|
Plagegeister aller Art und deren Bekämpfung: Gema Trojaner mit XP - Kein Abgesicherter Modus möglichWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
19.02.2012, 20:50 | #16 |
/// Malware-holic | Gema Trojaner mit XP - Kein Abgesicherter Modus möglich nein, erstelle mir noch mal ein otl log bitte.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
19.02.2012, 21:37 | #17 |
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich Ich habe nun wiederum versucht die Benutzer beim Start des Programms zu wählen. Weiterhin aber ohne Erfolg. Wähle ich einen Benutzer (egal welchen) oder versuche mit dem Häkchen bei "Profile aller Nutzer" bekomme ich den Fehler wie im Ausgangsposting. Die aktuellen OTL Scans (als Standart Output) wie folgt
__________________OTL Code:
ATTFilter OTL logfile created on: 2/19/2012 9:32:29 PM - Run OTLPE by OldTimer - Version 3.1.48.0 Folder = X:\Programs\OTLPE Microsoft Windows XP Service Pack 3 (Version = 5.1.2600) - Type = SYSTEM Internet Explorer (Version = 8.0.6001.18702) Locale: 00000409 | Country: United States | Language: ENU | Date Format: M/d/yyyy 3.00 Gb Total Physical Memory | 2.00 Gb Available Physical Memory | 91.00% Memory free 3.00 Gb Paging File | 3.00 Gb Available in Paging File | 98.00% Paging File free Paging file location(s): c:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 298.08 Gb Total Space | 104.24 Gb Free Space | 34.97% Space Free | Partition Type: NTFS Drive D: | 97.65 Gb Total Space | 37.11 Gb Free Space | 38.00% Space Free | Partition Type: NTFS Drive E: | 111.80 Gb Total Space | 59.24 Gb Free Space | 52.99% Space Free | Partition Type: NTFS Drive F: | 30.34 Gb Total Space | 1.46 Gb Free Space | 4.83% Space Free | Partition Type: NTFS Drive H: | 963.70 Mb Total Space | 15.30 Mb Free Space | 1.59% Space Free | Partition Type: FAT Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS Computer Name: REATOGO | User Name: SYSTEM Boot Mode: Normal | Scan Mode: All users Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days Using ControlSet: ControlSet001 ========== Win32 Services (SafeList) ========== SRV - File not found [On_Demand] -- -- (AppMgmt) SRV - [2011/07/22 02:49:26 | 000,511,920 | ---- | M] (REINER SCT) [Auto] -- C:\WINDOWS\system32\cjpcsc.exe -- (cjpcsc) SRV - [2011/02/18 09:37:16 | 000,037,664 | ---- | M] (Apple Inc.) [Auto] -- C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe -- (Apple Mobile Device) SRV - [2010/12/23 05:41:36 | 003,304,768 | ---- | M] (devolo AG) [Auto] -- C:\Programme\devolo\dlan\devolonetsvc.exe -- (DevoloNetworkService) SRV - [2010/09/06 11:56:38 | 000,247,096 | ---- | M] () [Auto] -- C:\Programme\ICQ6Toolbar\ICQ Service.exe -- (ICQ Service) SRV - [2010/03/04 16:38:00 | 000,071,096 | ---- | M] () [Auto] -- C:\Programme\CDBurnerXP\NMSAccessU.exe -- (NMSAccess) SRV - [2009/12/07 08:38:02 | 001,128,008 | ---- | M] (G Data Software AG) [Auto] -- C:\Programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe -- (AVKProxy) SRV - [2009/11/26 06:50:52 | 000,302,152 | ---- | M] (G Data Software AG) [On_Demand] -- C:\Programme\Gemeinsame Dateien\G DATA\GDScan\GDScan.exe -- (GDScan) SRV - [2009/11/24 20:07:32 | 001,251,488 | ---- | M] (G Data Software AG) [Auto] -- C:\Programme\G Data\InternetSecurity\AVK\AVKWCtl.exe -- (AVKWCtl) SRV - [2009/11/24 20:05:05 | 001,547,104 | ---- | M] (G Data Software AG) [On_Demand] -- C:\Programme\G Data\InternetSecurity\Firewall\GDFwSvc.exe -- (GDFwSvc) SRV - [2009/08/08 06:33:28 | 000,397,896 | ---- | M] (G Data Software AG) [Auto] -- C:\Programme\G Data\InternetSecurity\AVK\AVKService.exe -- (AVKService) SRV - [2009/07/28 09:07:42 | 000,073,528 | ---- | M] (AVM Berlin) [Auto] -- C:\Programme\FRITZ!DSL\IGDCTRL.EXE -- (IGDCTRL) SRV - [2008/11/03 18:06:28 | 000,441,712 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\ODSERV.EXE -- (odserv) SRV - [2008/08/10 19:25:49 | 000,654,848 | ---- | M] (Macrovision Europe Ltd.) [On_Demand] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service) SRV - [2007/09/10 17:45:04 | 000,124,832 | ---- | M] () [Auto] -- C:\Programme\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe -- (AdobeActiveFileMonitor6.0) SRV - [2006/10/26 07:03:08 | 000,145,184 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2006/09/11 12:59:28 | 000,172,032 | ---- | M] () [Auto] -- C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcAppFlt.exe -- (ForceWare Intelligent Application Manager (IAM)) ForceWare Intelligent Application Manager (IAM) SRV - [2006/09/11 12:56:02 | 000,135,227 | ---- | M] (NVIDIA Corporation) [Auto] -- C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe -- (nSvcIp) SRV - [2006/09/11 12:55:42 | 000,065,599 | ---- | M] (NVIDIA Corporation) [Auto] -- C:\Programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe -- (nSvcLog) SRV - [2006/08/21 10:57:50 | 000,049,152 | ---- | M] (AVM Berlin) [Auto] -- C:\Programme\FRITZ!Box-Kindersicherung\avmident.exe -- (avmidentd) SRV - [2006/04/13 09:14:26 | 000,020,543 | ---- | M] (Apache Software Foundation) [Auto] -- C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe -- (ForcewareWebInterface) SRV - [2003/06/19 16:25:00 | 000,322,120 | ---- | M] (Microsoft Corporation) [Auto] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE -- (MDM) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand] -- -- (WDICA) DRV - File not found [Kernel | On_Demand] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDCOMP) DRV - File not found [Kernel | System] -- -- (PCIDump) DRV - File not found [Kernel | System] -- -- (lbrtfdc) DRV - File not found [Kernel | System] -- -- (i2omgmt) DRV - File not found [Kernel | System] -- -- (DumpDrv) DRV - File not found [Kernel | System] -- -- (Changer) DRV - [2011/03/29 06:08:08 | 000,028,144 | ---- | M] (REINER SCT) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\cjusb.sys -- (cjusb) DRV - [2010/06/10 06:32:14 | 000,035,840 | ---- | M] (CACE Technologies) [Kernel | Auto] -- C:\WINDOWS\system32\drivers\npf_devolo.sys -- (NPF_devolo) NetGroup Packet Filter Driver (devolo) DRV - [2010/04/19 12:29:20 | 000,018,432 | ---- | M] (Apple Inc.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\netaapl.sys -- (Netaapl) DRV - [2009/12/24 03:36:19 | 000,028,616 | ---- | M] (G Data Software AG) [Kernel | Boot] -- C:\WINDOWS\system32\drivers\GDBehave.sys -- (GDBehave) DRV - [2009/12/17 18:27:18 | 000,068,976 | ---- | M] (G Data Software) [Kernel | System] -- C:\WINDOWS\system32\drivers\GRD.sys -- (GRD) DRV - [2009/12/17 16:56:07 | 000,055,624 | ---- | M] (G Data Software AG) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\MiniIcpt.sys -- (GDMnIcpt) DRV - [2009/12/17 16:56:02 | 000,034,632 | ---- | M] (G Data Software AG) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\HookCentre.sys -- (HookCentre) DRV - [2009/12/17 16:55:39 | 000,051,784 | ---- | M] (G DATA Software AG) [Kernel | Auto] -- C:\WINDOWS\system32\drivers\GDTdiIcpt.sys -- (GDTdiInterceptor) DRV - [2009/12/17 16:55:39 | 000,022,528 | ---- | M] (G DATA Software AG) [Kernel | Boot] -- C:\WINDOWS\system32\drivers\GDNdisIc.sys -- (GDNdisIc) DRV - [2009/11/12 07:48:56 | 000,007,168 | ---- | M] () [File_System | On_Demand] -- C:\WINDOWS\System32\drivers\StarOpen.sys -- (StarOpen) DRV - [2009/09/29 06:59:40 | 000,014,656 | ---- | M] (Windows (R) Codename Longhorn DDK provider) [Kernel | On_Demand] -- C:\WINDOWS\gdrv.sys -- (gdrv) DRV - [2009/09/28 16:58:16 | 000,025,244 | ---- | M] (Adaptec) [Kernel | System] -- C:\WINDOWS\System32\drivers\aspi32.sys -- (Aspi32) DRV - [2007/07/27 05:46:06 | 000,251,680 | ---- | M] (Protect Software GmbH) [Kernel | Auto] -- C:\WINDOWS\system32\drivers\acehlp10.sys -- (acehlp10) DRV - [2007/07/27 03:13:08 | 000,330,144 | ---- | M] (Protect Software GmbH) [Kernel | Auto] -- C:\WINDOWS\system32\drivers\ACEDRV10.sys -- (acedrv10) DRV - [2007/05/31 02:38:16 | 000,014,949 | ---- | M] (franson.biz) [Kernel | System] -- C:\WINDOWS\system32\drivers\bizVSerialNT.sys -- (bizVSerial) DRV - [2006/11/02 12:32:30 | 004,394,496 | R--- | M] (Realtek Semiconductor Corp.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\RtkHDAud.Sys -- (IntcAzAudAddService) Service for Realtek HD Audio (WDM) DRV - [2006/09/24 14:23:14 | 000,003,584 | ---- | M] (Realtime Soft) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\UltraMonMirror.sys -- (UltraMonMirror) DRV - [2006/09/24 14:22:52 | 000,011,776 | ---- | M] (Realtime Soft) [Kernel | Auto] -- C:\Programme\Gemeinsame Dateien\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys -- (UltraMonUtility) DRV - [2006/09/11 06:45:38 | 000,019,968 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus) DRV - [2006/09/11 06:45:36 | 000,057,856 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD) DRV - [2006/09/11 06:45:26 | 000,110,592 | R--- | M] (NVIDIA Corporation) [Kernel | System] -- C:\WINDOWS\system32\drivers\nvtcp.sys -- (NVTCP) DRV - [2006/08/21 11:24:28 | 000,105,344 | ---- | M] (NVIDIA Corporation) [Kernel | Boot] -- C:\WINDOWS\system32\drivers\nvata.sys -- (nvata) DRV - [2006/06/18 16:38:18 | 000,043,520 | ---- | M] (Advanced Micro Devices) [Kernel | System] -- C:\WINDOWS\system32\drivers\AmdK8.sys -- (AmdK8) DRV - [2006/04/28 11:27:48 | 000,086,560 | ---- | M] (MCCI) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\SE27obex.sys -- (SE27obex) DRV - [2006/04/28 11:26:46 | 000,088,688 | ---- | M] (MCCI) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\SE27mgmt.sys -- (SE27mgmt) Sony Ericsson Device 039 USB WMC Device Management Drivers (WDM) DRV - [2006/04/28 11:25:44 | 000,097,184 | ---- | M] (MCCI) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\SE27mdm.sys -- (SE27mdm) DRV - [2006/04/28 11:25:40 | 000,009,360 | ---- | M] (MCCI) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\SE27mdfl.sys -- (SE27mdfl) DRV - [2006/04/28 11:24:42 | 000,061,600 | ---- | M] (MCCI) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\SE27bus.sys -- (SE27bus) Sony Ericsson Device 039 Driver driver (WDM) DRV - [2006/04/28 11:24:06 | 000,018,704 | ---- | M] (MCCI) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\se27nd5.sys -- (se27nd5) Sony Ericsson Device 039 USB Ethernet Emulation SEMC39 (NDIS) DRV - [2006/04/28 11:24:00 | 000,090,800 | ---- | M] (MCCI) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\se27unic.sys -- (se27unic) Sony Ericsson Device 039 USB Ethernet Emulation SEMC39 (WDM) DRV - [2003/11/03 06:27:20 | 000,803,008 | ---- | M] (C-Media Inc) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\cmudau.sys -- (cmudau) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\Software\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie IE - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll () FF - HKLM\Software\MozillaPlugins\@adobe.com/ShockwavePlayer: C:\WINDOWS\system32\Adobe\Director\np32dsw.dll (Adobe Systems, Inc.) FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=: FF - HKLM\Software\MozillaPlugins\@Apple.com/iTunes,version=1.0: C:\Programme\iTunes\Mozilla Plugins\npitunes.dll () FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Browser Plugin,version=1.0.0: C:\Programme\DivX\DivX Plus Web Player\npdivx32.dll (DivX, LLC) FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Player Plugin,version=1.0.0: File not found FF - HKLM\Software\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: C:\Programme\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.) FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: C:\Programme\Microsoft Silverlight\4.1.10111.0\npctrl.dll ( Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 9.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{23fcfd51-4958-4f00-80a3-ae97e717ed8b}: C:\Programme\DivX\DivX Plus Web Player\firefox\DivXHTML5 [2012/01/03 17:09:02 | 000,000,000 | ---D | M] [2012/02/11 13:42:09 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2009/03/18 12:32:31 | 000,000,000 | ---D | M] ("ICQ Toolbar") -- C:\Programme\Mozilla Firefox\extensions\{800b5000-a755-47e1-992b-48a1c1357f07} O1 HOSTS File: ([2011/10/24 02:32:10 | 000,000,889 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O1 - Hosts: 127.0.0.1 gs.apple.com O2 - BHO: (G Data WebFilter) - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G Data\InternetSecurity\Webfilter\AVKWebIE.dll (G Data Software AG) O2 - BHO: (Adobe PDF Reader) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated) O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (CescrtHlpr Object) - {64182481-4F71-486b-A045-B233BD0DA8FC} - C:\Programme\facemoods.com\facemoods\1.4.17.11\bh\facemoods.dll (facemoods.com BHO) O2 - BHO: (DIALux 3.1 ULDBrowserHelper Class) - {69AB812A-8CE4-4BF3-B49B-3B60A9F31FB2} - C:\Programme\DIALux\DLXShellExtension.dll (DIAL GmbH, Germany) O2 - BHO: (SplitButtonBHO Class) - {C0C86BBE-9509-4296-8459-FDBFDAF4B673} - C:\Programme\FRITZ!Box\AddOn (IE)\FBoxIESplitButton.dll (AVM Berlin) O3 - HKLM\..\Toolbar: (G Data WebFilter) - {0124123D-61B4-456f-AF86-78C53A0790C5} - C:\Programme\G Data\InternetSecurity\Webfilter\AVKWebIE.dll (G Data Software AG) O3 - HKLM\..\Toolbar: (ICQToolBar) - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll (ICQ) O3 - HKLM\..\Toolbar: (facemoods Toolbar) - {DB4E9724-F518-4dfd-9C7C-78B52103CAB9} - C:\Programme\facemoods.com\facemoods\1.4.17.11\facemoodsTlbr.dll (facemoods.com) O4 - HKLM..\Run: [Alcmtr] C:\WINDOWS\Alcmtr.exe (Realtek Semiconductor Corp.) O4 - HKLM..\Run: [ControlCenter2.0] C:\Programme\Brother\ControlCenter2\brctrcen.exe (Brother Industries, Ltd.) O4 - HKLM..\Run: [FreePDF Assistant] C:\Programme\FreePDF_XP\fpassist.exe (shbox.de) O4 - HKLM..\Run: [G DATA AntiVirus Trayapplication] C:\Programme\G Data\InternetSecurity\AVKTray\AVKTray.exe (G Data Software AG) O4 - HKLM..\Run: [GDFirewallTray] C:\Programme\G Data\InternetSecurity\Firewall\GDFirewallTray.exe (G DATA Software AG) O4 - HKLM..\Run: [Google Quick Search Box] C:\Programme\Google\Quick Search Box\GoogleQuickSearchBox.exe (Google Inc.) O4 - HKLM..\Run: [ISUSPM Startup] C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\ISUSPM.exe (InstallShield Software Corporation) O4 - HKLM..\Run: [ISUSScheduler] C:\Programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe (InstallShield Software Corporation) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [nwiz] C:\WINDOWS\System32\nwiz.exe () O4 - HKLM..\Run: [UltraMon] C:\Programme\UltraMon\UltraMon.exe (Realtime Soft) O4 - HKU\.DEFAULT..\Run: [FRITZ!protect] File not found O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O9 - Extra Button: FRITZ!Box AddOn - {328ECD19-C167-40eb-A0C7-16FE7634105F} - C:\Programme\FRITZ!Box\AddOn (IE)\FBoxIESplitButton.dll (AVM Berlin) O9 - Extra Button: ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - C:\Programme\ICQ7.2\ICQ.exe (ICQ, LLC.) O9 - Extra 'Tools' menuitem : ICQ7.2 - {72EFBFE4-C74F-4187-AEFD-73EA3BE968D6} - C:\Programme\ICQ7.2\ICQ.exe (ICQ, LLC.) O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\Programme\Bonjour\mdnsNSP.dll (Apple Inc.) O10 - Protocol_Catalog9\Catalog_Entries\000000000001 - C:\WINDOWS\system32\nvappfilter.dll (NVIDIA) O10 - Protocol_Catalog9\Catalog_Entries\000000000002 - C:\WINDOWS\system32\nvappfilter.dll (NVIDIA) O10 - Protocol_Catalog9\Catalog_Entries\000000000003 - C:\WINDOWS\system32\nvappfilter.dll (NVIDIA) O10 - Protocol_Catalog9\Catalog_Entries\000000000009 - C:\WINDOWS\system32\nvappfilter.dll (NVIDIA) O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Shockwave ActiveX Control) O16 - DPF: {1E54D648-B804-468d-BC78-4AFFED8E262E} hxxp://www.nvidia.com/content/DriverDownload/srl/3.0.0.0/srl_bin/sysreqlab3.cab (Reg Error: Value error.) O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1218584557140 (WUWebControl Class) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1237727011984 (MUWebControl Class) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17) O16 - DPF: {CAFEEFAC-0014-0002-0015-ABCDEFFEDCBA} hxxp://java.sun.com/products/plugin/autodl/jinstall-142-windows-i586.cab (Reg Error: Key error.) O16 - DPF: {CAFEEFAC-0016-0000-0007-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_07-windows-i586.cab (Reg Error: Key error.) O16 - DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.178.1 O18 - Protocol\Handler\cetihpz {CF184AD3-CDCB-4168-A3F7-8E447D129300} - C:\Programme\HP\hpcoretech\comp\hpuiprot.dll (Hewlett-Packard Company) O18 - Protocol\Handler\dialux {8352FA4C-39C6-11D3-ADBA-00A0244FB1A2} - C:\Programme\DIALux\DLXToolBox.dll (DIAL GmbH, Germany) O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Help\hxds.dll (Microsoft Corporation) O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation) O20 - AppInit_DLLs: (C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL) - File not found O20 - AppInit_DLLs: (C:\PROGRA~1\Google\GOOGLE~1\GOEC62~1.DLL) - File not found O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (c:\programme\g data\internetsecurity\avkkid\avkcks.exe) - C:\Programme\G Data\InternetSecurity\AVKKid\AvkCKS.exe () O24 - Desktop WallPaper: B:\Documents and Settings\Default User\Local Settings\Application Data\Microsoft\Wallpaper1.bmp O24 - Desktop BackupWallPaper: B:\Documents and Settings\Default User\Local Settings\Application Data\Microsoft\Wallpaper1.bmp O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found O28 - HKLM ShellExecuteHooks: {56F9679E-7826-4C84-81F3-532071A8BCC5} - C:\Programme\Windows Desktop Search\MsnlNamespaceMgr.dll (Microsoft Corporation) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2008/08/10 16:34:00 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2006/10/30 14:19:33 | 000,000,000 | ---- | M] () - E:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2006/03/24 06:06:41 | 000,000,053 | R--- | M] () - X:\AUTORUN.INF -- [ CDFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found O34 - HKLM BootExecute: (sprestrt) - C:\WINDOWS\System32\sprestrt.exe (Microsoft Corporation) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2012/02/19 18:47:57 | 002,237,440 | R--- | C] (OldTimer Tools) -- C:\OTLPE.exe [2012/02/19 17:58:54 | 000,000,000 | ---D | C] -- C:\_OTL [2012/02/19 15:44:22 | 002,805,464 | ---- | C] (Symantec Corporation) -- C:\NPE.exe [2012/02/19 14:46:51 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\TEMP.NT-AUTORITÄT\Lokale Einstellungen\Anwendungsdaten\Microsoft [2012/02/17 17:12:01 | 000,000,000 | -HSD | C] -- C:\found.007 [2012/01/28 06:38:54 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Media Finder [2012/01/28 06:37:10 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon [6 C:\WINDOWS\Fonts\*.tmp files -> C:\WINDOWS\Fonts\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2012/02/19 15:45:48 | 002,805,464 | ---- | M] (Symantec Corporation) -- C:\NPE.exe [2012/02/19 14:49:18 | 000,020,808 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2012/02/19 14:47:01 | 000,181,020 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml [2012/02/19 14:46:50 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2012/02/19 12:53:29 | 000,000,424 | -H-- | M] () -- C:\WINDOWS\tasks\User_Feed_Synchronization-{A3B21E88-546F-49CF-8574-D0EB02486590}.job [2012/02/17 17:42:00 | 000,001,222 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-1659004503-2052111302-839522115-1004UA.job [2012/02/17 16:53:27 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat [2012/02/17 09:33:13 | 000,004,161 | ---- | M] () -- C:\WINDOWS\ODBCINST.INI [2012/02/17 09:27:05 | 000,000,400 | ---- | M] () -- C:\WINDOWS\ODBC.INI [2012/02/17 08:54:42 | 000,206,630 | ---- | M] () -- C:\cc_20120217_145411.reg [2012/02/16 18:42:00 | 000,001,170 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskUserS-1-5-21-1659004503-2052111302-839522115-1004Core.job [2012/02/16 06:00:01 | 000,000,422 | ---- | M] () -- C:\WINDOWS\tasks\OutBack_Plus_Update_Check.job [2012/02/15 21:00:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Microsoft Silverlight [2012/02/15 13:39:48 | 000,284,520 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2012/02/14 21:07:05 | 000,492,092 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2012/02/14 21:07:05 | 000,447,508 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2012/02/14 21:07:05 | 000,097,232 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2012/02/14 21:07:05 | 000,073,514 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [2012/02/14 21:02:14 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2012/02/12 04:38:30 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\DivX Plus [2012/02/02 08:37:28 | 001,440,054 | ---- | M] () -- C:\WINDOWS\System32\winsh323 [2012/02/02 07:01:48 | 001,440,054 | ---- | M] () -- C:\WINDOWS\System32\winsh320 [2012/02/02 06:56:54 | 001,440,054 | ---- | M] () -- C:\WINDOWS\System32\winsh321 [2012/02/02 06:54:18 | 001,440,054 | ---- | M] () -- C:\WINDOWS\System32\winsh322 [2012/02/01 17:17:40 | 000,000,432 | ---- | M] () -- C:\WINDOWS\brwmark.ini [2012/01/28 06:40:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Media Finder [2012/01/28 06:38:12 | 000,000,237 | ---- | M] () -- C:\user.js [2012/01/21 08:17:05 | 000,001,804 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Adobe Reader 9.lnk ========== Files Created - No Company Name ========== [2012/02/17 17:00:36 | 001,440,054 | ---- | C] () -- C:\WINDOWS\System32\winsh323 [2012/02/17 17:00:36 | 001,440,054 | ---- | C] () -- C:\WINDOWS\System32\winsh322 [2012/02/17 17:00:36 | 001,440,054 | ---- | C] () -- C:\WINDOWS\System32\winsh321 [2012/02/17 17:00:36 | 001,440,054 | ---- | C] () -- C:\WINDOWS\System32\winsh320 [2012/02/17 17:00:36 | 000,960,056 | ---- | C] () -- C:\WINDOWS\System32\winsh324 [2012/02/17 08:54:37 | 000,206,630 | ---- | C] () -- C:\cc_20120217_145411.reg [2012/02/14 19:15:08 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2012/02/14 19:15:08 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\dllcache\iacenc.dll [2012/01/28 06:37:24 | 000,000,237 | ---- | C] () -- C:\user.js [2012/01/21 08:17:05 | 000,001,804 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Adobe Reader 9.lnk [2011/12/13 01:19:40 | 000,000,396 | ---- | C] () -- C:\WINDOWS\hbcikrnl.ini [2011/12/13 01:19:35 | 000,167,936 | ---- | C] () -- C:\WINDOWS\System32\SerialXP.dll [2011/12/13 01:19:34 | 000,027,648 | ---- | C] () -- C:\WINDOWS\System32\win32com.dll [2011/10/24 05:07:44 | 000,058,452 | -H-- | C] () -- C:\WINDOWS\System32\mlfcache.dat [2011/10/05 13:26:38 | 000,000,754 | ---- | C] () -- C:\WINDOWS\WORDPAD.INI [2011/01/27 10:43:04 | 000,000,000 | ---- | C] () -- C:\WINDOWS\frontend.INI [2010/11/25 02:30:51 | 000,086,016 | ---- | C] () -- C:\WINDOWS\System32\custmon32.dll [2010/10/26 15:05:10 | 000,000,065 | ---- | C] () -- C:\WINDOWS\CMS-Mark-Win.INI [2010/06/24 15:50:38 | 000,007,168 | ---- | C] () -- C:\WINDOWS\System32\drivers\StarOpen.sys [2010/05/07 04:00:13 | 000,094,208 | ---- | C] () -- C:\WINDOWS\System32\cute2mon2k.dll [2010/05/07 04:00:13 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\uninstcp.exe [2009/11/04 16:50:20 | 000,000,065 | ---- | C] () -- C:\WINDOWS\System32\BD7820N.dat [2009/11/04 16:49:07 | 000,077,824 | ---- | C] () -- C:\WINDOWS\System32\BROSNMP.DLL [2009/11/04 16:49:03 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brdfxspd.dat [2009/10/27 05:13:50 | 000,000,091 | ---- | C] () -- C:\WINDOWS\Dialux.ini [2009/09/29 06:59:43 | 000,030,374 | ---- | C] () -- C:\WINDOWS\System32\jcsball.dat [2009/09/29 06:59:43 | 000,009,572 | ---- | C] () -- C:\WINDOWS\System32\jerror.dat [2009/09/28 16:58:24 | 001,800,192 | ---- | C] () -- C:\WINDOWS\System32\hmtcdres.dll [2009/09/28 16:58:22 | 000,394,240 | ---- | C] () -- C:\WINDOWS\System32\hmtcd.dll [2009/09/28 16:58:20 | 000,006,144 | ---- | C] () -- C:\WINDOWS\System32\FontReg.exe [2009/07/05 13:31:42 | 000,016,098 | ---- | C] () -- C:\WINDOWS\German2.ini [2009/06/18 09:48:16 | 000,000,029 | ---- | C] () -- C:\WINDOWS\CAI.INI [2009/03/26 11:46:24 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini [2009/03/26 11:46:23 | 000,000,055 | ---- | C] () -- C:\WINDOWS\brmx2001.ini [2009/02/23 02:43:30 | 000,000,041 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\.zreglib [2008/11/11 09:50:18 | 000,010,593 | ---- | C] () -- C:\WINDOWS\hpdj3600.ini [2008/09/19 18:34:04 | 000,015,873 | ---- | C] () -- C:\WINDOWS\System32\Inetde.dll [2008/08/24 17:23:39 | 000,000,043 | ---- | C] () -- C:\WINDOWS\gswin32.ini [2008/08/24 17:22:43 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\redmonnt.dll [2008/08/24 17:22:43 | 000,045,056 | ---- | C] () -- C:\WINDOWS\System32\unredmon.exe [2008/08/12 21:22:49 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat [2008/08/10 20:09:19 | 000,003,972 | ---- | C] () -- C:\WINDOWS\System32\drivers\PciBus.sys [2008/08/10 18:55:41 | 000,000,861 | ---- | C] () -- C:\WINDOWS\Brpfx04a.ini [2008/08/10 18:55:41 | 000,000,432 | ---- | C] () -- C:\WINDOWS\brwmark.ini [2008/08/10 18:55:41 | 000,000,147 | ---- | C] () -- C:\WINDOWS\brpcfx.ini [2008/08/10 18:55:41 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI [2008/08/10 18:55:32 | 000,106,496 | ---- | C] () -- C:\WINDOWS\System32\BrMuSNMP.dll [2008/08/10 18:28:44 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2008/08/10 18:09:58 | 000,024,576 | ---- | C] () -- C:\WINDOWS\CmiUSB2Uninstall.exe [2008/08/10 18:09:48 | 000,233,472 | ---- | C] () -- C:\WINDOWS\System32\cmdrvrmu.exe [2008/08/10 18:09:48 | 000,032,768 | ---- | C] () -- C:\WINDOWS\System32\cmdrvrmu.dll [2008/08/10 17:31:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2008/08/10 17:31:33 | 000,000,552 | ---- | C] () -- C:\WINDOWS\System32\d3d8caps.dat [2008/08/10 16:51:13 | 000,049,152 | R--- | C] () -- C:\WINDOWS\System32\ChCfg.exe [2008/08/10 16:47:06 | 000,001,428 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin [2008/08/10 16:35:21 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2008/08/10 16:31:47 | 000,022,924 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat [2008/08/10 07:01:22 | 000,000,008 | ---- | C] () -- C:\WINDOWS\System32\nvModes.dat [2008/08/09 19:11:08 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2008/08/09 19:08:17 | 000,284,520 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2008/05/26 15:23:36 | 000,016,834 | ---- | C] () -- C:\WINDOWS\System32\gthrctr.ini [2008/05/26 15:23:34 | 000,024,188 | ---- | C] () -- C:\WINDOWS\System32\idxcntrs.ini [2008/05/26 15:23:32 | 000,016,568 | ---- | C] () -- C:\WINDOWS\System32\gsrvctr.ini [2008/05/26 14:59:42 | 000,018,904 | ---- | C] () -- C:\WINDOWS\System32\structuredqueryschematrivial.bin [2008/05/26 14:59:40 | 000,106,605 | ---- | C] () -- C:\WINDOWS\System32\structuredqueryschema.bin [2008/05/16 07:01:00 | 001,703,936 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll [2008/05/16 07:01:00 | 001,630,208 | ---- | C] () -- C:\WINDOWS\System32\nwiz.exe [2008/05/16 07:01:00 | 001,486,848 | ---- | C] () -- C:\WINDOWS\System32\nview.dll [2008/05/16 07:01:00 | 001,339,392 | ---- | C] () -- C:\WINDOWS\System32\nvdspsch.exe [2008/05/16 07:01:00 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll [2008/05/16 07:01:00 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll [2008/05/16 07:01:00 | 000,442,368 | ---- | C] () -- C:\WINDOWS\System32\nvappbar.exe [2008/05/16 07:01:00 | 000,425,984 | ---- | C] () -- C:\WINDOWS\System32\keystone.exe [2008/05/16 07:01:00 | 000,286,720 | ---- | C] () -- C:\WINDOWS\System32\nvnt4cpl.dll [2008/04/14 01:06:26 | 000,001,804 | ---- | C] () -- C:\WINDOWS\System32\Dcache.bin [2006/12/31 00:57:08 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat [2004/08/17 07:03:41 | 000,022,040 | ---- | C] () -- C:\WINDOWS\System32\_004608_.tmp.dll [2004/08/17 07:01:03 | 000,492,092 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat [2004/08/17 07:01:03 | 000,447,508 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat [2004/08/17 07:01:01 | 000,097,232 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat [2004/08/17 07:01:01 | 000,073,514 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat [2004/08/17 07:00:04 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat [2004/08/17 06:56:38 | 000,249,270 | ---- | C] () -- C:\WINDOWS\System32\_004640_.tmp.dll [2003/02/20 10:53:42 | 000,005,702 | ---- | C] () -- C:\WINDOWS\System32\OUTLPERF.INI [2002/12/31 07:00:00 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin [2002/12/31 07:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat [2002/12/31 07:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat [2002/12/31 07:00:00 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat [2002/12/31 07:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat [2002/12/31 07:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin [2002/12/31 07:00:00 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat [2002/12/31 07:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat [2002/12/31 07:00:00 | 000,004,461 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat ========== LOP Check ========== [2010/08/29 05:19:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AJSystems [2012/01/28 06:37:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon [2011/10/05 01:17:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\boost_interprocess [2010/06/24 15:50:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Canneverbe Limited [2009/10/27 17:16:58 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DIALux [2010/10/19 19:01:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Drivers For Free [2008/08/26 00:04:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\espionServerData [2010/01/14 05:12:50 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\G DATA [2010/10/30 14:57:58 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ICQ [2008/08/29 02:51:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\IrfanView [2010/02/20 04:51:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MP3 Remix [2011/12/13 01:19:34 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\REINER SCT [2009/11/13 04:25:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\RetroExp [2010/08/29 05:24:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP [2010/10/19 19:01:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UAB [2011/10/05 02:12:09 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{2E51849B-6C53-4B47-9E70-462912833018} [2011/05/14 18:15:35 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{429CAD59-35B1-4DBC-BB6D-1DB246563521} [2010/01/11 08:25:49 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{755AC846-7372-4AC8-8550-C52491DAA8BD} [2009/05/07 12:14:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{8CD7F5AF-ECFA-4793-BF40-D8F42DBFF906} [2012/02/16 06:00:01 | 000,000,422 | ---- | M] () -- C:\WINDOWS\Tasks\OutBack_Plus_Update_Check.job [2012/02/19 12:53:29 | 000,000,424 | -H-- | M] () -- C:\WINDOWS\Tasks\User_Feed_Synchronization-{A3B21E88-546F-49CF-8574-D0EB02486590}.job ========== Purity Check ========== ========== Alternate Data Streams ========== @Alternate Data Stream - 229 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:8FF81EB0 @Alternate Data Stream - 207 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:711B5EDE < End of report > Code:
ATTFilter OTL Extras logfile created on: 2/19/2012 9:32:30 PM - Run OTLPE by OldTimer - Version 3.1.48.0 Folder = X:\Programs\OTLPE Microsoft Windows XP Service Pack 3 (Version = 5.1.2600) - Type = SYSTEM Internet Explorer (Version = 8.0.6001.18702) Locale: 00000409 | Country: United States | Language: ENU | Date Format: M/d/yyyy 3.00 Gb Total Physical Memory | 2.00 Gb Available Physical Memory | 91.00% Memory free 3.00 Gb Paging File | 3.00 Gb Available in Paging File | 98.00% Paging File free Paging file location(s): c:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 298.08 Gb Total Space | 104.24 Gb Free Space | 34.97% Space Free | Partition Type: NTFS Drive D: | 97.65 Gb Total Space | 37.11 Gb Free Space | 38.00% Space Free | Partition Type: NTFS Drive E: | 111.80 Gb Total Space | 59.24 Gb Free Space | 52.99% Space Free | Partition Type: NTFS Drive F: | 30.34 Gb Total Space | 1.46 Gb Free Space | 4.83% Space Free | Partition Type: NTFS Drive H: | 963.70 Mb Total Space | 15.30 Mb Free Space | 1.59% Space Free | Partition Type: FAT Drive X: | 436.59 Mb Total Space | 0.00 Mb Free Space | 0.00% Space Free | Partition Type: CDFS Computer Name: REATOGO | User Name: SYSTEM Boot Mode: Normal | Scan Mode: All users Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days Using ControlSet: ControlSet001 ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* exefile [open] -- "%1" %* piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [AddToPlaylistVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" () Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Directory [PlayWithVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" () Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "FirstRunDisabled" = 1 "AntiVirusDisableNotify" = 0 "FirewallDisableNotify" = 0 "UpdatesDisableNotify" = 0 "AntiVirusOverride" = 1 "FirewallOverride" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] ========== System Restore Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\Sr] "Start" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SrService] "Start" = 2 ========== Firewall Settings ========== [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] "EnableFirewall" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List] "139:TCP" = 139:TCP:*:Enabled:@xpsp2res.dll,-22004 "445:TCP" = 445:TCP:*:Enabled:@xpsp2res.dll,-22005 "137:UDP" = 137:UDP:*:Enabled:@xpsp2res.dll,-22001 "138:UDP" = 138:UDP:*:Enabled:@xpsp2res.dll,-22002 "1900:UDP" = 1900:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22007 "2869:TCP" = 2869:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22008 "10243:TCP" = 10243:TCP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10280:UDP" = 10280:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10281:UDP" = 10281:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10282:UDP" = 10282:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10283:UDP" = 10283:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10284:UDP" = 10284:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "1723:TCP" = 1723:TCP:*:Enabled:@xpsp2res.dll,-22015 "1701:UDP" = 1701:UDP:*:Enabled:@xpsp2res.dll,-22016 "500:UDP" = 500:UDP:*:Enabled:@xpsp2res.dll,-22017 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "EnableFirewall" = 0 "DoNotAllowExceptions" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List] "1900:UDP" = 1900:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22007 "2869:TCP" = 2869:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22008 "139:TCP" = 139:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22004 "445:TCP" = 445:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22005 "137:UDP" = 137:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22001 "138:UDP" = 138:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22002 "10243:TCP" = 10243:TCP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10280:UDP" = 10280:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10281:UDP" = 10281:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10282:UDP" = 10282:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10283:UDP" = 10283:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "10284:UDP" = 10284:UDP:LocalSubNet:Enabled:Windows Media Player-Netzwerkfreigabedienst "1723:TCP" = 1723:TCP:*:Enabled:@xpsp2res.dll,-22015 "1701:UDP" = 1701:UDP:*:Enabled:@xpsp2res.dll,-22016 "500:UDP" = 500:UDP:*:Enabled:@xpsp2res.dll,-22017 ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] "C:\Programme\ICQ7.2\ICQ.exe" = C:\Programme\ICQ7.2\ICQ.exe:*:Enabled:ICQ7.2 -- (ICQ, LLC.) "C:\Programme\ICQ7.2\aolload.exe" = C:\Programme\ICQ7.2\aolload.exe:*:Enabled:aolload.exe -- (AOL LLC) [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files\Kaspersky Internet Security 2009\German\setup.exe" = C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Kaspersky Lab Setup Files\Kaspersky Internet Security 2009\German\setup.exe:*:Enabled:Installationsprogramm für Kaspersky Internet Security 2009 -- (Kaspersky Lab) "C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe" = C:\Programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\Apache.exe:*:Enabled:Apache HTTP Server -- (Apache Software Foundation) "C:\Programme\GIGABYTE\@BIOS\gwflash.exe" = C:\Programme\GIGABYTE\@BIOS\gwflash.exe:*:Enabled:gwflash -- () "C:\Programme\ICQ6.5\ICQ.exe" = C:\Programme\ICQ6.5\ICQ.exe:*:Enabled:ICQ6 "C:\Programme\TVersity\Media Server\MediaServer.exe" = C:\Programme\TVersity\Media Server\MediaServer.exe:*:Enabled:TVersity Media Server "C:\Dokumente und Einstellungen\ETM-Saar\Lokale Einstellungen\Temp\7zS2.tmp\SymNRT.exe" = C:\Dokumente und Einstellungen\ETM-Saar\Lokale Einstellungen\Temp\7zS2.tmp\SymNRT.exe:*:Enabled:Norton Removal Tool -- (Symantec Corporation) "C:\Programme\ICQ7.2\ICQ.exe" = C:\Programme\ICQ7.2\ICQ.exe:*:Enabled:ICQ7.2 -- (ICQ, LLC.) "C:\Programme\ICQ7.2\aolload.exe" = C:\Programme\ICQ7.2\aolload.exe:*:Enabled:aolload.exe -- (AOL LLC) "C:\Programme\FRITZ!Box-Kindersicherung\avmident.exe" = C:\Programme\FRITZ!Box-Kindersicherung\avmident.exe:*:Enabled:AVM FRITZ!Box Kindersicherung -- (AVM Berlin) "C:\Programme\FRITZ!DSL\IGDCTRL.EXE" = C:\Programme\FRITZ!DSL\IGDCTRL.EXE:*:Enabled:AVM FRITZ!DSL - igdctrl.exe -- (AVM Berlin) "C:\Programme\FRITZ!DSL\FBOXUPD.EXE" = C:\Programme\FRITZ!DSL\FBOXUPD.EXE:*:Enabled:AVM FRITZ!DSL - fboxupd.exe -- (AVM Berlin) "C:\Programme\FRITZ!DSL\WebwaIgd.exe" = C:\Programme\FRITZ!DSL\WebwaIgd.exe:*:Enabled:AVM FRITZ!DSL - webwaigd.exe -- (AVM Berlin) "C:\Dokumente und Einstellungen\ETM-Saar\Eigene Dateien\Downloads\Iphone\SweetImSetup.exe" = C:\Dokumente und Einstellungen\ETM-Saar\Eigene Dateien\Downloads\Iphone\SweetImSetup.exe:*:Enabled:SweetIM Installer "C:\Dokumente und Einstellungen\ETM-Saar\Lokale Einstellungen\Temporary Internet Files\Content.IE5\RMN8HIGT\SweetImSetup[1].exe" = C:\Dokumente und Einstellungen\ETM-Saar\Lokale Einstellungen\Temporary Internet Files\Content.IE5\RMN8HIGT\SweetImSetup[1].exe:*:Enabled:SweetIM