|
Log-Analyse und Auswertung: Gema virus & Abgesicherter Modus ohne Funktion OTLPE LogWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
30.01.2012, 09:46 | #1 | |
| Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Hallo, ich habe mir einen GEMA Virus eingefangen. Der Abgesicherte Modus ist ohne Funktion, die Rescue CDs von Avira und Kasperskz haben nicht geholfen. Ich habe nun nach Anleitung aus dem Forum die Log Datei erstellt. Kann mir bitte jemand helfen, wie ich weiter verfahren soll ? Zitat:
|
30.01.2012, 11:53 | #2 |
/// Malware-holic | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort
__________________rein: Code:
ATTFilter :OTL O4 - HKLM..\Run: [InetAccelerator] C:\WINDOWS\system32\InetAccelerator.exe (Корпорация Майкрософт) O4 - HKLM..\Run: [InetAccelerator.] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт) O4 - HKU\Administrator_ON_C..\Run: [InetAccelerator] C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт) O4 - HKU\Land_ON_C..\Run: [InetAccelerator] C:\Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: RTHDBPL = C:\Dokumente und Einstellungen\Land\Anwendungsdaten\SystemProc\lsass.exe O7 - HKU\Land_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\Run: softonic-de3 = C:\Dokumente und Einstellungen\Land\Anwendungsdaten\479A80.exe O20 - HKLM Winlogon: UserInit - (C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe) - C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\InetAccelerator.exe) - C:\WINDOWS\system32\InetAccelerator.exe (Корпорация Майкрософт) O20 - HKU\Administrator_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe) - C:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт) O20 - HKU\Land_ON_C Winlogon: Shell - (C:\Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe) - C:\Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Корпорация Майкрософт) :Files C:\WINDOWS\system32\InetAccelerator.exe C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator C:\Dokumente und Einstellungen\Land\Anwendungsdaten\SystemProc\lsass.exe C:\Dokumente und Einstellungen\Land\Anwendungsdaten\479A80.exe :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist. • Klicke nun bitte auf den Fix Button. es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick. wenn dies nicht funktioniert, bitte den fix manuell eintragen. dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen, log posten bitte. Drücke bitte die + E Taste.
__________________ |
30.01.2012, 12:29 | #3 |
| Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Hat geklappt! Vielen Dank für die Hilfe. Klasse
__________________ |
30.01.2012, 12:59 | #4 |
/// Malware-holic | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log hatt wer gesagt wir sind fertig? ich warte auf den upload.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
30.01.2012, 13:29 | #5 |
| Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Ist hochgeladen, normal das der hier nicht auftaucht ? Oder habe ich etwas falsch gemacht ? |
30.01.2012, 13:36 | #6 |
/// Malware-holic | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log das ist normal, das ist in nem extra foren bereich wo nur wenige user zugriff haben. Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
__________________ --> Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log |
30.01.2012, 14:16 | #7 |
| Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log So, dass ist der Log von ComboFix Combofix Logfile: Code:
ATTFilter ComboFix 12-01-30.01 - Land 30.01.2012 13:48:08.1.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2942.1663 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Land\Desktop\ComboFix.exe AV: AntiVir Desktop *Enabled/Outdated* {C19476D9-52BC-4E93-8AF3-CCF59F7AE8FE} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokume~1\Land\LOKALE~1\Temp\IadHide5.dll c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml4F.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml50.tmp c:\dokumente und einstellungen\All Users\Anwendungsdaten\xml51.tmp c:\dokumente und einstellungen\Land\Anwendungsdaten\facemoods.com c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\1.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\a.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\b.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\c.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\d.