7c,3a ,1b,93,e3,1a,7a,3e,42,b0,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\sptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"h0"=dword:00000000
"khjeh"=hex:50,00,19,f0,bf,03,39,20,8a,de,dd,55,94 ,c3,be,b3,29,d5,fd,57,94,..
"p0"="C:\Programme\DAEMON Tools\"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000 001]
"khjeh"=hex:1f,82,6a,48,98,d0,bb,f1,e3,9b,75,14,8c ,ef,a7,a2,6b,65,5d,0e,b6,..
"a0"=hex:20,01,00,00,a4,d6,b6,39,05,a7,c7,8f,44,ca ,4f,51,98,f9,05,80,6a,..
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Servic es\sptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000 001\0Jf40]
"khjeh"=hex:81,82,89,c8,c3,8b,78,ca,52,6f,2a,56,58 ,12,dc,1c,32,49,55,e0,06,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\s ptd\Cfg\0D79C293C1ED61418462E24595C90D04]
"h0"=dword:00000001
"ujdew"=hex:c8,00,47,10,c8,d1,84,76,88,0e,a7,7c,3a ,1b,93,e3,1a,7a,3e,42,b0,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\s ptd\Cfg\19659239224E364682FA4BAF72C53EA4]
"h0"=dword:00000000
"khjeh"=hex:50,00,19,f0,bf,03,39,20,8a,de,dd,55,94 ,c3,be,b3,29,d5,fd,57,94,..
"p0"="C:\Programme\DAEMON Tools\"
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\s ptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001]
"khjeh"=hex:1f,82,6a,48,98,d0,bb,f1,e3,9b,75,14,8c ,ef,a7,a2,6b,65,5d,0e,b6,..
"a0"=hex:20,01,00,00,a4,d6,b6,39,05,a7,c7,8f,44,ca ,4f,51,98,f9,05,80,6a,..
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet003\Services\s ptd\Cfg\19659239224E364682FA4BAF72C53EA4\00000001\ 0Jf40]
"khjeh"=hex:81,82,89,c8,c3,8b,78,ca,52,6f,2a,56,58 ,12,dc,1c,32,49,55,e0,06,..
scanning hidden registry entries ...
scanning hidden files ...
scan completed successfully
hidden processes: 0
hidden services: 0
hidden files: 0
Remaining Services :
Authorized Application Key Export:
[HKEY_LOCAL_MACHINE\system\currentcontrolset\servic es\sharedaccess\parameters\firewallpolicy\standard profile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\syste m32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"C:\\WINDOWS\\system32\\filename.exe"="C:\\WINDOWS \\system32\\filename.exe:*

isabled:filename"
"C:\\WINDOWS\\system32\\navupdaters.exe"="C:\\WIND OWS\\system32\\navupdaters.exe:*:Enabled:navupdate rs"
"C:\\Programme\\ICQ\\Icq.exe"="C:\\Programme\\ICQ\ \Icq.exe:*:Enabled:ICQ"
"C:\\WINDOWS\\system32\\wvsvc.exe"="C:\\WINDOWS\\s ystem32\\wvsvc.exe:*

isabled:wvsvc"
"C:\\mIRC\\mirc.exe"="C:\\mIRC\\mirc.exe:*:Enabled :mIRC"
"C:\\Programme\\Yahoo!\\Messenger\\YPager.exe"="C: \\Programme\\Yahoo!\\Messenger\\YPager.exe:*:Enabl ed:Yahoo! Messenger"
"C:\\Programme\\Yahoo!\\Messenger\\YServer.exe"="C :\\Programme\\Yahoo!\\Messenger\\YServer.exe:*:Ena bled:Yahoo! FT Server"
"C:\\Programme\\ICQLite\\ICQLite.exe"="C:\\Program me\\ICQLite\\ICQLite.exe:*:Enabled:ICQ Lite"