Installer "C:\Programme\devolo\dlan\devolonetsvc.exe" = C:\Programme\devolo\dlan\devolonetsvc.exe:*:Enabled:devolo dLAN Cockpit -- (devolo AG) ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148 "{04AF207D-9A77-465A-8B76-991F6AB66245}" = Adobe Help Viewer CS3 "{052FDD78-A6EA-3187-8386-C82F4CA3A929}" = Microsoft .NET Framework 3.5 Language Pack SP1 - deu "{071B843C-9A39-40B3-BB01-BBD6A8D2E1C5}" = lingDIALOG "{09298F26-A95C-31E2-9D95-2C60F586F075}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022 "{0E7C3C1E-ABE5-41B7-AE52-83B4C5D8CF62}" = ThermaCAM QuickReport "{0F9196C6-58B4-445B-B56E-B1200FECC151}" = Microsoft Bootvis "{13F3917B56CD4C25848BDC69916971BB}" = DivX Converter "{14F3F3DD-E409-4043-B4BF-1D0C3C17A1AA}" = StarMoney "{172423F9-522A-483A-AD65-03600CE4CA4F}" = Microsoft Works 6-9 Converter "{18455581-E099-4BA8-BC6B-F34B2F06600C}" = Google Toolbar for Internet Explorer "{1F6423DE-7959-4178-80E0-023C7EAA5347}" = NVIDIA ForceWare Network Access Manager "{2318C2B1-4965-11d4-9B18-009027A5CD4F}" = Google Toolbar for Internet Explorer "{26A24AE4-039D-4CA4-87B4-2F83216011FF}" = Java(TM) 6 Update 17 "{28184E01-D57A-4933-A09B-F65403F16D82}" = i-Cool "{2DA701B1-5597-44BA-BA96-ED6A737CCA57}" = Playlist Management "{3248F0A8-6813-11D6-A77B-00B0D0160070}" = Java(TM) 6 Update 7 "{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP "{3EE1008C-11A1-4F4F-8DB7-27573924DE78}" = DMIView B7.0108.01 "{3FC7CBBC4C1E11DCA1A752EA55D89593}" = DivX Version Checker "{4086BCA1-9B64-498B-8B8B-CA236029C816}" = Adobe Setup "{458CD97D-56E5-4330-81DB-5829500BBF7A}" = Adobe GoLive 9 "{54793AA1-5001-42F4-ABB6-C364617C6078}" = Adobe Linguistics CS3 "{57752979-A1C9-4C02-856B-FBB27AC4E02C}" = QuickTime "{6A6F0F1E-39F8-469E-A82B-C0BD5B3E77B0}" = gSyncit "{6AFCA4E1-9B78-3640-8F72-A7BF33448200}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729 "{6FF5DD7A-FE28-4439-B8CF-1E9AF4EA0A61}" = Adobe Asset Services CS3 "{710f4c1c-cc18-4c49-8cbf-51240c89a1a2}" = Microsoft Visual C++ 2005 Redistributable "{7148F0A8-6813-11D6-A77B-00B0D0142150}" = Java 2 Runtime Environment, SE v1.4.2_15 "{72EFBFE4-C74F-4187-AEFD-73EA3BE968D6}" = ICQ7.2 "{74A929E2-FBD8-4736-A84E-2ABBB2ABADF2}" = AVM FRITZ!DSL "{766273C1-A39B-47EB-ACE8-DEBDD8094BCC}" = overland "{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053 "{7E265513-8CDA-4631-B696-F40D983F3B07}_is1" = CDBurnerXP "{802771A9-A856-4A41-ACF7-1450E523C923}" = Adobe XMP Panels CS3 "{81AD9228-21AC-4DBD-AE33-98146A88BAA8}" = Philips Product Selector 5.2.5.0 "{846E4C72-DF45-43ED-1680-EDF5F87F279E}" = dLAN Cockpit "{853A4763-6643-4604-8D64-28BDD8925F4C}" = Apple Application Support "{86CE85E6-DBAC-3FFD-B977-E4B79F83C909}" = Microsoft Visual C++ 2008 Redistributable - KB2467174 - x86 9.0.30729.5570 "{8814711D-2550-4481-B794-16FEA8E6F45D}" = ThermaCAM QuickReport English Language Pack "{89F4137D-6C26-4A84-BDB8-2E5A4BB71E00}" = Microsoft Silverlight "{8C5FAD77-F678-4758-A296-C12F08D179E0}" = Microsoft IntelliPoint 6.2 "{8D13A4AE-45E9-4096-9107-727E2588DAF9}" = ThermaCAM QuickReport German Language Pack "{8D15E1B2-D2B7-4A17-B44B-D2DDE5981406}" = iLivid "{8E6808E2-613D-4FCD-81A2-6C8FA8E03312}" = Adobe Type Support "{90120000-0010-0407-0000-0000000FF1CE}" = Microsoft Software Update for Web Folders (German) 12 "{90120000-0015-0407-0000-0000000FF1CE}" = Microsoft Office Access MUI (German) 2007 "{90120000-0015-0407-0000-0000000FF1CE}_PROHYBRIDR_{9BD40163-B95D-4B07-8991-0AB775B6D88B}" = Microsoft Office 2007 Service Pack 2 (SP2) "{90120000-0016-0407-0000-0000000FF1CE}" = Microsoft Office Excel MUI (German) 2007 "{90120000-0016-0407-0000-0000000FF1CE}_PROHYBRIDR_{9BD40163-B95D-4B07-8991-0AB775B6D88B}" = Microsoft Office 2007 Service Pack 2 (SP2) "{90120000-0018-0407-0000-0000000FF1CE}" = Microsoft Office PowerPoint MUI (German) 2007 "{90120000-0018-0407-0000-0000000FF1CE}_PROHYBRIDR_{9BD40163-B95D-4B07-8991-0AB775B6D88B}" = Microsoft Office 2007 Service Pack 2 (SP2) "{90120000-0019-0407-0000-0000000FF1CE}" = Microsoft Office Publisher MUI (German) 2007 "{90120000-0019-0407-0000-0000000FF1CE}_PROHYBRIDR_{9BD40163-B95D-4B07-8991-0AB775B6D88B}" = Microsoft Office 2007 Service Pack 2 (SP2) "{90120000-001A-0407-0000-0000000FF1CE}" = Microsoft Office Outlook MUI (German) 2007 "{90120000-001A-0407-0000-0000000FF1CE}_PROHYBRIDR_{9BD40163-B95D-4B07-8991-0AB775B6D88B}" = Microsoft Office 2007 Service Pack 2 (SP2) "{90120000-001B-0407-0000-0000000FF1CE}" = Microsoft Office Word MUI (German) 2007 "{90120000-001B-0407-0000-0000000FF1CE}_PROHYBRIDR_{9BD40163-B95D-4B07-8991-0AB775B6D88B}" = Microsoft Office 2007 Service Pack 2 (SP2) "{90120000-001F-0407-0000-0000000FF1CE}" = Microsoft Office Proof (German) 2007 "{90120000-001F-0407-0000-0000000FF1CE}_PROHYBRIDR_{A0516415-ED61-419A-981D-93596DA74165}" = Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2) "{90120000-001F-0409-0000-0000000FF1CE}" = Microsoft Office Proof (English) 2007 "{90120000-001F-0409-0000-0000000FF1CE}_PROHYBRIDR_{ABDDE972-355B-4AF1-89A8-DA50B7B5C045}" = Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2) "{90120000-001F-040C-0000-0000000FF1CE}" = Microsoft Office Proof (French) 2007 "{90120000-001F-040C-0000-0000000FF1CE}_PROHYBRIDR_{F580DDD5-8D37-4998-968E-EBB76BB86787}" = Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2) "{90120000-001F-0410-0000-0000000FF1CE}" = Microsoft Office Proof (Italian) 2007 "{90120000-001F-0410-0000-0000000FF1CE}_PROHYBRIDR_{322296D4-1EAE-4030-9FBC-D2787EB25FA2}" = Microsoft Office Proofing Tools 2007 Service Pack 2 (SP2) "{90120000-002C-0407-0000-0000000FF1CE}" = Microsoft Office Proofing (German) 2007 "{90120000-006E-0407-0000-0000000FF1CE}" = Microsoft Office Shared MUI (German) 2007 "{90120000-006E-0407-0000-0000000FF1CE}_PROHYBRIDR_{26454C26-D259-4543-AA60-3189E09C5F76}" = Microsoft Office 2007 Service Pack 2 (SP2) "{90140000-2005-0000-0000-0000000FF1CE}" = Microsoft Office File Validation Add-In "{90176341-0A8B-4CCC-A78D-F862228A6B95}" = Adobe Anchor Service CS3 "{91120000-0031-0000-0000-0000000FF1CE}" = Microsoft Office Professional Hybrid 2007 "{91120000-0031-0000-0000-0000000FF1CE}_PROHYBRIDR_{0B36C6D6-F5D8-4EAF-BF94-4376A230AD5B}" = Microsoft Office 2007 Service Pack 2 (SP2) "{91120000-0031-0000-0000-0000000FF1CE}_PROHYBRIDR_{3D019598-7B59-447A-80AE-815B703B84FF}" = Security Update for Microsoft Office system 2007 (972581) "{91A5B6C0-EF4E-4830-AC7D-6761C0A9B292}" = hp deskjet 3600 "{933B4015-4618-4716-A828-5289FC03165F}" = VC80CRTRedist - 8.0.50727.6195 "{948BE614-F37B-4A73-AD43-0245F23C110D}" = Logitech GamePanel Software 2.00 "{95120000-00B9-0409-0000-0000000FF1CE}" = Microsoft Application Error Reporting "{96BEDBDA-EB5C-499F-8AFC-1AC00FC2E0F8}" = ThermaCAM QuickReport "{96F51932-0944-4D62-945F-E6837E510462}" = AVM FRITZ!Box AddOn (IE) "{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 "{9BE518E6-ECC6-35A9-88E4-87755C07200F}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 "{A2B242BD-FF8D-4840-9DAA-9170EABEC59C}" = Adobe CMaps "{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2 "{A47AFECA-7F0F-471A-82A3-68DEB673A311}" = AVM FRITZ!Box-Kindersicherung "{AC5B0C19-D851-42F4-BDA0-410ECF7F70A5}" = PDF Settings "{AC76BA86-7AD7-1031-7B44-A95000000001}" = Adobe Reader 9.5.0 - Deutsch "{AC76BA86-7AD7-1033-7B44-A00000000001}" = Adobe Reader 6.0.1 "{B13A7C41581B411290FBC0395694E2A9}" = DivX Converter "{B2DC3F08-2EB2-49A5-AA24-15DFC8B1CB83}" = @BIOS B07.0108.01 "{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2 "{C2C284D2-6BD7-3B34-B0C5-B2CAED168DF7}" = Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU "{C2E4B5BD-32DB-4817-A060-341AB17C3F90}" = Bonjour "{C314CE45-3392-3B73-B4E1-139CD41CA933}" = Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU "{C41300B9-185D-475E-BFEC-39EF732F19B1}" = Apple Software Update "{CACAEB5F-174D-4C7C-AC56-A33289A807CA}" = Apple Mobile Device Support "{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1 "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{D2559B88-CC9D-4B48-81BB-F492BAA9C48C}" = Adobe PDF Library Files "{D729E05E-B2B9-4DC4-AF57-47310576EDE0}" = G Data InternetSecurity "{D83BD5E2-5AF4-49F6-B5C1-484A9760E73D}" = Brother MFL-Pro Suite "{DADD7B8A-BCB0-44F5-967A-ECB6B4F2ECD9}" = Adobe Color Common Settings "{E67FF1A2-23C1-4102-84E9-42115F77AD32}" = UltraMon "{E69AE897-9E0B-485C-8552-7841F48D42D8}" = Adobe Update Manager CS3 "{E76FCE6B-9999-4250-8C75-B2DA4AD41268}" = Face_Wizard B06.1129.01 "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver "{F54AC413-D2C6-4A24-B324-370C223C6250}" = Adobe Photoshop Elements 6.0 "{F59A9E08-A6A4-4ACF-91F2-D0344956C30B}" = iTunes "{FC338210-F594-11D3-BA24-00001C3AB4DF}" = cyberJack Base Components "{FE23D063-934D-4829-A0D8-00634CE79B4A}" = Adobe AIR "{FF66E9F6-83E7-3A3E-AF14-8DE9A809A6A4}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022 "3B18191663CDFABAA2A93D4267E54D683153FF60" = Windows-Treiberpaket - Advanced Micro Devices (AmdK8) Processor (05/27/2006 1.3.2.0) "3D Wohnungsplaner 8_is1" = DATA BECKER 3D Wohnungsplaner 8 "5513-1208-7298-9440" = JDownloader 0.9 "812A5AC8-50DA-43D8-B36E-30CDD7FCCAA1_is1" = Outlook Backup Assistant 5 (Testversion) "Adobe AIR" = Adobe AIR "Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX "Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin "Adobe Photoshop Elements 6" = Adobe Photoshop Elements 6.0 "Adobe Shockwave Player" = Adobe Shockwave Player 11.5 "Adobe_a7223e4b8dff4f6a5bb90518a80851d" = Adobe GoLive 9 "Ausschreibungstexte 2008" = Ausschreibungstexte 2008 "Biet-O-Matic v2.10.1" = Biet-O-Matic