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\e.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\f.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\g.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\h.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\i.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\J.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\k.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\l.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\m.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\mru.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\n.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\o.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\p.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\q.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\r.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\s.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\t.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\u.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\v.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\w.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\x.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\y.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\PriceGong\Data\z.xml c:\dokumente und einstellungen\Land\Anwendungsdaten\SystemProc c:\dokumente und einstellungen\Land\Lokale Einstellungen\Temp\IadHide5.dll c:\dokumente und einstellungen\Land\System c:\dokumente und einstellungen\Land\System\win_qs8.jqx c:\dokumente und einstellungen\Land\WINDOWS c:\programme\facemoods.com c:\programme\facemoods.com\facemoods\1.4.17.11\bh\facemoods.dll c:\programme\facemoods.com\facemoods\1.4.17.11\facemoods.crx c:\programme\facemoods.com\facemoods\1.4.17.11\facemoods.png c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsApp.dll c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsEng.dll c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsTlbr.dll c:\programme\facemoods.com\facemoods\1.4.17.11\uninstall.exe c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D} c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome.manifest c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\chrome\content\timer.xul c:\programme\Mozilla Firefox\extensions\{8CE11043-9A15-4207-A565-0C94C42D590D}\install.rdf c:\windows\bwUnin-7.2.0.157-8876480SL.exe c:\windows\IsUn0407.exe c:\windows\iun6002.exe c:\windows\system32\dllcache\cygwin1.dll c:\windows\Temp\tmp3.tmp c:\windows\UA000091.DLL c:\windows\UA000096.DLL . . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------\Legacy_SSHNAS . . ((((((((((((((((((((((( Dateien erstellt von 2011-12-28 bis 2012-01-30 )))))))))))))))))))))))))))))) . . 2012-01-30 15:44 . 2011-07-13 02:55 2237440 ----a-r- C:\OTLPE.exe 2012-01-30 15:11 . 2012-01-30 15:11 -------- d-----w- C:\_OTL 2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\windows\system32\wbem\snmp 2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\windows\srchasst 2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\windows\system32\xircom 2012-01-30 13:05 . 2012-01-30 13:05 -------- d-----w- c:\programme\microsoft frontpage 2012-01-30 13:01 . 2012-01-30 13:01 -------- d-----w- C:\found.000 2012-01-30 08:53 . 2012-01-30 08:53 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\goScreen 2012-01-30 08:46 . 2012-01-30 09:24 -------- d---a-w- C:\Kaspersky Rescue Disk 10.0 2012-01-27 14:22 . 2012-01-27 14:22 -------- d---a-w- C:\.Trash-999 2012-01-27 13:25 . 2012-01-27 13:25 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\Logitech 2012-01-27 13:24 . 2012-01-30 17:04 -------- d-----w- c:\dokumente und einstellungen\Administrator\Anwendungsdaten\InetAccelerator 2012-01-27 13:13 . 2012-01-30 17:04 -------- d-----w- c:\dokumente und einstellungen\Land\Anwendungsdaten\InetAccelerator 2012-01-25 16:15 . 2012-01-25 16:15 -------- d-----w- c:\programme\WinPcap 2012-01-25 15:47 . 2012-01-25 16:30 -------- d-----w- c:\programme\Cain 2012-01-24 07:00 . 2012-01-24 09:04 -------- d-----w- c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\libimobiledevice 2012-01-19 08:22 . 2010-01-27 12:59 10752 ----a-w- c:\windows\system32\KOBJUJ_L.DLL 2012-01-16 14:16 . 2012-01-16 14:16 626688 ----a-w- c:\programme\Mozilla Firefox\msvcr80.dll 2012-01-16 14:16 . 