"C:\\Programme\\HP\\HP Software Update\\HPWUCli.exe"="C:\\Programme\\HP\\HP Software Update\\HPWUCli.exe:*:Enabled:HP Software Update Client"
"D:\\xampp\\apache\\bin\\Apache.exe"="D:\\xampp\\a pache\\bin\\Apache.exe:*:Enabled:Apache HTTP Server"
"C:\\Programme\\NetMeeting\\conf.exe"="C:\\Program me\\NetMeeting\\conf.exe:*:Enabled:Windows© NetMeeting©"
"D:\\xampp\\mysql\\bin\\mysqld.exe"="D:\\xampp\\my sql\\bin\\mysqld.exe:*:Enabled:mysqld"
"D:\\xampp-neu\\xampp\\apache\\bin\\Apache.exe"="D:\\xampp-neu\\xampp\\apache\\bin\\Apache.exe:*:Enabled:Apac he HTTP Server"
"D:\\xampp-neu\\xampp\\mysql\\bin\\mysqld.exe"="D:\\xampp-neu\\xampp\\mysql\\bin\\mysqld.exe:*:Enabled:mysql d"
"C:\\xampp\\apache\\bin\\Apache.exe"="C:\\xampp\\a pache\\bin\\Apache.exe:*:Enabled:Apache HTTP Server"
"C:\\apachefriends\\xampp\\apache\\bin\\Apache.exe "="C:\\apachefriends\\xampp\\apache\\bin\\Apache.e xe:*:Enabled:Apache HTTP Server"
"C:\\apachefriends\\xampp\\mysql\\bin\\mysqld.exe" ="C:\\apachefriends\\xampp\\mysql\\bin\\mysqld.exe :*:Enabled:mysqld"
"C:\\Programme\\RealVNC\\VNC4\\winvnc4.exe"="C:\\P rogramme\\RealVNC\\VNC4\\winvnc4.exe:*:Enabled:VNC Server Free Edition for Win32"
"C:\\Programme\\Internet Explorer\\iexplore.exe"="C:\\Programme\\Internet Explorer\\iexplore.exe:*:Enabled:Internet Explorer"
"C:\\program files\\mIRC\\mirc.exe"="C:\\program files\\mIRC\\mirc.exe:*:Enabled:mIRC"
"C:\\Programme\\Rafterman Script 7.0\\mirc.exe"="C:\\Programme\\Rafterman Script 7.0\\mirc.exe:*:Enabled:mIRC"
"C:\\Programme\\Coolspot\\xcMessenger\\xcMessenger .exe"="C:\\Programme\\Coolspot\\xcMessenger\\xcMes senger.exe:*:Enabled:X-Check Messenger"
"C:\\Dokumente und Einstellungen\\Officer\\Lokale Einstellungen\\Temp\\j2eesdk-1_4-windows.exe2\\package\\jre\\bin\\javaw.exe"="C:\\D okumente und Einstellungen\\Officer\\Lokale Einstellungen\\Temp\\j2eesdk-1_4-windows.exe2\\package\\jre\\bin\\javaw.exe:*:Enabl ed:javaw"
"C:\\Dokumente und Einstellungen\\Officer\\Desktop\\Leecher-passwort-su-bi.exe"="C:\\Dokumente und Einstellungen\\Officer\\Desktop\\Leecher-passwort-su-bi.exe:*:Enabled:SU-BI Leecher"
"C:\\Programme\\g3torrent\\g3torrent.exe"="C:\\Pro gramme\\g3torrent\\g3torrent.exe:*:Enabled:g3torre nt"
"C:\\Programme\\BitTorrent\\btdownloadgui.exe"="C: \\Programme\\BitTorrent\\btdownloadgui.exe:*:Enabl ed:btdownloadgui"
"G:\\xampplite\\mysql\\bin\\mysqld.exe"="G:\\xampp lite\\mysql\\bin\\mysqld.exe:*:Enabled:mysqld"
"G:\\xampplite\\apache\\bin\\Apache.exe"="G:\\xamp plite\\apache\\bin\\Apache.exe:*:Enabled:Apache HTTP Server"
"C:\\Spiele\\Reality Pump\\Earth 2160\\Earth2160_NO_SSE.exe"="C:\\Spiele\\Reality Pump\\Earth 2160\\Earth2160_NO_SSE.exe:*:Enabled:Earth 2160"