v2.10.1 "Biet-O-Matic v2.12.5" = Biet-O-Matic v2.12.5 "BLASC 2.0" = BLASC 2.0 "CCleaner" = CCleaner "CMS-Mark-Win" = CMS-Mark-Win "Cockpit.92121A72F826FA9D0BD3A830E7F04987B31AFB22.1" = dLAN Cockpit "DIALux" = DIALux 4.7 "DivX Plus DirectShow Filters" = DivX Plus DirectShow Filters "DivX Setup" = DivX-Setup "dlancockpit" = devolo dLAN Cockpit "Elcom 5.0" = Hager - Tehalit 5.0 "ElcomPDF" = ElcomPDF "ElcomPdf Port Monitor" = ElcomPdf "ELDA2000" = \ELDA2000\ "facemoods" = Facemoods Toolbar "FileZilla Client" = FileZilla Client 3.1.1.1 "foobar2000" = foobar2000 v1.1.10 "Free Studio_is1" = Free Studio version 5.3.3 "FreePDF_XP" = FreePDF XP (Remove only) "G15_TeamSpeak" = G15_TeamSpeak (NSIS) "GPL Ghostscript 8.70" = GPL Ghostscript 8.70 "Hager Technischen Dokumente" = Hager Technischen Dokumente "HijackThis" = HijackThis 2.0.2 "ICQToolbar" = ICQ Toolbar "ie8" = Windows Internet Explorer 8 "iLivid" = iLivid "InstallShield_{071B843C-9A39-40B3-BB01-BBD6A8D2E1C5}" = lingDIALOG "InstallShield_{1F6423DE-7959-4178-80E0-023C7EAA5347}" = NVIDIA ForceWare Network Access Manager "InstallShield_{81AD9228-21AC-4DBD-AE33-98146A88BAA8}" = Philips Product Selector 5.2.5.0 "IrfanView" = IrfanView (remove only) "JSDK2.0" = Java Servlet Development Kit 2.0 "KFEViewer32_27B_is1" = KFEViewer32_27B 08/09/26a "Kurs 1 5.0 Spanisch" = Langenscheidt Kurs 1 5.0 Spanisch "Magic ISO Maker v5.5 (build 0281)" = Magic ISO Maker v5.5 (build 0281) "Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1 "Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "MP3 Remix for Winamp" = MP3 Remix for Winamp "MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP "NAVIGON Fresh" = NAVIGON Fresh 3.3.2 "NeroBackItUp!UninstallKey" = Nero BackItUp "NVIDIA Drivers" = NVIDIA Drivers "PROHYBRIDR" = 2007 Microsoft Office system "ProtectDisc Driver 10" = ProtectDisc Helper Driver 10 "Redirection Port Monitor" = RedMon - Redirection Port Monitor "Semiolog2" = Semiolog "SystemRequirementsLab" = System Requirements Lab "Teamspeak 2 RC2_is1" = TeamSpeak 2 RC2 "Totalcmd" = Total Commander (Remove or Repair) "VLC media player" = VLC media player 1.1.11 "Wdf01009" = Microsoft Kernel-Mode Driver Framework Feature Pack 1.9 "Windows Media Format Runtime" = Windows Media Format 11 runtime "Windows Media Player" = Windows Media Player 11 "WinRAR archiver" = WinRAR "winscp3_is1" = WinSCP 4.1.8 "WMFDist11" = Windows Media Format 11 runtime "wmp11" = Windows Media Player 11 "World of Warcraft" = World of Warcraft "XpsEPSC" = XML Paper Specification Shared Components Pack 1.0 "XPSEPSCLP" = XML Paper Specification Shared Components Language Pack 1.0 "XPSP3UPPACK" = Sereby's XP SP3 Updatepack Version 3.9.9 "ZPlan21" = Hager - Tehalit 5.0 < End of report > PS: Die OTLPE hat die Version 3.1.48.0 und wurde heute erst gebrannt von mir. Mein OS ist XP Home. Vielleicht hilft das noch etwas weiter. |
19.02.2012, 21:45 | #18 |
/// Malware-holic | Gema Trojaner mit XP - Kein Abgesicherter Modus möglich hi,
__________________lade und kopiere mal auf nen stick: Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde! Bitte downloade dir Combofix.exe und speichere es unbedingt auf deinem Desktop.
dann das gerät neustarten, f8 abgesicherter modus mit eingabeaufforderung und stick rein. tippe: d:\combofix.exe enter falls das nicht geht e:\combofix.exe bis du das richtige laufwerk hast. falls nen aktives antimalware programm angezeigt wird, mit ok bestätigen. wenn fertig, in den normalen modus starten. falls das geklappt hatt. lade den gepackten moved files sowie c:\qoobox gepackt im upload channel hoch. bin raus für heute :-)
__________________ |
19.02.2012, 21:57 | #19 |
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich Ähmm....... sorry aber wie soll ich das "unbedingt auf den Desktop speichern", wenn ich soweit erst gar nicht komme, und... ...wie man an der Überschrift meines Postings noch sehen sollte, komme ich auch nicht in den abgesicherten Modus. Der Rechner führt eigenständig einen Reset durch kurz nach dem ich "abgesicherter Modus mit egalwas angewählt habe. Jetzt bin ich schon wieder total verwirrt |
20.02.2012, 10:32 | #20 |
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich Guten Morgen zusammen Ich habe heute Nacht noch unzählige Male versucht die Combofix zu benutzen - doch bleibt es dabei, dass ich im Normalen Bootvorgang nicht auf den Desktop komme und in den abgesicherten Modus erst gar nicht komme. Hier laufen wie gewohnt 1-2 Sekunden die Zeilen (bildschirmfüllend) ab und dann in dem Moment wo der Cursor oben links in der Ecke blinkt, führt der Rechner einen Reset aus. Ich beiß mir gleich 'nen Eckzahn an der Kiste raus. Hat noch jemand eine Idee? |
20.02.2012, 10:56 | #21 |
/// Malware-holic | Gema Trojaner mit XP - Kein Abgesicherter Modus möglichCode:
ATTFilter :OTL :Files C:\WINDOWS\System32 C:\WINDOWS\System32\winsh321 C:\WINDOWS\System32\winsh320 C:\WINDOWS\System32\winsh322 C:\WINDOWS\system32\38B98115A8BA9225E65E.exe :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist. • Klicke nun bitte auf den Fix Button. es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick. wenn dies nicht funktioniert, bitte den fix manuell eintragen. dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen, log posten bitte.
__________________ --> Gema Trojaner mit XP - Kein Abgesicherter Modus möglich |
20.02.2012, 13:08 | #22 | ||||
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich So, ich weiß zwar noch nicht genau wie ich es geschafft habe, aber derzeit noch ohne den letzten Script konnte ich das System wieder booten. Ich habe auch zunächst mal die Adminrechte vom Login entfernt. Dann habe ich die OTL.exe von dieser Seite heruntergeladen und nochmals einen Scan gemacht vor ausführen der o.g. Anweisungen. Hierbei Scannt er wohl jetzt auch die Sachen vom aktuellen login. Die Ergbnisse sind im Anhang. Wichtig: Dies Scans wurden VOR dem "Fix" erstellt. Zusatzinfo: Während des Scanvorgangs warnte mich Gdata vor: Zitat:
Zitat:
Anschließend habe ich dann dein Script ausgeführt und Reboot gemacht. Nach Login kam direkt die Windows Warnung: Zitat:
Zitat:
Soll ich jetzt gleich noch die ComboFix.exe starten? Oder erst die MovedFiles uploaden`? |
20.02.2012, 13:11 | #23 |
/// Malware-holic | Gema Trojaner mit XP - Kein Abgesicherter Modus möglich lad mal moved files hoch, und dann mal combofix starten bitte.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
20.02.2012, 13:13 | #24 |
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich MovedFiles wurden soeben geladen. Beim Zippen poppte erneut Gdata auf wegen Virus darin. Hoffe das ist normal. Ich habe "desinfizieren" gewählt. So, nun beenden wir mal alle Hintergrundprozesse auf dem anderen Rechner und dann lassen wir mal die ComboFix laufen |
20.02.2012, 13:21 | #25 |
/// Malware-holic | Gema Trojaner mit XP - Kein Abgesicherter Modus möglich gibts noch mehr funde bei Virenprüfung von Web-Inhalten die adresse ist auf jeden fall schon mal interessant, und auf jeden fall malware. danke für den upload, kannst dann weiter machen mit combofix :-)
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
20.02.2012, 13:26 | #26 |
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich Nein- dies war der einzige Eintrag in den Logfiles. Was auch noch interessant ist, ist dass bei Benutzerwechsel (ich musste mir wieder Admin-Rechte geben :-) ) wieder die Datai GDU.exe versucht was auszuführen. Ich habe das mal natürlich verweigert. Hier muss ich sicher noch mal hinschauen. Den Eintrag in der Registry muss man manuell löschen? Aber erst mal warten was der Combofix gleich sagt. |
20.02.2012, 13:32 | #27 |
/// Malware-holic | Gema Trojaner mit XP - Kein Abgesicherter Modus möglich combofix müsste das eigendlich löschen.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
20.02.2012, 14:18 | #28 |
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich Melde mich zurück Combofix ist durch. Ergebnis wie folgt: Code:
ATTFilter ComboFix 12-02-19.02 - ***** 20.02.2012 13:43:53.1.2 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2815.2201 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\*****\Desktop\ComboFix.exe AV: G Data InternetSecurity 2010 *Disabled/Updated* {71310606-6F3B-49F2-9A81-8315AA75FBB3} FW: G Data Personal Firewall *Disabled* {6E6F4BA6-C07D-443F-A130-0A57DA59A082} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP c:\dokumente und einstellungen\*****\Anwendungsdaten\facemoods.com c:\dokumente und einstellungen\*****\Anwendungsdaten\PriceGong c:\dokumente und einstellungen\*****\Eigene Dateien\Readiris.DUS c:\dokumente und einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\._Revolution_ c:\dokumente und einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\assembly\tmp c:\dokumente und einstellungen\*****\WINDOWS c:\dokumente und einstellungen\R****\Eigene Dateien\~Outlook.pst.tmp c:\dokumente und einstellungen\R****\Eigene Dateien\~WRL0232.tmp c:\dokumente und einstellungen\R****\WINDOWS C:\install.exe c:\programme\facemoods.com c:\programme\facemoods.com\facemoods\1.4.17.11\bh\facemoods.dll c:\programme\facemoods.com\facemoods\1.4.17.11\facemoods.crx c:\programme\facemoods.com\facemoods\1.4.17.11\facemoods.png c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsApp.dll c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsEng.dll c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodsTlbr.dll c:\programme\facemoods.com\facemoods\1.4.17.11\uninstall.exe c:\programme\Internet Explorer\SET5E7.tmp c:\windows\IsUn0407.exe