2012-01-16 14:16 548864 ----a-w- c:\programme\Mozilla Firefox\msvcp80.dll 2012-01-16 14:16 . 2012-01-16 14:16 479232 ----a-w- c:\programme\Mozilla Firefox\msvcm80.dll 2012-01-16 14:16 . 2012-01-16 14:16 43992 ----a-w- c:\programme\Mozilla Firefox\mozutils.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-12-02 07:48 . 2011-12-02 07:48 262144 ----a-w- c:\windows\system32\OdbcJdbcMT.dll 2011-12-02 07:48 . 2011-12-02 07:48 274432 ----a-w- c:\windows\system32\IscDbc.dll 2011-12-02 07:48 . 2011-12-02 07:48 253952 ----a-w- c:\windows\system32\OdbcJdbc.dll 2011-12-02 07:48 . 2011-12-02 07:48 155648 ----a-w- c:\windows\system32\OdbcJdbcSetup.dll 2011-11-25 21:57 . 2008-04-14 07:52 293888 ----a-w- c:\windows\system32\winsrv.dll 2011-11-23 14:40 . 2008-04-14 07:23 1859712 ----a-w- c:\windows\system32\win32k.sys 2011-11-20 06:12 . 2008-04-14 07:52 61952 ----a-w- c:\windows\system32\packager.exe 2011-11-16 14:21 . 2008-04-14 07:52 354816 ----a-w- c:\windows\system32\winhttp.dll 2011-11-16 14:21 . 2008-04-14 07:52 152064 ----a-w- c:\windows\system32\schannel.dll 2011-11-04 19:13 . 2008-03-01 12:33 916992 ----a-w- c:\windows\system32\wininet.dll 2011-11-04 19:13 . 2008-05-31 11:13 43520 ----a-w- c:\windows\system32\licmgr10.dll 2011-11-04 19:13 . 2008-03-01 12:33 1469440 ----a-w- c:\windows\system32\inetcpl.cpl 2011-11-04 12:42 . 2011-12-01 12:55 158512 ----a-w- c:\windows\system32\drivers\VBoxDrv.sys 2011-11-04 12:42 . 2011-12-01 12:55 91440 ----a-w- c:\windows\system32\drivers\VBoxUSBMon.sys 2011-11-04 12:42 . 2011-11-04 12:42 116016 ----a-w- c:\windows\system32\drivers\VBoxNetFlt.sys 2011-11-04 12:42 . 2011-11-04 12:42 104752 ----a-w- c:\windows\system32\drivers\VBoxNetAdp.sys 2011-11-04 12:42 . 2011-11-04 12:42 135472 ----a-w- c:\windows\system32\VBoxNetFltNobj.dll 2011-11-04 11:23 . 2008-05-31 11:13 385024 ----a-w- c:\windows\system32\html.iec 2011-11-03 15:28 . 2008-04-14 07:52 387072 ----a-w- c:\windows\system32\qdvd.dll 2011-11-03 15:28 . 2008-04-14 07:52 1297920 ----a-w- c:\windows\system32\quartz.dll 2011-11-01 16:07 . 2008-04-14 07:52 1288704 ----a-w- c:\windows\system32\ole32.dll 2012-01-16 14:16 . 2011-06-22 08:38 121816 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . ------- Sigcheck ------- Note: Unsigned files aren't necessarily malware. . [-] 2008-05-15 . 3122DAF86B33ED8AC4662D07593025D7 . 501760 . . [1.0626.6001.18000] . . c:\windows\system32\usp10.dll [7] 2008-04-14 . 052F968390A85D37D5EE8BE3AB2A83A2 . 406016 . . [1.0420.2600.5512] . . c:\windows\system32\dllcache\usp10.dll . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{00000000-6E41-4FD3-8538-502F5495E5FC}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-08-23 1515688] "{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\prxtbsof0.dll" [2011-05-09 176936] . [HKEY_CLASSES_ROOT\clsid\{00000000-6e41-4fd3-8538-502f5495e5fc}] . [HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] . [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] 2011-05-09 09:49 176936 ----a-w- c:\programme\softonic-de3\prxtbsof0.dll . [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{D4027C7F-154A-4066-A1AD-4243D8127440}] 2011-08-23 19:20 1515688 ----a-w- c:\programme\Ask.com\GenericAskToolbar.dll . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-08-23 1515688] "{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\prxtbsof0.dll" [2011-05-09 176936] . [HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1] [HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd] . [HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] . [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{D4027C7F-154A-4066-A1AD-4243D8127440}"= "c:\programme\Ask.com\GenericAskToolbar.dll" [2011-08-23 1515688] "{CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065}"= "c:\programme\softonic-de3\prxtbsof0.dll" [2011-05-09 176936] . [HKEY_CLASSES_ROOT\clsid\{d4027c7f-154a-4066-a1ad-4243d8127440}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd.1] [HKEY_CLASSES_ROOT\TypeLib\{2996F0E7-292B-4CAE-893F-47B8B1C05B56}] [HKEY_CLASSES_ROOT\GenericAskToolbar.ToolbarWnd] . [HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "LDM"="c:\programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe" [2009-12-16 36864] "ctfmon.exe"="c:\windows\system32\ctfmon.exe" [2008-04-14 