"C:\\Spiele\\Reality Pump\\Earth 2160\\Earth2160_SSE.exe"="C:\\Spiele\\Reality Pump\\Earth 2160\\Earth2160_SSE.exe:*:Enabled:Earth 2160"
"C:\\Dokumente und Einstellungen\\Officer\\Desktop\\SaltwaterLeecher. exe"="C:\\Dokumente und Einstellungen\\Officer\\Desktop\\SaltwaterLeecher. exe:*:Enabled:SaltwaterLeecher"
"C:\\Programme\\Azureus\\Azureus.exe"="C:\\Program me\\Azureus\\Azureus.exe:*:Enabled:Azureus"
"I:\\xampplite\\mysql\\bin\\mysqld.exe"="I:\\xampp lite\\mysql\\bin\\mysqld.exe:*:Enabled:mysqld"
"I:\\xampplite\\apache\\bin\\Apache.exe"="I:\\xamp plite\\apache\\bin\\Apache.exe:*:Enabled:Apache HTTP Server"
"C:\\Dokumente und Einstellungen\\Officer\\Desktop\\salt-water Leecher.exe"="C:\\Dokumente und Einstellungen\\Officer\\Desktop\\salt-water Leecher.exe:*:Enabled:salt-water Leecher"
"C:\\Programme\\Gamers.IRC\\mirc.exe"="C:\\Program me\\Gamers.IRC\\mirc.exe:*:Enabled:mIRC"
"C:\\Programme\\Yahoo!\\Messenger\\YahooMessenger. exe"="C:\\Programme\\Yahoo!\\Messenger\\YahooMesse nger.exe:*:Enabled:Yahoo! Messenger"
"C:\\Programme\\Spiele\\Dawn Of War\\W40k.exe"="C:\\Programme\\Spiele\\Dawn Of War\\W40k.exe:*:Enabled:W40k"
"C:\\Programme\\Mozilla Firefox\\plugins\\alhlp.exe"="C:\\Programme\\Mozil la Firefox\\plugins\\alhlp.exe:*:Enabled:Anti-Leech plugin helper program"
"C:\\Spiele\\Chaos Gate\\WH40K.exe"="C:\\Spiele\\Chaos Gate\\WH40K.exe:*:Enabled:WH40K"
"C:\\Spiele\\Mark of Chaos\\Warhammer.exe"="C:\\Spiele\\Mark of Chaos\\Warhammer.exe:*:Enabled:Warhammer©: Mark of ChaosT"
"C:\\Dokumente und Einstellungen\\Officer\\Lokale Einstellungen\\Temp\\Warhammer Mark of Chaos Patcher\\Updater.exe"="C:\\Dokumente und Einstellungen\\Officer\\Lokale Einstellungen\\Temp\\Warhammer Mark of Chaos Patcher\\Updater.exe:*:Enabled:Updater"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Programme\\ICQ6\\ICQ.exe"="C:\\Programme\\ICQ 6\\ICQ.exe:*:Enabled:ICQ6"
"C:\\Stream\\PPStream\\PPStream.exe"="C:\\Stream\\ PPStream\\PPStream.exe:*:Enabled:PPSÖ›¶‡æ‡Òà"
"C:\\Stream\\PPStream\\PPSAP.exe"="C:\\Stream\\PPS tream\\PPSAP.exe:*:Enabled:PPS Ö›¶‡¬àÓë’ö"
"C:\\Stream\\PPLive\\PPLive.exe"="C:\\Stream\\PPLi ve\\PPLive.exe:*:Enabled:PPLive"
"C:\\Stream\\uusee\\UUSeePlayer.exe"="C:\\Stream\\ uusee\\UUSeePlayer.exe:*:Enabled:UUPlayer"
"C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Programme\\Wind ows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Programme\\Windows Live\\Messenger\\livecall.exe"="C:\\Programme\\Win dows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
"C:\\Programme\\iTunes\\iTunes.exe"="C:\\Programme \\iTunes\\iTunes.exe:*:Enabled:iTunes"
"C:\\Programme\\uTorrent\\uTorrent.exe"="C:\\Progr amme\\uTorrent\\uTorrent.exe:*:Enabled:æTorrent"
[HKEY_LOCAL_MACHINE\system\currentcontrolset\servic es\sharedaccess\parameters\firewallpolicy\domainpr ofile\authorizedapplications\list]