c:\windows\system32\_004597_.tmp.dll c:\windows\system32\_004598_.tmp.dll c:\windows\system32\_004599_.tmp.dll c:\windows\system32\_004600_.tmp.dll c:\windows\system32\_004607_.tmp.dll c:\windows\system32\_004608_.tmp.dll c:\windows\system32\_004609_.tmp.dll c:\windows\system32\_004610_.tmp.dll c:\windows\system32\_004612_.tmp.dll c:\windows\system32\_004613_.tmp.dll c:\windows\system32\_004616_.tmp.dll c:\windows\system32\_004617_.tmp.dll c:\windows\system32\_004619_.tmp.dll c:\windows\system32\_004620_.tmp.dll c:\windows\system32\_004621_.tmp.dll c:\windows\system32\_004623_.tmp.dll c:\windows\system32\_004625_.tmp.dll c:\windows\system32\_004626_.tmp.dll c:\windows\system32\_004627_.tmp.dll c:\windows\system32\_004631_.tmp.dll c:\windows\system32\_004632_.tmp.dll c:\windows\system32\_004634_.tmp.dll c:\windows\system32\_004636_.tmp.dll c:\windows\system32\_004637_.tmp.dll c:\windows\system32\_004639_.tmp.dll c:\windows\system32\_004640_.tmp.dll c:\windows\system32\_004641_.tmp.dll c:\windows\system32\_004642_.tmp.dll c:\windows\system32\_004643_.tmp.dll c:\windows\system32\_004646_.tmp.dll c:\windows\system32\_004647_.tmp.dll c:\windows\system32\_004648_.tmp.dll c:\windows\system32\_004649_.tmp.dll c:\windows\system32\_004650_.tmp.dll c:\windows\system32\_004655_.tmp.dll c:\windows\system32\_004657_.tmp.dll c:\windows\system32\winsh323 c:\windows\system32\winsh324 . c:\windows\system32\drivers\i8042prt.sys . . . fehlt!! . . ((((((((((((((((((((((( Dateien erstellt von 2012-01-20 bis 2012-02-20 )))))))))))))))))))))))))))))) . . 2012-02-20 12:57 . 2012-02-20 12:59 -------- d-sh--w- c:\dokumente und einstellungen\TEMP.NT-AUTORITÄT 2012-02-20 12:19 . 2012-02-20 12:19 -------- d-----w- c:\dokumente und einstellungen\R****\Anwendungsdaten\gSyncit 2012-02-20 09:37 . 2012-02-20 09:37 -------- d-----w- C:\found.008 2012-02-20 06:12 . 2012-02-20 06:14 -------- d-----w- C:\NBRT 2012-02-20 06:10 . 2012-02-20 06:10 -------- d-----w- C:\NPE 2012-02-19 22:58 . 2012-02-20 12:10 -------- d-----w- C:\_OTL 2012-02-17 22:12 . 2012-02-17 22:12 -------- d-----w- C:\found.007 2012-02-17 13:54 . 2012-02-17 13:54 206630 ----a-w- C:\cc_20120217_145411.reg 2012-02-15 00:15 . 2012-01-11 19:06 3072 -c----w- c:\windows\system32\dllcache\iacenc.dll 2012-02-15 00:15 . 2012-01-11 19:06 3072 ------w- c:\windows\system32\iacenc.dll 2012-01-28 11:37 . 2012-01-28 11:40 -------- d-----w- c:\dokumente und einstellungen\*****\Anwendungsdaten\Media Finder 2012-01-28 11:37 . 2012-01-28 11:38 237 ----a-w- C:\user.js 2012-01-28 11:37 . 2012-01-28 11:37 -------- d-----w- c:\dokumente und einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\Babylon 2012-01-28 11:37 . 2012-01-28 11:37 -------- d-----w- c:\dokumente und einstellungen\*****\Anwendungsdaten\Babylon 2012-01-28 11:37 . 2012-01-28 11:37 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Babylon . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2012-01-12 17:21 . 2009-09-28 21:57 1869184 ----a-w- c:\windows\system32\win32k.sys 2012-01-04 00:48 . 2012-01-04 00:48 354176 ----a-w- c:\windows\system32\DivXControlPanelApplet.cpl 2011-12-17 19:43 . 2009-09-28 21:57 916992 ----a-w- c:\windows\system32\wininet.dll 2011-12-17 19:43 . 2008-04-14 05:53 1469440 ----a-w- c:\windows\system32\inetcpl.cpl 2011-12-17 19:43 . 2008-04-14 05:52 43520 ----a-w- c:\windows\system32\licmgr10.dll 2011-12-16 12:22 . 2009-09-28 21:56 385024 ----a-w- c:\windows\system32\html.iec 2011-11-25 21:56 . 2009-09-28 21:57 293888 ----a-w- c:\windows\system32\winsrv.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "gSyncit"="c:\programme\Fieldston Software\gSyncit\gsyncit.exe" [2012-01-03 165088] "swg"="c:\programme\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" [2009-10-27 39408] "QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2010-11-29 421888] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2008-05-16 13529088] "nwiz"="nwiz.exe" [2008-05-16 1630208] "IntelliPoint"="c:\programme\Microsoft IntelliPoint\ipoint.exe" [2007-08-31 1037736] "UltraMon"="c:\programme\UltraMon\UltraMon.exe" [2006-10-12 304640] "FreePDF Assistant"="c:\programme\FreePDF_XP\fpassist.exe" [2008-07-22 357376] "ISUSPM Startup"="c:\progra~1\gemein~1\instal~1\update~1\isuspm.exe" [2005-02-17 221184] "ISUSScheduler"="c:\programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe" [2005-02-17 81920] "RTHDCPL"="RTHDCPL.EXE" [2006-10-30 16269312] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2008-05-16 86016] "Google Quick Search Box"="c:\programme\Google\Quick Search Box\GoogleQuickSearchBox.exe" [2009-10-27 122880] "ControlCenter2.0"="c:\programme\Brother\ControlCenter2\brctrcen.exe" [2005-01-07 864256] "GDFirewallTray"="c:\programme\G Data\InternetSecurity\Firewall\GDFirewallTray.exe" [2009-09-24 1124424] "G DATA AntiVirus Trayapplication"="c:\programme\G Data\InternetSecurity\AVKTray\AVKTray.exe" [2009-09-18 924232] "QuickTime Task"="c:\programme\QuickTime\QTTask.exe" [2010-11-29 421888] "iTunesHelper"="c:\programme\iTunes\iTunesHelper.exe" [2011-04-26 421160] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\*****\Startmenü\Programme\Autostart\ FRITZ!DSL Protect.lnk - c:\programme\FRITZ!DSL\FwebProt.exe [2009-4-9 1061688] . c:\dokumente und einstellungen\R****\Startmenü\Programme\Autostart\ OUTLOOK.lnk - c:\programme\Microsoft Office\Office12\OUTLOOK.EXE [2011-7-27 13002608] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ Windows Search.lnk - c:\programme\Windows Desktop Search\WindowsSearch.exe [2008-5-26 123904] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "DisableRegedit"= 1 (0x1) . [HKEY_CURRENT_USER\software\microsoft\windows\currentversion\policies\system] "DisableRegedit"= 1 (0x1) . [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks] "{56F9679E-7826-4C84-81F3-532071A8BCC5}"= "c:\programme\Windows Desktop Search\MSNLNamespaceMgr.dll" [2009-05-24 304128] . [HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager] BootExecute REG_MULTI_SZ autocheck autochk *\0sprestrt . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2012-01-02 09:07 843712 ----a-r- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Photo Downloader] 2007-09-10 22:43 67488 ----a-w- c:\programme\Adobe\Photoshop Elements 6.0\apdproxy.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2012-01-03 21:51 37296 ----a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DivXUpdate] 2011-07-28 23:08 1259376 ----a-w- c:\programme\DivX\DivX Update\DivXUpdate.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Component Manager] 2004-05-12 14:18 241664 ----a-w- c:\programme\HP\hpcoretech\hpcmpmgr.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update] 2003-06-25 10:24 49152 ----a-w- c:\programme\Hewlett-Packard\HP Software Update\hpwuSchd.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HPDJ Taskbar Utility] 2003-11-10 19:11 176128 ----a-w- c:\windows\system32\spool\drivers\w32x86\3\hpztsb09.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ISUSScheduler] 2005-02-17 05:15 81920 ----a-w- c:\programme\Gemeinsame Dateien\InstallShield\UpdateService\issch.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\iTunesHelper] 2011-04-26 23:22 421160 ----a-w- c:\programme\iTunes\iTunesHelper.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Launch LCDMon] 2007-07-17 23:30 1687824 ----a-w- c:\programme\Logitech\GamePanel Software\LCD Manager\LCDMon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Launch LGDCore] 2007-07-18 00:08 2094352 ----a-w- c:\programme\Logitech\GamePanel Software\G-series Software\LGDCore.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBJ] 2005-09-16 14:41 1961984 ------w- c:\progra~1\Ahead\NEROBA~1\NBJ.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBKeyScan] 2005-09-16 14:41 1757184 ------w- c:\programme\Ahead\Nero BackItUp\NBKeyScan.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] 2010-11-29 15:38 421888 ----a-w- c:\programme\QuickTime\QTTask.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RTHDCPL] 2006-10-30 03:49 16269312 ----a-r- c:\windows\RTHDCPL.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SkyTel] 2006-05-16 02:04 2879488 ----a-r- c:\windows\SkyTel.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched] 2009-10-11 03:17 149280 ----a-w- c:\programme\Java\jre6\bin\jusched.exe . [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Dokumente und Einstellungen\\All Users\\Anwendungsdaten\\Kaspersky Lab Setup Files\\Kaspersky Internet Security 2009\\German\\setup.exe"= "c:\\Programme\\NVIDIA Corporation\\NetworkAccessManager\\Apache Group\\Apache2\\bin\\Apache.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\Programme\\GIGABYTE\\@BIOS\\gwflash.exe"= "c:\\Programme\\Microsoft Office\\Office12\\OUTLOOK.EXE"= "c:\\Programme\\ICQ7.2\\ICQ.exe"= "c:\\Programme\\ICQ7.2\\aolload.exe"= "c:\\Programme\\FRITZ!Box-Kindersicherung\\avmident.exe"= "c:\\Programme\\FRITZ!DSL\\IGDCTRL.EXE"= "c:\\Programme\\FRITZ!DSL\\FBOXUPD.EXE"= "c:\\Programme\\FRITZ!DSL\\WebwaIgd.exe"= "c:\\Programme\\Bonjour\\mDNSResponder.exe"= "c:\\Programme\\iTunes\\iTunes.exe"= "c:\\Programme\\devolo\\dlan\\devolonetsvc.