15360] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Seagull Drivers"="ssdal_nc.exe startup" [X] "RTHDCPL"="RTHDCPL.EXE" [2007-10-16 16855552] "PWRISOVM.EXE"="c:\programme\PowerISO\PWRISOVM.EXE" [2009-03-15 180224] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-10-07 13574144] "nwiz"="nwiz.exe" [2008-10-07 1630208] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-10-07 86016] "PDFPrint"="c:\programme\PDFDrucker\PDFPrintBackend.exe" [2005-07-03 71080] "Synchronization Manager"="c:\windows\system32\mobsync.exe" [2008-04-14 144384] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-10-29 249064] "CmUCRRun"="c:\windows\system32\CmUCReye.exe" [2006-07-12 237568] "Logitech Hardware Abstraction Layer"="c:\programme\Gemeinsame Dateien\Logitech\khalshared\KHALMNPR.EXE" [2006-07-19 94208] "LogitechCommunicationsManager"="c:\programme\Gemeinsame Dateien\Logitech\LComMgr\Communications_Helper.exe" [2006-08-03 529968] "LVCOMSX"="c:\programme\Gemeinsame Dateien\Logitech\LComMgr\LVComSX.exe" [2006-08-03 244520] "vspdfprsrv.exe"="c:\programme\Visagesoft\eXPert PDF\vspdfprsrv.exe" [2006-05-04 998912] "Kernel and Hardware Abstraction Layer"="KHALMNPR.EXE" [2006-07-19 94208] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce] "nltide_2"="shell32" [X] "ShowDeskFix"="shell32" [X] "nltide_3"="advpack.dll" [2009-03-08 128512] "IE7"="advpack.dll" [2009-03-08 128512] . c:\dokumente und einstellungen\Administrator\Startmenü\Programme\Autostart\ klickTel OEM 2008 - Schnellstarter.lnk - c:\programme\klickTel\klickTel OEM 2008\KSTART32.EXE [2009-9-2 461824] netz.lnk - c:\dokumente und einstellungen\Land\Desktop\netz.cmd [N/A] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ goScreen.lnk - c:\programme\goScreen\goScreen.exe [2011-12-1 851968] Logitech Desktop Messenger.lnk - c:\programme\Logitech\Desktop Messenger\8876480\Program\LDMConf.exe [2009-12-16 196608] Logitech SetPoint.lnk - c:\programme\Logitech\SetPoint\SetPoint.exe [2009-12-16 671744] ProKal Internet,EMail,Hintergrundalarm.lnk - c:\programme\ProSteuer GbR\ProKal\ProKalWorker.exe [2011-10-31 610304] UltraMon.lnk - c:\windows\Installer\{537056B7-32A4-4408-9B54-0341963C7C9C}\IcoUltraMon.ico [2011-10-10 29310] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "DisableCAD"= 1 (0x1) . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\explorer] "NoResolveTrack"= 1 (0x1) "NoSMMyPictures"= 1 (0x1) "NoSMMyDocs"= 1 (0x1) . [HKEY_USERS\.default\software\microsoft\windows\currentversion\policies\explorer] "ForceClassicControlPanel"= 1 (0x1) "NoResolveTrack"= 1 (0x1) "NoSMMyPictures"= 1 (0x1) "NoSMMyDocs"= 1 (0x1) . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader - Schnellstart.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader - Schnellstart.lnk backup=c:\windows\pss\Adobe Reader - Schnellstart.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Adobe Reader Synchronizer.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Adobe Reader Synchronizer.lnk backup=c:\windows\pss\Adobe Reader Synchronizer.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Command WorkStation 5.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Command WorkStation 5.lnk backup=c:\windows\pss\Command WorkStation 5.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^PhraseExpress.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\PhraseExpress.lnk backup=c:\windows\pss\PhraseExpress.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Pimero.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Pimero.lnk backup=c:\windows\pss\Pimero.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^UPS WorldShip Messaging Utility.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\UPS WorldShip Messaging Utility.lnk backup=c:\windows\pss\UPS WorldShip Messaging Utility.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^UPS WorldShip PLD Reminder Utility.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\UPS WorldShip PLD Reminder Utility.lnk backup=c:\windows\pss\UPS WorldShip PLD Reminder Utility.lnkCommon Startup . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^Land^Startmenü^Programme^Autostart^Termin-Planer.lnk] path=c:\dokumente und einstellungen\Land\Startmenü\Programme\Autostart\Termin-Planer.lnk backup=c:\windows\pss\Termin-Planer.lnkStartup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Seagull Drivers] ssdal_nc.exe startup [X] . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeAAMUpdater-1.0] 2010-03-06 01:44 500208 ------w- c:\programme\Gemeinsame Dateien\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeCS4ServiceManager] 2008-08-14 05:58 611712 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\CS4ServiceManager\CS4ServiceManager.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeCS5ServiceManager] 2010-02-22 02:57 406992 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\CS5ServiceManager\CS5ServiceManager.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AdobeUpdater6] 2009-09-29 10:23 2521464 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\Updater6\Adobe_Updater.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe_ID0ENQBO] . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ApnUpdater] 2011-08-23 19:20 887976 ----a-w- c:\programme\Ask.com\Updater\Updater.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APSDaemon] 2011-11-01 22:25 59240 ----a-w- c:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\avgnt] 2010-11-03 09:04 281768 ----a-w- c:\programme\Avira\AntiVir Desktop\avgnt.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ClickYes Pro] 2010-09-02 13:51 1182208 ----a-w- c:\programme\ClickYes Pro\ClickYesPro.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DAEMON Tools] 2006-11-12 10:48 157592 ----a-w- c:\programme\DAEMON Tools\daemon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google Update] 2009-10-12 13:57 133104 ----atw- c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\GrooveMonitor] 2008-10-25 09:44 31072 ----a-w- c:\programme\Microsoft Office\Office12\GrooveMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper] 2011-12-08 00:36 421736 ----a-w- c:\programme\iTunes\iTunesHelper.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Kernel and Hardware Abstraction Layer] 2006-07-19 11:03 94208 ----a-w- c:\windows\KHALMNPR.Exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LDM] 2009-12-16 07:55 36864 ----a-w- c:\programme\Logitech\Desktop Messenger\8876480\Program\LogitechDesktopMessenger.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\LexwareInfoService] 2011-07-31 13:07 189808 ----a-w- c:\programme\Gemeinsame Dateien\Lexware\Update Manager\LxUpdateManager.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ Malwarebytes Anti-Malware (reboot)] 2009-09-10 12:53 1312080 ----a-w- c:\programme\Malwarebytes' Anti-Malware\mbam.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr] 2010-04-16 20:12 3872080 ----a-w- c:\programme\Windows Live\Messenger\msnmsgr.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NA1Messenger] 2009-12-01 20:36 24576 ----a-w- c:\ups\WSTD\UPSNA1Msgr.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\phonostarTimer] 2011-06-20 15:05 40960 ----a-w- c:\programme\phonostar-Player\phonostarTimer.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Skype] 2011-10-13 08:25 17762440 ----a-r- c:\programme\Skype\Phone\Skype.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel] 2007-10-11 03:04 1826816 ----a-w- c:\windows\SkyTel.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SwitchBoard] 2010-02-19 11:37 517096 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\SwitchBoard\SwitchBoard.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "WMPNetworkSvc"=3 (0x3) "SwitchBoard"=3 (0x3) "SandraAgentSrv"=3 (0x3) "ose"=3 (0x3) "odserv"=3 (0x3) "NMSAccess"=2 (0x2) "Nero BackItUp Scheduler 4.0"=2 (0x2) "Microsoft Office Groove Audit Service"=3 (0x3) "MDM"=2 (0x2) "JavaQuickStarterService"=2 (0x2) "idsvc"=3 (0x3) "ICQ Service"=2 (0x2) "FLEXnet Licensing Service"=3 (0x3) "Adobe Version Cue CS4"=3 (0x3) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) "DisableUnicastResponsesToMulticastBroadcast"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2009.SP2\\RpcAgentSrv.exe"= "c:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2009.SP2\\WNt500x86\\RpcSandraSrv.exe"= "c:\\Programme\\ICQ6.5\\ICQ.exe"= "c:\\Programme\\Alcatel_PIMphony\\aoconfig.exe"= "c:\\Programme\\Alcatel_PIMphony\\uaproc.exe"= "%windir%\\system32\\abers.exe"= "c:\\Programme\\Alcatel_PIMphony\\appdiag\\appdiag.exe"= "c:\\Programme\\Alcatel_PIMphony\\aocphone.exe"= "c:\\Programme\\Alcatel_PIMphony\\aocwiz.exe"= "c:\\Programme\\Gemeinsame