"%windir%\\system32\\sessmgr.exe"="%windir%\\syste m32\\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019"
"%windir%\\Network Diagnostic\\xpnetdiag.exe"="%windir%\\Network Diagnostic\\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000"
"C:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"="C:\\Programme\\Wind ows Live\\Messenger\\msnmsgr.exe:*:Enabled:Windows Live Messenger"
"C:\\Programme\\Windows Live\\Messenger\\livecall.exe"="C:\\Programme\\Win dows Live\\Messenger\\livecall.exe:*:Enabled:Windows Live Messenger (Phone)"
Remaining Files :
File Backups: - C:\SDFix\SDFix\backups\backups.zip
Files with Hidden Attributes :
Wed 27 Aug 2008 262,144 A..H. --- "C:\Dokumente und Einstellungen\NetworkService\NTUSER.BAK"
Wed 27 Aug 2008 11,272,192 A..H. --- "C:\Dokumente und Einstellungen\Officer\NTUSER.BAK"
Tue 5 Dec 2006 4,348 ..SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\DRMv1.bak"
Sat 11 Aug 2007 0 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\Cache\Indiv01.tmp"
Tue 14 Aug 2007 0 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\Cache\Indiv02.tmp"
Wed 28 May 2008 0 A.SH. --- "C:\Dokumente und Einstellungen\All Users\DRM\Cache\Indiv03.tmp"
Sun 24 Aug 2008 9,864 ...H. --- "C:\Dokumente und Einstellungen\Officer\Lokale Einstellungen\Temp\Z@R5BE.tmp"
Sat 9 May 2082 0 A..H. --- "C:\WINDOWS\SoftwareDistribution\Download\523d0569 29e13eacf8392044f602e53e\BIT3.tmp"
Thu 7 Dec 2006 50,688 ...H. --- "C:\Dokumente und Einstellungen\Officer\Anwendungsdaten\Microsoft\Wo rd\~WRL0511.tmp"
Thu 7 Dec 2006 39,936 ...H. --- "C:\Dokumente und Einstellungen\Officer\Anwendungsdaten\Microsoft\Wo rd\~WRL0566.tmp"
Thu 7 Dec 2006 57,856 ...H. --- "C:\Dokumente und Einstellungen\Officer\Anwendungsdaten\Microsoft\Wo rd\~WRL1012.tmp"
Thu 7 Dec 2006 50,176 ...H. --- "C:\Dokumente und Einstellungen\Officer\Anwendungsdaten\Microsoft\Wo rd\~WRL1180.tmp"
Thu 7 Dec 2006 59,904 ...H. --- "C:\Dokumente und Einstellungen\Officer\Anwendungsdaten\Microsoft\Wo rd\~WRL2164.tmp"
Thu 7 Dec 2006 47,104 ...H. --- "C:\Dokumente und Einstellungen\Officer\Anwendungsdaten\Microsoft\Wo rd\~WRL2510.tmp"
Thu 7 Dec 2006 43,520 ...H. --- "C:\Dokumente und Einstellungen\Officer\Anwendungsdaten\Microsoft\Wo rd\~WRL2906.tmp"
Sun 30 Jan 2005 262,144 A..H. --- "C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\Us rClass.BAK"
Sun 30 Jan 2005 262,144 A..H. --- "C:\Dokumente und Einstellungen\NetworkService\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\Us rClass.BAK"
Wed 27 Aug 2008 262,144 A..H. --- "C:\Dokumente und Einstellungen\Officer\Lokale Einstellungen\Anwendungsdaten\Microsoft\Windows\Us rClass.BAK"
Finished!
Und nu? :-/
Nu klappt's... *freu*
Vielen herzlichen Dank - kannst du denn sagen, woran es letztendlich gelegen hat?