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "1723:TCP"= 1723:TCP:@xpsp2res.dll,-22015 "1701:UDP"= 1701:UDP:@xpsp2res.dll,-22016 "500:UDP"= 500:UDP:@xpsp2res.dll,-22017 . R0 GDBehave;GDBehave;c:\windows\system32\drivers\GDBehave.sys [11.12.2009 09:47 28616] R0 GDNdisIc;GDNdisIc;c:\windows\system32\drivers\GDNdisIc.sys [17.12.2009 22:55 22528] R1 bizVSerial;Franson VSerial;c:\windows\system32\drivers\bizVSerialNT.sys [13.12.2011 07:19 14949] R1 GRD;G Data Rootkit Detector Driver;c:\windows\system32\drivers\GRD.sys [18.12.2009 00:27 68976] R2 acedrv10;acedrv10;c:\windows\system32\drivers\ACEDRV10.sys [27.07.2007 09:13 330144] R2 acehlp10;acehlp10;c:\windows\system32\drivers\acehlp10.sys [27.07.2007 11:46 251680] R2 AVKProxy;G DATA AntiVirus Proxy;c:\programme\Gemeinsame Dateien\G DATA\AVKProxy\AVKProxy.exe [22.09.2009 15:28 1128008] R2 AVKService;G Data Scheduler;c:\programme\G Data\InternetSecurity\AVK\AVKService.exe [08.08.2009 12:33 397896] R2 AVKWCtl;G Data Dateisystem Wächter;c:\programme\G Data\InternetSecurity\AVK\AVKWCtl.exe [23.09.2009 14:01 1251488] R2 avmidentd;AVM FRITZ!Box-Kindersicherung;c:\programme\FRITZ!Box-Kindersicherung\avmident.exe [21.08.2006 16:57 49152] R2 cjpcsc;cyberJack PC/SC COM Service ;c:\windows\system32\cjpcsc.exe [13.12.2011 07:19 511920] R2 DevoloNetworkService;devolo Network Service;c:\programme\devolo\dlan\devolonetsvc.exe [23.12.2010 11:41 3304768] R2 GDTdiInterceptor;GDTdiInterceptor;c:\windows\system32\drivers\GDTdiIcpt.sys [17.12.2009 22:55 51784] R2 ICQ Service;ICQ Service;c:\programme\ICQ6Toolbar\ICQ Service.exe [18.03.2009 18:32 247096] R2 IGDCTRL;AVM IGD CTRL Service;c:\programme\FRITZ!DSL\IGDCTRL.EXE [28.07.2009 15:07 73528] R2 NPF_devolo;NetGroup Packet Filter Driver (devolo);c:\windows\system32\drivers\npf_devolo.sys [10.06.2010 12:32 35840] R2 UltraMonUtility;UltraMon Utility Driver;c:\programme\Gemeinsame Dateien\Realtime Soft\UltraMonMirrorDrv\x32\UltraMonUtility.sys [24.09.2006 20:22 11776] R3 cjusb;REINER SCT cyberJack USB Driver;c:\windows\system32\drivers\cjusb.sys [13.12.2011 07:19 28144] R3 GDFwSvc;G Data Personal Firewall;c:\programme\G Data\InternetSecurity\Firewall\GDFwSvc.exe [21.09.2009 01:55 1547104] R3 GDMnIcpt;GDMnIcpt;c:\windows\system32\drivers\MiniIcpt.sys [17.12.2009 22:56 55624] R3 GDScan;G Data Scanner;c:\programme\Gemeinsame Dateien\G DATA\GDScan\GDScan.exe [27.07.2009 03:03 302152] R3 HookCentre;HookCentre;c:\windows\system32\drivers\HookCentre.sys [17.12.2009 22:56 34632] R3 UltraMonMirror;UltraMonMirror;c:\windows\system32\drivers\UltraMonMirror.sys [24.09.2006 20:23 3584] S1 DumpDrv;Crash Dump Driver; [x] S3 Netaapl;Apple Mobile Device Ethernet Service;c:\windows\system32\drivers\netaapl.sys [29.06.2009 17:02 18432] S3 WinRM;Windows-Remoteverwaltung (WS-Verwaltung);c:\windows\System32\svchost.exe -k WinRM [28.09.2009 22:57 14848] . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] WINRM REG_MULTI_SZ WINRM . Inhalt des "geplante Tasks" Ordners . 2012-02-16 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1659004503-2052111302-839522115-1004Core.job - c:\dokumente und einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2010-03-02 06:52] . 2012-02-20 c:\windows\Tasks\GoogleUpdateTaskUserS-1-5-21-1659004503-2052111302-839522115-1004UA.job - c:\dokumente und einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\Google\Update\GoogleUpdate.exe [2010-03-02 06:52] . 2012-02-19 c:\windows\Tasks\User_Feed_Synchronization-{A3B21E88-546F-49CF-8574-D0EB02486590}.job - c:\windows\system32\msfeedssync.exe [2006-10-17 02:31] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ uSearchMigratedDefaultURL = hxxp://search.yahoo.com/search?p={searchTerms}&ei=utf-8&fr=b1ie7 uInternet Settings,ProxyOverride = *.local IE: add to &BOM - c:\\PROGRA~1\\BIET-O~1\\\\AddToBOM.hta IE: Download with &Media Finder - c:\programme\Media Finder\hook.html IE: Free YouTube Download - c:\dokumente und einstellungen\*****\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm IE: Free YouTube to MP3 Converter - c:\dokumente und einstellungen\*****\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm IE: Google Sidewiki... - c:\programme\Google\Google Toolbar\Component\GoogleToolbarDynamic_mui_en_60D6097707281E79.dll/cmsidewiki.html IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\OFFICE11\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 IE: Web-Suche - c:\programme\SweetIM\Toolbars\Internet Explorer\resources\menuext.html IE: {{328ECD19-C167-40eb-A0C7-16FE7634105F} - {CC68A724-B5F7-4bd3-865C-7D97141A140F} - c:\programme\FRITZ!Box\AddOn (IE)\FBoxIESplitButton.dll LSP: %SYSTEMROOT%\system32\nvappfilter.dll TCP: DhcpNameServer = 192.168.178.1 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . WebBrowser-{EEE6C35B-6118-11DC-9C72-001320C79847} - (no file) HKU-Default-Run-FRITZ!protect - FwebProt.exe MSConfigStartUp-facemoods - c:\programme\facemoods.com\facemoods\1.4.17.11\facemoodssrv.exe AddRemove-Elcom 5.0 - c:\windows\IsUn0407.exe AddRemove-facemoods - c:\programme\facemoods.com\facemoods\1.4.17.11\uninstall.exe AddRemove-Hager Technischen Dokumente - c:\windows\IsUn0407.exe AddRemove-Semiolog2 - c:\windows\IsUn0407.exe AddRemove-ZPlan21 - c:\windows\IsUn0407.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2012-02-20 13:59 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\h–€|ÿÿÿÿ¤•€|ù•6~*] "7040111900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'lsass.exe'(792) c:\windows\system32\nvappfilter.dll . - - - - - - - > 'explorer.exe'(3536) c:\programme\UltraMon\RTSUltraMonHook.dll c:\programme\Windows Desktop Search\deskbar.dll c:\programme\Windows Desktop Search\de-de\dbres.dll.mui c:\programme\Windows Desktop Search\dbres.dll c:\programme\Windows Desktop Search\wordwheel.dll c:\programme\Windows Desktop Search\de-de\msnlExtRes.dll.mui c:\programme\Windows Desktop Search\msnlExtRes.dll c:\programme\Google\Quick Search Box\bin\1.2.1151.245\qsb.dll c:\windows\system32\msi.dll c:\windows\system32\webcheck.dll c:\programme\UltraMon\Resources\de\RTSUltraMonHookRes.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\nvappfilter.dll c:\programme\WinSCP\DragExt.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\System32\SCardSvr.exe c:\programme\Adobe\Photoshop Elements 6.0\PhotoshopElementsFileAgent.exe c:\programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe c:\programme\Bonjour\mDNSResponder.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe c:\programme\Java\jre6\bin\jqs.exe c:\programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE c:\programme\CDBurnerXP\NMSAccessU.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcLog.exe c:\windows\system32\nvsvc32.exe c:\windows\system32\tcpsvcs.exe c:\windows\System32\snmp.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\Apache Group\Apache2\bin\apache.exe c:\windows\system32\SearchIndexer.exe c:\windows\system32\RUNDLL32.EXE c:\programme\Microsoft IntelliPoint\dpupdchk.exe c:\programme\NVIDIA Corporation\NetworkAccessManager\bin\nSvcIp.exe c:\programme\Windows Media Player\WMPNetwk.exe c:\windows\system32\wbem\wmiapsrv.exe c:\programme\iPod\bin\iPodService.exe c:\programme\UltraMon\UltraMonTaskbar.exe . ************************************************************************** . Zeit der Fertigstellung: 2012-02-20 14:09:45 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2012-02-20 13:09 . Vor Suchlauf: 30 Verzeichnis(se), 130.952.867.840 Bytes frei Nach Suchlauf: 43 Verzeichnis(se), 131.902.337.024 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /noexecute=optin /fastdetect /usepmtimer . - - End Of File - - B12D8794D3ADBD7BB329A148DDF869EA Wie geht es nun weiter? |
20.02.2012, 16:08 | #29 |
/// Malware-holic | Gema Trojaner mit XP - Kein Abgesicherter Modus möglich hi, malwarebytes: Downloade Dir bitte Malwarebytes
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
21.02.2012, 21:02 | #30 |
| Gema Trojaner mit XP - Kein Abgesicherter Modus möglich So hier melde ich mich mal zurück mir dem Logfile. Es hat ein wenig auf sich warten lassen und ab und an muss ich auch ein paar Brötchen verdienen gehen Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.60.1.1000 www.malwarebytes.org Datenbank Version: v2012.02.20.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 ***** :: ****-F61EEAB928A [Administrator] Schutz: Aktiviert 20.02.2012 18:51:55 mbam-log-2012-02-20 (18-51-55).txt Art des Suchlaufs: Vollständiger Suchlauf Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 912417 Laufzeit: 15 Stunde(n), 42 Minute(n), 40 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 2 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{CA4520F3-AE13-4FB1-A513-58E23991C86D} (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{CA4520F3-AE13-4FB1-A513-58E23991C86D} (Trojan.Downloader) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 2 HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System|DisableRegedit (Hijack.Regedit) -> Daten: 1 -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 2 C:\System Volume Information\_restore{3AE40C45-221B-4D16-B6CA-F697E5B6DECA}\RP2\A0005101.exe (PUP.SmsPay.pns) -> Keine Aktion durchgeführt. C:\System Volume Information\_restore{3AE40C45-221B-4D16-B6CA-F697E5B6DECA}\RP2\A0005133.exe (Trojan.VUPX.PL2) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) ...ich hoffe nur, es kann auch so bleiben. Was kommt als nächstes? Gruß Ralf |
Themen zu Gema Trojaner mit XP - Kein Abgesicherter Modus möglich |
0x00000001, abgesicherten modus funktioniert, abgesicherter modus möglich, alternate, anmelden, askbar, boot-cd, cdburnerxp, crypto, disabletaskmgr, error, frage, funktioniert, gdata, home, installation, kein abgesicherter modus möglich, monitor, netzwerk, plug-in, popup, problem, rechner, registry, remote, remote user, reset, runscanner error, scan, security update, seiten, sekunden, starten, startet, taskmanager, temp, trojaner, update, version=1.0, virus |