Dateien\\Adobe\\CS4ServiceManager\\CS4ServiceManager.exe"= "c:\\Programme\\Gemeinsame Dateien\\Adobe\\Adobe Version Cue CS4\\Server\\bin\\VersionCueCS4.exe"= "c:\\Programme\\Trillian\\trillian.exe"= "c:\\Programme\\Logitech\\Desktop Messenger\\8876480\\Program\\LogitechDesktopMessenger.exe"= "c:\\Programme\\Java\\jre6\\bin\\javaw.exe"= "c:\\Programme\\PCXTools\\PM5\\R410_22.1a\\bin\\pm5.exe"= "c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "c:\\Programme\\Microsoft Office\\Office12\\GROOVE.EXE"= "c:\\Programme\\Microsoft Office\\Office12\\ONENOTE.EXE"= "c:\\Programme\\Adobe\\Adobe Flash Builder 4\\FlashBuilder.exe"= "c:\\Programme\\Gemeinsame Dateien\\XpressUpdate\\XPressUpdate.exe"= "c:\\Programme\\Opera\\opera.exe"= "c:\\Programme\\Adobe\\Adobe Dreamweaver CS5\\Dreamweaver.exe"= "c:\\Programme\\Windows Live\\Messenger\\wlcsdk.exe"= "c:\\Programme\\Windows Live\\Messenger\\msnmsgr.exe"= "c:\\Programme\\TeamViewer\\Version6\\TeamViewer.exe"= "c:\\Programme\\TeamViewer\\Version6\\TeamViewer_Service.exe"= "c:\\Programme\\PhraseExpress\\phraseexpress.exe"= "c:\\Programme\\Skype\\Phone\\Skype.exe"= "c:\\Programme\\SmartFTP Client\\SmartFTP.exe"= "c:\\Programme\\Gemeinsame Dateien\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"= "c:\\Programme\\Bonjour\\mDNSResponder.exe"= "c:\\Programme\\iTunes\\iTunes.exe"= "c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"= "c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5353:TCP"= 5353:TCP:Adobe CSI CS4 "3703:TCP"= 3703:TCP:Adobe Version Cue CS4 Server "3704:TCP"= 3704:TCP:Adobe Version Cue CS4 Server "51000:TCP"= 51000:TCP:Adobe Version Cue CS4 Server "51001:TCP"= 51001:TCP:Adobe Version Cue CS4 Server "6160:TCP"= 6160:TCP:Seagull Driver Networking "1947:TCP"= 1947:TCP:HASP SRM "1947:UDP"= 1947:UDP:HASP SRM . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings] "AllowInboundEchoRequest"= 1 (0x1) . R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [30.05.2009 20:57 685816] R1 VBoxDrv;VirtualBox Service;c:\windows\system32\drivers\VBoxDrv.sys [01.12.2011 13:55 158512] R1 VBoxUSBMon;VirtualBox USB Monitor Driver;c:\windows\system32\drivers\VBoxUSBMon.sys [01.12.2011 13:55 91440] R2 AntiVirMailService;Avira AntiVir MailGuard;c:\programme\Avira\AntiVir Desktop\avmailc.exe [21.01.2010 16:06 339624] R2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [21.01.2010 16:06 135336] R2 AntiVirWebService;Avira AntiVir WebGuard;c:\programme\Avira\AntiVir Desktop\avwebgrd.exe [21.01.2010 16:06 403624] R2 EFI ES1000;EFI ES1000;c:\programme\Gemeinsame Dateien\EFI\EFI ES-1000 Service\ES1000Service.exe [02.12.2011 08:45 9216] R2 Fiery Bridge Mailbox Synchronization;Fiery Bridge Mailbox Synchronization;c:\programme\Fiery\Applications3\Fiery Bridge\x86\MailboxSyncService.exe [02.12.2011 08:50 98304] R2 FirebirdGuardianDefaultInstance;Firebird Guardian - DefaultInstance;c:\programme\Firebird\Firebird_2_1\bin\fbguard.exe -s DefaultInstance --> c:\programme\Firebird\Firebird_2_1\bin\fbguard.exe -s DefaultInstance [?] R2 LBeepKE;LBeepKE;c:\windows\system32\drivers\LBeepKE.sys [16.12.2009 08:54 3712] R2 NPF;NetGroup Packet Filter Driver;c:\windows\system32\drivers\npf.sys [25.06.2010 18:07 35088] R2 UltraMonUtility;UltraMon Utility Driver;c:\programme\Gemeinsame Dateien\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys [14.11.2008 01:11 17184] R2 XobniService;XobniService;c:\programme\Xobni\XobniService.exe [06.10.2010 20:40 56040] R3 FirebirdServerDefaultInstance;Firebird Server - DefaultInstance;c:\programme\Firebird\Firebird_2_1\bin\fbserver.exe -s DefaultInstance --> c:\programme\Firebird\Firebird_2_1\bin\fbserver.exe -s DefaultInstance [?] R3 VBoxNetAdp;VirtualBox Host-Only Ethernet Adapter;c:\windows\system32\drivers\VBoxNetAdp.sys [04.11.2011 13:42 104752] R3 VBoxNetFlt;VirtualBox Bridged Networking Service;c:\windows\system32\drivers\VBoxNetFlt.sys [04.11.2011 13:42 116016] S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 13:16 130384] S2 gupdate;Google Update Service (gupdate);c:\programme\Google\Update\GoogleUpdate.exe [01.09.2010 07:10 136176] S3 ALLOW-IO;ALLOW-IO;\??