|
Log-Analyse und Auswertung: Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nichtWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
03.05.2012, 17:23 | #1 | ||
| Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht Hi habe auch wie den schon so oft beschriebenen Verschlüsselungsvirus, der beim Systemstart erscheint und man auch nichts mehr machen kann. Hab mir bereits schon etliche Beitrage durchgelesenund ausprobiert jedoch scheitere ich immer, weil ich Malewarebyts nicht installieren kann, da sich der abgesicherte Modus(keiner der 3) nicht starten lässt. Habe schon so eine OTL CD erstellt kann auch damit booten und den Scan mit den Daten die man unten reinkopiert machen. Zitat:
Habe auch schon versucht über Fix ... das System neu booten zu lassen aber alles hat bisher nix gebracht. Helft mir, hab keine Lust das System neu aufzusetzen. Danke Gruß BSE Hab übrigens Win XP SP3 Hier auch das Logfile was ich erstellt hab: Zitat:
|
03.05.2012, 17:27 | #2 |
/// Malware-holic | Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht aloa,
__________________auf deinem zweiten pc gehe auf start, programme zubehör editor, kopiere dort rein: Code:
ATTFilter :OTL O4 - HKU\Gossweiler_ON_C..\Run: [D0779254] C:\WINDOWS\system32\6095373CD07792541C05.exe (Pigna colada) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableTaskMgr = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O7 - HKU\Gossweiler_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegistryTools = 1 O7 - HKU\Gossweiler_ON_C\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: DisableRegedit = 1 O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\6095373CD07792541C05.exe) - C:\WINDOWS\system32\6095373CD07792541C05.exe (Pigna colada) O27 - HKLM IFEO\msconfig.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\regedit.exe: Debugger - P9KDMF.EXE File not found O27 - HKLM IFEO\taskmgr.exe: Debugger - P9KDMF.EXE File not found :Files :Commands [purity] [EMPTYFLASH] [emptytemp] [Reboot] dieses speicherst du auf nem usb stick als fix.txt nutze nun wieder OTLPENet.exe (starte also von der erstellten cd) und hake alles an, wie es bereits im post zu OTLPENet.exe beschrieben ist. • Klicke nun bitte auf den Fix Button. es sollte nun eine meldung ähnlich dieser: "load fix from file" erscheinen, lade also die fix.txt von deinem stick. wenn dies nicht funktioniert, bitte den fix manuell eintragen. dann klicke erneut den fix buton. pc startet evtl. neu. wenn ja, nimm die cd aus dem laufwerk, windows sollte nun normal starten und die otl.txt öffnen, log posten bitte.
__________________ |
03.05.2012, 17:52 | #3 |
| Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht Hi
__________________danke für die schnelle antwort, werds am sa mal testen. Funzen die Antivieren CDs auch, mit denen man bootet? oder bekommen die den Virus nicht entfernt? z.b. Avira oder Kaspy... Gruß BSE |
03.05.2012, 19:44 | #4 |
/// Malware-holic | Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht nein, wenn ich hätte ein kaspersky log hätte sehen wollen, hätte ich das geschrieben, mach das bitte, was da steht.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.05.2012, 11:05 | #5 | |
| Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht Hi hat wuderbar geklappt, Konnte Xp wieder starten und bin nun am entcrypten. Wie soll ich die Log Datei jetzt bitte nochmal erstellen, die olt.txt unter C: ist laut datum und uhrzeit gestern erstellt worden. was nun? hab deshalt OTLPE (unter C: otl.exe) nochmal einen quickscan gemacht mit folgenden Ergebnissen. Passt das so jetzt? VIELEN VIELEN DANK OTL Logfile: Code:
ATTFilter OTL logfile created on: 05.05.2012 11:41:17 - Run OTLPE by OldTimer - Version 3.1.48.0 Folder = C:\ Microsoft Windows XP Service Pack 3 (Version = 5.1.2600) - Type = SYSTEM Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 1.023,00 Mb Total Physical Memory | 361,00 Mb Available Physical Memory | 35,00% Memory free 2,00 Gb Paging File | 2,00 Gb Available in Paging File | 73,00% Paging File free Paging file location(s): C:\pagefile.sys 1536 3072 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 37,26 Gb Total Space | 22,20 Gb Free Space | 59,58% Space Free | Partition Type: NTFS Drive D: | 38,33 Gb Total Space | 33,62 Gb Free Space | 87,71% Space Free | Partition Type: NTFS Drive G: | 1,87 Gb Total Space | 1,75 Gb Free Space | 93,48% Space Free | Partition Type: NTFS Computer Name: GOSSWEILER-PC | User Name: Gossweiler Boot Mode: Normal | Scan Mode: All users | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days Using ControlSet: ControlSet003 ========== Win32 Services (SafeList) ========== SRV - File not found [Disabled] -- -- (HidServ) SRV - File not found [On_Demand] -- -- (AppMgmt) SRV - [2012.04.14 20:03:23 | 000,253,088 | ---- | M] (Adobe Systems Incorporated) [On_Demand] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2012.04.04 15:56:40 | 000,654,408 | ---- | M] (Malwarebytes Corporation) [Auto] -- C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe -- (MBAMService) SRV - [2012.02.15 14:30:18 | 000,158,856 | R--- | M] (Skype Technologies) [Auto] -- C:\Programme\Skype\Updater\Updater.exe -- (SkypeUpdate) SRV - [2011.09.23 19:37:42 | 000,641,832 | ---- | M] (Nero AG) [Auto] -- C:\Programme\Nero\Update\NASvc.exe -- (NAUpdate) SRV - [2011.07.21 12:08:02 | 000,269,480 | ---- | M] (Avira GmbH) [Auto] -- C:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService) SRV - [2011.04.21 07:52:51 | 000,136,360 | ---- | M] (Avira GmbH) [Auto] -- C:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService) SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2002.09.20 15:50:10 | 000,045,056 | ---- | M] (Analog Devices, Inc.) [Auto] -- C:\Programme\Analog Devices\SoundMAX\SMAgent.exe -- (SoundMAX Agent Service (default)) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand] -- -- (WDICA) DRV - File not found [Kernel | On_Demand] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand] -- -- (PDCOMP) DRV - File not found [Kernel | System] -- -- (PCIDump) DRV - File not found [Kernel | System] -- -- (lbrtfdc) DRV - File not found [Kernel | System] -- -- (i2omgmt) DRV - File not found [Kernel | System] -- -- (Changer) DRV - [2012.05.05 11:12:01 | 000,040,776 | ---- | M] (Malwarebytes Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\mbamswissarmy.sys -- (MBAMSwissArmy) DRV - [2012.04.04 15:56:40 | 000,022,344 | ---- | M] (Malwarebytes Corporation) [File_System | On_Demand] -- C:\WINDOWS\system32\drivers\mbam.sys -- (MBAMProtector) DRV - [2011.07.21 12:11:12 | 000,138,192 | ---- | M] (Avira GmbH) [Kernel | System] -- C:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb) DRV - [2011.07.21 12:11:11 | 000,066,616 | ---- | M] (Avira GmbH) [File_System | Auto] -- C:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt) DRV - [2009.10.08 17:55:33 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System] -- C:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv) DRV - [2009.09.29 16:05:15 | 000,011,608 | ---- | M] (Avira GmbH) [Kernel | System] -- C:\Programme\Avira\AntiVir Desktop\avgio.sys -- (avgio) DRV - [2007.08.29 14:56:24 | 000,096,384 | ---- | M] (Guillemot Corporation) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\camfilt2.sys -- (camfilt2) DRV - [2007.02.02 13:55:46 | 000,167,464 | ---- | M] (OmniVision Technologies, Inc.) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\ov530vid.sys -- (ovt530) DRV - [2004.11.26 07:29:00 | 000,224,000 | ---- | M] (Marvell) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\yk51x86.sys -- (yukonwxp) DRV - [2002.09.20 10:53:34 | 000,235,100 | ---- | M] (Analog Devices Inc) [Kernel | On_Demand] -- C:\WINDOWS\system32\drivers\MidiSyn.sys -- (MidiSyn) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-796845957-1580436667-725345543-1004\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_2_202_233.dll () FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Browser Plugin,version=1.0.0: C:\Programme\DivX\DivX Plus Web Player\npdivx32.dll (DivX, LLC) FF - HKLM\Software\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: C:\Programme\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.) FF - HKLM\Software\MozillaPlugins\@google.com/npPicasa3,version=3.0.0: C:\Programme\Google\Picasa3\npPicasa3.dll (Google, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_32: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@Nero.com/KM: C:\Programme\Gemeinsame Dateien\Nero\BrowserPlugin\npBrowserPlugin.dll (Nero AG) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{23fcfd51-4958-4f00-80a3-ae97e717ed8b}: C:\Programme\DivX\DivX Plus Web Player\firefox\DivXHTML5 [2011.08.17 20:09:19 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 11.0\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.04.12 12:36:36 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 11.0\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.08.17 21:15:47 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 11.