\d:\allow-io.sys --> d:\ALLOW-IO.sys [?] S3 CMISTOR;CMIUCR.SYS CM220 Card Reader Driver;c:\windows\system32\drivers\cmiucr.SYS [14.10.2009 10:25 93056] S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [01.09.2010 07:10 136176] S3 hasplms;HASP License Manager;c:\windows\system32\hasplms.exe -run --> c:\windows\system32\hasplms.exe -run [?] S3 UltraMonMirror;UltraMonMirror;c:\windows\system32\DRIVERS\UltraMonMirror.sys --> c:\windows\system32\DRIVERS\UltraMonMirror.sys [?] S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 13:16 753504] S4 Adobe Version Cue CS4;Adobe Version Cue CS4;c:\programme\Gemeinsame Dateien\Adobe\Adobe Version Cue CS4\Server\bin\VersionCueCS4.exe [15.08.2008 04:46 284016] S4 ICQ Service;ICQ Service;c:\programme\ICQ6Toolbar\ICQ Service.exe [23.07.2009 10:27 222456] S4 SandraAgentSrv;SiSoftware Deployment Agent Service;c:\programme\SiSoftware\SiSoftware Sandra Lite 2009.SP2\RpcAgentSrv.exe [31.05.2009 03:28 98488] S4 SwitchBoard;SwitchBoard;c:\programme\Gemeinsame Dateien\Adobe\SwitchBoard\SwitchBoard.exe [19.02.2010 12:37 517096] . Inhalt des "geplante Tasks" Ordners . 2012-01-27 c:\windows\Tasks\AdobeAAMUpdater-1.0-LAND-Land.job - c:\programme\Gemeinsame Dateien\Adobe\OOBE\PDApp\UWA\updaterstartuputility.exe [2010-05-11 01:44] . 2012-01-30 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\programme\Google\Update\GoogleUpdate.exe [2010-09-01 06:10] . 2012-01-30 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\programme\Google\Update\GoogleUpdate.exe [2010-09-01 06:10] . 2012-01-27 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1177238915-796845957-725345543-1004Core.job - c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-10-12 13:57] . 2012-01-30 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1177238915-796845957-725345543-1004UA.job - c:\dokumente und einstellungen\Land\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2009-10-12 13:57] . 2012-01-30 c:\windows\Tasks\Scheduled Update for Ask Toolbar.job - c:\programme\Ask.com\UpdateTask.exe [2011-08-23 19:20] . 2012-01-30 c:\windows\Tasks\SDMsgUpdate (TE).job - c:\progra~1\SMARTD~1\Messages\SDNotify.exe [2010-09-07 17:29] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://start.facemoods.com/?a=ddrnw uInternet Connection Wizard,ShellNext = hxxp://search.icq.com/search/afe_results.php?q="C%3A%5CDokumente%20und%20Einstellungen%5CLand%5CLokale%20Einstellungen%5CAnwendungsdaten%5CGoogle%5CChrome%5CApplication%5Cchrome.exe" uInternet Settings,ProxyOverride = *.local IE: An vorhandene PDF-Datei anfügen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppend.html IE: Download by FlashDownloader - c:\programme\FlashDownloader\IntQd.htm IE: Get Flash by FlashKeeper - c:\programme\FlashKeeper\GetFlash.htm IE: Linkziel an vorhandene PDF-Datei anhängen - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIEAppendSelLinks.html IE: Linkziel in Adobe PDF konvertieren - c:\programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEFavClient.dll/AcroIECaptureSelLinks.html IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~1\OFFICE11\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~1\Office12\EXCEL.EXE/3000 IE: {{86301D40-94C1-4a5e-843B-7F43965E364A} - c:\programme\FlashKeeper\GetFlash.htm LSP: c:\programme\Avira\AntiVir Desktop\avsda.dll TCP: Interfaces\{FBA83A8A-5205-4C6D-B0CC-1568B584F80B}: NameServer = 192.168.1.2 Handler: bwfile-8876480 - {9462A756-7B47-47BC-8C80-C34B9B80B32B} - c:\programme\Logitech\Desktop Messenger\8876480\Program\GAPlugProtocol-8876480.dll FF - ProfilePath - c:\dokumente und einstellungen\Land\Anwendungsdaten\Mozilla\Firefox\Profiles\jkcgprzx.default\ FF - prefs.js: browser.startup.homepage - hxxp://www.google.de . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKCU-Run-AdobeBridge - (no file) MSConfigStartUp-Adobe Acrobat Speed Launcher - c:\programme\Adobe\Acrobat 9.0\Acrobat\Acrobat_sl.exe MSConfigStartUp-Adobe ARM - c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe MSConfigStartUp-facemoods - c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe AddRemove-facemoods - c:\programme\facemoods.com\facemoods\1.4.17.11\uninstall.exe AddRemove-FlashDownloader1.02 - c:\windows\iun6002.exe AddRemove-ProKal - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, GMER - Rootkit Detector and Remover Rootkit scan 2012-01-30 14:06 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'lsass.exe'(1288) c:\programme\Avira\AntiVir Desktop\avsda.dll . - - - - - - - > 'explorer.exe'(3388) c:\dokume~1\Land\LOKALE~1\Temp\IadHide5.dll c:\programme\Logitech\SetPoint\lgscroll.dll c:\programme\SmartFTP Client\en-US\sfShellTools.dll.mui c:\programme\Windows Media Player\wmpband.dll c:\windows\system32\mshtml.dll c:\windows\system32\msls31.dll c:\programme\UltraMon\RTSUltraMonHook.dll c:\windows\system32\webcheck.dll c:\windows\system32\wpdshserviceobj.dll c:\programme\Avira\AntiVir Desktop\avsda.dll c:\windows\system32\portabledevicetypes.dll c:\windows\system32\portabledeviceapi.dll c:\programme\Microsoft Silverlight\xapauthenticodesip.