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2011.12.10 09:26:02 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 11.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins [2011.08.17 21:04:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Mozilla\Extensions [2011.08.17 21:04:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Mozilla\Extensions\{3550f703-e582-4d05-9a08-453d09bdfdc6} [2012.04.29 17:08:49 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Mozilla\Firefox\Profiles\4p1u8jdv.default\extensions [2012.04.29 17:08:50 | 000,001,372 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Mozilla\Firefox\Profiles\4p1u8jdv.default\searchplugins\locked-webde-suche.xml.ergu [2012.05.05 11:24:23 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2012.03.05 09:04:29 | 000,000,000 | ---D | M] (Skype Click to Call) -- C:\Programme\Mozilla Firefox\extensions\{82AF8DCA-6DE9-405D-BD5E-43525BDAD38A} [2012.05.05 11:24:24 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0032-ABCDEFFEDCBA} File not found (No name found) -- [2012.04.12 12:36:35 | 000,097,208 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2012.03.23 14:42:36 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.03.23 14:42:36 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2012.03.23 14:42:36 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2012.03.23 14:42:36 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2012.03.23 14:42:36 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2012.03.23 14:42:36 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2003.04.02 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (DivX Plus Web Player HTML5 <video>) - {326E768D-4182-46FD-9C16-1449A49795F4} - C:\Programme\DivX\DivX Plus Web Player\ie\DivXHTML5\DivXHTML5.dll (DivX, LLC) O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited) O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.) O2 - BHO: (Skype Browser Helper) - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.) O3 - HKLM\..\Toolbar: (Easy-WebPrint) - {327C2873-E90D-4c37-AA9D-10AC9BABA46C} - C:\Programme\Canon\Easy-WebPrint\Toolband.dll () O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) O4 - HKLM..\Run: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [nwiz] C:\WINDOWS\System32\nwiz.exe () O4 - HKLM..\Run: [OpwareSE2] C:\Programme\ScanSoft\OmniPageSE2.0\OpwareSE2.exe (ScanSoft, Inc.) O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.) O4 - HKLM..\RunOnce: [ Malwarebytes Anti-Malware ] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation) O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-21-796845957-1580436667-725345543-1004\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O8 - Extra context menu item: Add to Google Photos Screensa&ver - C:\WINDOWS\System32\GPhotos.scr (Google Inc.) O8 - Extra context menu item: Easy-WebPrint - Drucken - C:\Programme\Canon\Easy-WebPrint\Resource.dll () O8 - Extra context menu item: Easy-WebPrint - Schnelldruck - C:\Programme\Canon\Easy-WebPrint\Resource.dll () O8 - Extra context menu item: Easy-WebPrint - Vorschau - C:\Programme\Canon\Easy-WebPrint\Resource.dll () O8 - Extra context menu item: Easy-WebPrint - Zu Druckliste hinzufügen - C:\Programme\Canon\Easy-WebPrint\Resource.dll () O9 - Extra Button: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.) O9 - Extra 'Tools' menuitem : Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.) O9 - Extra 'Tools' menuitem : Spybot - Search && Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_32-windows-i586.cab (Java Plug-in 1.6.0_32) O16 - DPF: {CAFEEFAC-0016-0000-0032-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_32-windows-i586.cab (Java Plug-in 1.6.0_32) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_32-windows-i586.cab (Java Plug-in 1.6.0_32) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation) O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Programme\Gemeinsame Dateien\Skype\Skype4COM.dll (Skype Technologies) O18 - Protocol\Handler\skype-ie-addon-data {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.) O18 - Protocol\Filter\text/xml {807553E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE11\MSOXMLMF.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: O24 - Desktop BackupWallPaper: O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.08.17 18:58:52 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2012.05.05 11:36:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\Schlussel [2012.05.05 11:25:48 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun [2012.05.05 11:25:46 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Java [2012.05.05 11:23:21 | 000,000,000 | ---D | C] -- C:\Programme\Java [2012.05.05 11:21:30 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Sun [2012.05.05 11:10:05 | 000,040,776 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys [2012.05.05 11:10:05 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Malwarebytes [2012.05.05 11:09:57 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware [2012.05.05 11:09:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes [2012.05.05 11:09:54 | 000,022,344 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys [2012.05.05 11:09:54 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware [2012.05.05 11:09:21 | 010,063,000 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\malwarebytes_antimalware_1.61.exe [2012.05.04 01:00:36 | 002,237,440 | R--- | C] (OldTimer Tools) -- C:\OTLPE.exe [2012.05.04 00:55:55 | 000,000,000 | ---D | C] -- C:\Malwarebytes' Anti-Malware [2012.05.03 23:30:14 | 000,000,000 | ---D | C] -- C:\_OTL [2012.04.29 17:08:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Cycmf [2012.04.23 11:12:31 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\Gossweiler\Recent [2012.04.15 12:21:04 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\DDMSettings [2004.11.24 21:25:52 | 000,335,872 | ---- | C] ( ) -- C:\WINDOWS\System32\drvc.dll ========== Files - Modified Within 30 Days ========== [2012.05.05 12:08:10 | 000,088,566 | ---- | M] () -- C:\WINDOWS\System32\nvapps.xml [2012.05.05 12:08:06 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2012.05.05 12:08:03 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2012.05.05 11:46:01 | 000,000,211 | RHS- | M] () -- C:\boot.ini [2012.05.05 11:37:34 | 003,358,167 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Wilhelmstr.48.wmv [2012.05.05 11:37:32 | 000,577,536 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\vorbeischaun1.pps [2012.05.05 11:37:31 | 003,112,308 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Rundbrief Birgit Rose Juni.2011 pdf.pdf [2012.05.05 11:37:30 | 000,284,184 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\PRISCUS-Liste_PRISCUS-TP3_2010.pdf [2012.05.05 11:37:29 | 002,485,322 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pieter geschminkt.JPG [2012.05.05 11:37:29 | 000,676,400 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pieter im Laras Asri.JPG [2012.05.05 11:37:28 | 000,822,637 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia und Opa.JPG [2012.05.05 11:37:28 | 000,822,637 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia und Opa.2009.JPG [2012.05.05 11:37:27 | 002,161,561 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia im Tanzkostüm.JPG [2012.05.05 11:37:26 | 001,712,420 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia als Engele.JPG [2012.05.05 11:37:25 | 001,868,973 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pebri und Pieter in Venedig Juni 2007.JPG [2012.05.05 11:37:24 | 003,442,176 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\national_geo.pps [2012.05.05 11:37:23 | 001,702,936 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Nationalfeiertag mit Damaris 2007.JPG [2012.05.05 11:37:21 | 002,436,262 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Krischan mit Mascha.JPG [2012.05.05 11:37:20 | 000,948,692 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\IMG_0003.jpg [2012.05.05 11:37:20 | 000,789,944 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\IMG_0004.jpg [2012.05.05 11:37:20 | 000,201,562 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Ki.