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\programme\Avira\AntiVir Desktop\avguard.exe c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe c:\programme\Avira\AntiVir Desktop\avshadow.exe c:\programme\Bonjour\mDNSResponder.exe c:\programme\Gemeinsame Dateien\EFI\EFI ES-1000 Service\ES1000Server.exe c:\programme\Firebird\Firebird_2_1\bin\fbguard.exe c:\windows\system32\nvsvc32.exe c:\programme\Gemeinsame Dateien\Protexis\License Service\PsiService_2.exe c:\programme\Firebird\Firebird_2_1\bin\fbserver.exe c:\windows\system32\wscntfy.exe c:\windows\RTHDCPL.EXE c:\windows\system32\RUNDLL32.EXE c:\programme\UltraMon\UltraMon.exe c:\programme\UltraMon\UltraMonTaskbar.exe c:\programme\Mozilla Firefox\firefox.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-01-30 14:13:22 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-01-30 13:13 . Vor Suchlauf: 25 Verzeichnis(se), 59.871.580.160 Bytes frei Nach Suchlauf: 29 Verzeichnis(se), 60.094.758.912 Bytes frei . WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect /usepmtimer . - - End Of File - - 2AC6A3B2C93E7DE15E9FA0EC2749CC37 |
30.01.2012, 15:49 | #8 |
/// Malware-holic | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log hi, sieht doch gut aus erst mal. malwarebytes: Downloade Dir bitte Malwarebytes
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
31.01.2012, 08:11 | #9 |
| Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log Guten Morgen, so das ist der LOG Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.0.1800 www.malwarebytes.org Datenbank Version: v2012.01.30.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Land :: LAND [Administrator] Schutz: Aktiviert 30.01.2012 15:54:02 mbam-log-2012-01-30 (15-54-02).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 559977 Laufzeit: 2 Stunde(n), 17 Minute(n), 10 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 1 HKCU\SOFTWARE\WS9E3IQBKY (Trojan.FakeAlert) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 8 C:\Programme\Cain\Abel.exe (HackTool.Cain) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Programme\Cain\Abel64.exe (HackTool.Cain) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Programme\Cain\Cain.exe (PUP.Passwordtool.Cain) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\Administrator\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\All Users\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\Land\Anwendungsdaten\479A80.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_Dokumente und Einstellungen\Land\Anwendungsdaten\InetAccelerator\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\_OTL\MovedFiles\01302012_120457\C_WINDOWS\system32\InetAccelerator.exe (Trojan.FakeMS) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) Geändert von bizhub (31.01.2012 um 09:04 Uhr) |
31.01.2012, 16:34 | #10 |
/// Malware-holic | Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log lade den CCleaner standard: CCleaner Download - CCleaner 3.15.1643 falls der CCleaner bereits instaliert, überspringen. instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen. hinter, jedes von dir benötigte programm, schreibe notwendig. hinter, jedes, von dir nicht benötigte, unnötig. hinter, dir unbekannte, unbekannt. liste posten.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu Gema virus & Abgesicherter Modus ohne Funktion OTLPE Log |
0x00000001, abgesicherter modus, adobe, alcatel, alternate, antivir, application/pdf, application/pdf:, avira, bho, bonjour, cdburnerxp, conduit, desktop, einstellungen, email, error, expert pdf, firefox, fontcache, format, ftp, gema virus, google earth, helper.exe, homepage, kaspersky, logfile, object, plug-in, poweriso, realtek, registry, safer networking, scan, security, server, software, version=1.0, virus, virus bka bundeskriminalamt, windows, windows xp |