-Zimmer, Kirchsteige 17 001.jpg [2012.05.05 11:37:19 | 002,193,067 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Gossweiler2011-01b.jpg [2012.05.05 11:37:19 | 000,123,328 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\GossweilerRadiomission2010c.pdf [2012.05.05 11:37:19 | 000,088,959 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Großmütter.jpg [2012.05.05 11:37:18 | 002,776,702 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Familie Sardjoe.JPG [2012.05.05 11:37:18 | 000,028,535 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Fotobuch-Datei.mcf [2012.05.05 11:37:16 | 001,413,247 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1291.JPG [2012.05.05 11:37:16 | 000,434,396 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Elke Geb. 001.jpg [2012.05.05 11:37:16 | 000,425,116 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Elke Geb. 002.jpg mit Geb.kind.jpg [2012.05.05 11:37:15 | 001,452,965 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1290.JPG [2012.05.05 11:37:14 | 001,416,247 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1289.JPG [2012.05.05 11:37:13 | 001,378,664 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1271.JPG [2012.05.05 11:37:12 | 001,434,230 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1186.JPG [2012.05.05 11:37:11 | 001,365,545 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG0996.JPG [2012.05.05 11:37:10 | 000,760,653 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Bluthochdruck.rtf [2012.05.05 11:37:10 | 000,058,318 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\cc_20100713_200011.reg [2012.05.05 11:37:09 | 001,994,752 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Advents-kalender.pps [2012.05.05 11:37:09 | 001,563,136 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Adventskalender_Uli Stein (NXPowerLite).pps [2012.05.05 11:37:08 | 001,770,555 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-03-12Fussball04.JPG [2012.05.05 11:37:08 | 001,690,522 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-03-12Fussballtrikot07.JPG [2012.05.05 11:37:07 | 001,809,562 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-28Viona05.JPG [2012.05.05 11:37:06 | 001,813,162 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-28Viona03.JPG [2012.05.05 11:37:05 | 001,326,199 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-28Viona01.JPG [2012.05.05 11:37:05 | 001,251,248 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-20LiveInCuntel28.JPG [2012.05.05 11:12:01 | 000,040,776 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys [2012.05.05 11:10:00 | 000,000,774 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\ Malwarebytes Anti-Malware .lnk [2012.05.05 11:10:00 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\ Malwarebytes Anti-Malware .lnk [2012.05.05 11:10:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware [2012.05.01 11:00:00 | 010,063,000 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\malwarebytes_antimalware_1.61.exe [2012.05.01 09:03:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job [2012.04.29 17:09:07 | 016,023,672 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\locked-WEB.DE_Firefox_Setup.exe.pfpw [2012.04.29 17:09:02 | 016,327,784 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\locked-WEB.DE_Firefox_Setup(1).exe.sszn [2012.04.29 17:08:58 | 039,074,536 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\locked-FileFormatConverters.exe.rpea [2012.04.29 17:08:58 | 003,480,352 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\locked-ccsetup310.exe.eurg [2012.04.29 17:08:58 | 000,014,377 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\locked-Blusenkauf.htm.reag [2012.04.29 17:08:57 | 083,538,448 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\locked-avira_free_antivirus_de.exe.vllv [2012.04.29 17:08:47 | 000,000,079 | ---- | M] () -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\locked-Desktop anzeigen.scf.arge [2012.04.26 18:38:10 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh325 [2012.04.26 18:37:48 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh324 [2012.04.26 18:36:46 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh323 [2012.04.26 18:34:58 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh322 [2012.04.26 18:33:28 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh321 [2012.04.26 18:32:36 | 000,481,078 | ---- | M] () -- C:\WINDOWS\System32\winsh320 [2012.04.12 13:34:49 | 000,416,034 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2012.04.12 13:34:49 | 000,405,012 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2012.04.12 13:34:49 | 000,066,180 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2012.04.12 13:34:49 | 000,054,356 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat ========== Files Created - No Company Name ========== [2012.05.05 11:37:33 | 003,358,167 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Wilhelmstr.48.wmv [2012.05.05 11:37:32 | 000,577,536 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\vorbeischaun1.pps [2012.05.05 11:37:30 | 003,112,308 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Rundbrief Birgit Rose Juni.2011 pdf.pdf [2012.05.05 11:37:29 | 000,676,400 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pieter im Laras Asri.JPG [2012.05.05 11:37:29 | 000,284,184 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\PRISCUS-Liste_PRISCUS-TP3_2010.pdf [2012.05.05 11:37:28 | 002,485,322 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pieter geschminkt.JPG [2012.05.05 11:37:28 | 000,822,637 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia und Opa.JPG [2012.05.05 11:37:27 | 000,822,637 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia und Opa.2009.JPG [2012.05.05 11:37:26 | 002,161,561 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia im Tanzkostüm.JPG [2012.05.05 11:37:25 | 001,712,420 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pia als Engele.JPG [2012.05.05 11:37:24 | 001,868,973 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Pebri und Pieter in Venedig Juni 2007.JPG [2012.05.05 11:37:23 | 003,442,176 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\national_geo.pps [2012.05.05 11:37:21 | 001,702,936 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Nationalfeiertag mit Damaris 2007.JPG [2012.05.05 11:37:20 | 002,436,262 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Krischan mit Mascha.JPG [2012.05.05 11:37:20 | 000,789,944 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\IMG_0004.jpg [2012.05.05 11:37:20 | 000,201,562 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Ki.-Zimmer, Kirchsteige 17 001.jpg [2012.05.05 11:37:19 | 000,948,692 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\IMG_0003.jpg [2012.05.05 11:37:19 | 000,123,328 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\GossweilerRadiomission2010c.pdf [2012.05.05 11:37:19 | 000,088,959 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Großmütter.jpg [2012.05.05 11:37:18 | 002,193,067 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Gossweiler2011-01b.jpg [2012.05.05 11:37:18 | 000,028,535 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Fotobuch-Datei.mcf [2012.05.05 11:37:16 | 002,776,702 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Familie Sardjoe.JPG [2012.05.05 11:37:16 | 000,434,396 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Elke Geb. 001.jpg [2012.05.05 11:37:16 | 000,425,116 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Elke Geb. 002.jpg mit Geb.kind.jpg [2012.05.05 11:37:15 | 001,413,247 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1291.JPG [2012.05.05 11:37:14 | 001,452,965 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1290.JPG [2012.05.05 11:37:13 | 001,416,247 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1289.JPG [2012.05.05 11:37:12 | 001,378,664 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1271.JPG [2012.05.05 11:37:11 | 001,434,230 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG1186.JPG [2012.05.05 11:37:10 | 001,365,545 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\CIMG0996.JPG [2012.05.05 11:37:10 | 000,058,318 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\cc_20100713_200011.reg [2012.05.05 11:37:09 | 001,563,136 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Adventskalender_Uli Stein (NXPowerLite).pps [2012.05.05 11:37:09 | 000,760,653 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Bluthochdruck.rtf [2012.05.05 11:37:08 | 001,994,752 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\Advents-kalender.pps [2012.05.05 11:37:08 | 001,690,522 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-03-12Fussballtrikot07.JPG [2012.05.05 11:37:07 | 001,770,555 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-03-12Fussball04.JPG [2012.05.05 11:37:06 | 001,813,162 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-28Viona03.JPG [2012.05.05 11:37:06 | 001,809,562 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-28Viona05.JPG [2012.05.05 11:37:05 | 001,326,199 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-28Viona01.JPG [2012.05.05 11:37:04 | 001,251,248 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Eigene Dateien\2010-02-20LiveInCuntel28.JPG [2012.05.05 11:10:00 | 000,000,774 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Microsoft\Internet Explorer\Quick Launch\ Malwarebytes Anti-Malware .lnk [2012.05.05 11:10:00 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\ Malwarebytes Anti-Malware .lnk [2012.04.29 17:08:18 | 000,481,078 | ---- | C] () -- C:\WINDOWS\System32\winsh325 [2012.04.29 17:08:18 | 000,481,078 | ---- | C] () -- C:\WINDOWS\System32\winsh324 [2012.04.29 17:08:18 | 000,481,078 | ---- | C] () -- C:\WINDOWS\System32\winsh323 [2012.04.29 17:08:18 | 000,481,078 | ---- | C] () -- C:\WINDOWS\System32\winsh322 [2012.04.29 17:08:18 | 000,481,078 | ---- | C] () -- C:\WINDOWS\System32\winsh321 [2012.04.29 17:08:18 | 000,481,078 | ---- | C] () -- C:\WINDOWS\System32\winsh320 [2012.04.24 15:35:01 | 039,074,536 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Desktop\locked-FileFormatConverters.exe.rpea [2012.02.26 12:12:46 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2011.10.30 14:17:36 | 000,004,608 | ---- | C] () -- C:\Dokumente und Einstellungen\Gossweiler\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2011.10.24 14:16:40 | 000,108,322 | ---- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-S-1-5-21-796845957-1580436667-725345543-1004-0.dat [2011.08.19 15:10:58 | 000,831,600 | ---- | C] () -- C:\WINDOWS\System32\Ctaa1.dat [2011.08.19 15:10:58 | 000,122,880 | ---- | C] () -- C:\WINDOWS\System32\cddvdint.dll [2011.08.19 14:59:13 | 000,008,704 | ---- | C] () -- C:\WINDOWS\System32\CNMVS7L.DLL [2011.08.19 14:58:13 | 000,000,516 | ---- | C] () -- C:\WINDOWS\MAXLINK.INI [2011.08.17 21:09:37 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2011.08.17 20:49:30 | 000,108,322 | ---- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-System.dat [2011.08.17 19:18:49 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2011.08.17 19:17:51 | 000,111,784 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.08.17 19:00:30 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2011.08.17 18:56:36 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat [2008.12.19 17:15:58 | 004,338,246 | ---- | C] () -- C:\WINDOWS\System32\libavcodec.dll [2008.12.17 19:41:18 | 000,884,237 | ---- | C] () -- C:\WINDOWS\System32\ff_x264.dll [2008.12.17 19:22:58 | 000,093,184 | ---- | C] () -- C:\WINDOWS\System32\ff_wmv9.dll [2008.12.17 19:22:48 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\ff_vfw.dll [2008.12.17 19:17:34 | 000,239,247 | ---- | C] () -- C:\WINDOWS\System32\ff_theora.dll [2008.12.17 18:59:54 | 000,560,802 | ---- | C] () -- C:\WINDOWS\System32\libmplayer.dll [2006.12.31 07:57:08 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat [2006.11.02 18:10:16 | 000,080,912 | ---- | C] () -- C:\WINDOWS\System32\sherlock2.exe [2006.10.22 12:22:00 | 001,662,976 | ---- | C] () -- C:\WINDOWS\System32\nvwdmcpl.dll [2006.10.22 12:22:00 | 001,622,016 | ---- | C] () -- C:\WINDOWS\System32\nwiz.exe [2006.10.22 12:22:00 | 001,470,464 | ---- | C] () -- C:\WINDOWS\System32\nview.dll [2006.10.22 12:22:00 | 001,339,392 | ---- | C] () -- C:\WINDOWS\System32\nvdspsch.exe [2006.10.22 12:22:00 | 001,019,904 | ---- | C] () -- C:\WINDOWS\System32\nvwimg.dll [2006.10.22 12:22:00 | 000,581,632 | ---- | C] () -- C:\WINDOWS\System32\nvhwvid.dll [2006.10.22 12:22:00 | 000,466,944 | ---- | C] () -- C:\WINDOWS\System32\nvshell.dll [2006.10.22 12:22:00 | 000,442,368 | ---- | C] () -- C:\WINDOWS\System32\nvappbar.exe [2006.10.22 12:22:00 | 000,425,984 | ---- | C] () -- C:\WINDOWS\System32\keystone.exe [2006.10.22 12:22:00 | 000,286,720 | ---- | C] () -- C:\WINDOWS\System32\nvnt4cpl.dll [2006.10.22 12:22:00 | 000,212,992 | ---- | C] () -- C:\WINDOWS\System32\nvapi.dll [2004.10.03 19:50:54 | 000,129,024 | ---- | C] () -- C:\WINDOWS\System32\ff_mpeg2enc.dll [2003.04.02 14:00:00 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin [2003.04.02 14:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat [2003.04.02 14:00:00 | 000,416,034 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat [2003.04.02 14:00:00 | 000,405,012 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat [2003.04.02 14:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat [2003.04.02 14:00:00 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat [2003.04.02 14:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat [2003.04.02 14:00:00 | 000,066,180 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat [2003.04.02 14:00:00 | 000,054,356 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat [2003.04.02 14:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin [2003.04.02 14:00:00 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat [2003.04.02 14:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat [2003.04.02 14:00:00 | 000,004,461 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat [2003.04.02 14:00:00 | 000,001,804 | ---- | C] () -- C:\WINDOWS\System32\dcache.bin [2003.04.02 14:00:00 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat ========== LOP Check ========== [2012.01.30 15:07:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Canon [2012.04.29 17:08:13 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Cycmf [2012.04.29 17:08:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\DDMSettings [2011.08.19 14:58:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\ScanSoft [2011.08.17 21:04:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Gossweiler\Anwendungsdaten\Thunderbird [2011.08.19 14:59:19 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CanonBJ [2011.11.26 12:16:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft [2011.11.26 12:16:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SSScanAppDataDir [2011.08.19 14:58:14 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SSScanWizard ========== Purity Check ========== < End of report > Und hier noch der Report von Malwarebytes Zitat:
|
05.05.2012, 12:24 | #6 |
/// Malware-holic | Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht hatt wer was von Malwarebytes gesagt? hatt das mit dem entschlüsseln geklappt? jetzt benötige ich die infektions quelle. an solchen mails mit rechnung, mahnung und sonstigen anhängen, von unbekannten absendern bin ich interessiert. wenn du ein mail programm nutzt, dann mail markieren, rechtsklick, speichern unter, typ: .eml einstellen. dann mail an: http://markusg.trojaner-board.de dort die soeben erstellte datei anhängen. wenn du deine mails über den browser abrufst, sag mir mal welchen anbieter du nutzt, dann geht das ein bisschen anders. auch wenn in zukunft mails von unbekannten absendern mit anhang rein kommen, gerne so zusenden.
__________________ --> Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht |
05.05.2012, 14:03 | #7 |
| Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht das entschlüsseln hat alles soweit geklappt. hab dir auch die Emails mit den vermutlichen Trojanern geschickt. Nochmals Danke |
05.05.2012, 16:06 | #8 |
/// Malware-holic | Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht danke, wie gesagt, freunde und verwannte warnen, und ruhig auffordern mir diese mails zu senden. wenn das mit dem entschlüsseln passt, windows suche: *.locked enter löschen. testen wie der pc läuft.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu Verschlüsselungs Trojaner abgesicherter Modus fuktioniert nicht |
0x00000001, adobe, antivir, antivirus, avira, bho, booten, browser, canon, desktop, disabletaskmgr, einstellungen, firefox, flash player, format, helper, homepage, logfile, nicht starten, object, registry, rundll, safer networking, scan, software, starten, system neu, temp, trojaner, windows, windows xp |