Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 01.08.2012, 18:19   #1
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Hallo zusammen,

ich habe mir einen GVU Trojaner eingefangen: 2 mal bisher kam beim Surfen mit Firefox 14.0.1 unter Win7 ein auf "offiziell" gemachter Fullscreen mit dem Text "Ihr Computer wurde aus einem oder mehreren Gründen gesperrt." und mehreren Paragraphen und der Aufforderung Strafe zu zahlen, sowie ner kleinen WebCam in der Ecke, die die eigene (Laptop-)Cam abgreift. Hat mir beim ersten Mal schon nen ganz schönen Schreck eingejagt. Weil ich das Fenster nicht schließen könnte (Alt+Tab, Alt+F4, Strg+Alt+Entf oder ähnliches ging nicht), hab ich auf den Powerknopf gedrückt, aber anstatt runterzufahren, ging das Fenster weg, und ich konnte den PC weiter benutzen. Gleiches heute, als es zum 2. Mal auftrat.

Ich benutze Avira und Comodo-Firewall.

Gestern und heute hat Avira folgendes gefunden:
Code:
ATTFilter
 Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\V.class
Status:	Infiziert
Quarantäne-Objekt:	56bca853.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	EXP/2012-0507.CZ.3
Datum/Uhrzeit:	01.08.2012, 12:22


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	54184ebe.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	01.08.2012, 10:54


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	551548d1.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	01.08.2012, 10:23


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	4d825fba.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	01.08.2012, 10:23


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	55023ced.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.06
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:14


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	4d952b06.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.06
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:14


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	4ee8285e.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.37.246
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:09


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	567f3fa5.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.37.246
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:09
         
Ich kann meinen PC im Moment normal benutzen. Gestern Abend ging kurzzeitig der Taskmanager immer wieder zu und lies sich nicht richtig öffnen (hab gelesen, dass das auch Teil des Trojaners ist). Aber auch der funktioniert im Moment ganz normal.

Unabhängig davon, dass ich natürlich grundsätzlich diesen Virus gerne loswerden möchte, ist das Hauptproblem:
-> Ich schreib grad an meiner Bachelor-Arbeit und muss die in zwei Wochen fertig haben und nicht grade viel Spielraum in meinem Zeitplan. Deshalb wäre im Falle einer notwendigen Formatierung vor allem die Datensicherung ein Problem. Mein letztes, mir per Mail geschicktes Back-Up ist schon ziemlich alt :/

Ich hab Malwarebytes, OTL, Defogger und GMER bereits durchlaufen lassen (siehe Logfiles), aber leider in dieser Reihenfolge! Habe erst nach Malwarebytes und OTL gesehen, dass man emulierte Laufwerke mit Defogger vorher deaktivieren sollte. Vielleicht hab ich ja Glück und es ist hier kein großes Problem, grade Malwarebytes hat für den Scan lange gebraucht (über 2 Stunden).

Hoffe, ich hab keine wichtigen Infos vergessen.

Der OTL.txt Code ist direkt im Codefenster und die anderen Logfiles gepackt als Anhang.

Wär super, wenn ihr mir irgendwie helfen könntet! Ist echt das letzte, was ich grade gebrauchen kann..

Vielen, vielen Dank schonmal!!


OTL.txt:
Code:
ATTFilter
 OTL logfile created on: 01.08.2012 16:53:06 - Run 1
OTL by OldTimer - Version 3.2.55.0     Folder = C:\Users\Jasper\Desktop
 Home Premium Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation
Internet Explorer (Version = 8.0.7601.17514)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,97 Gb Total Physical Memory | 1,53 Gb Available Physical Memory | 51,71% Memory free
5,93 Gb Paging File | 4,12 Gb Available in Paging File | 69,53% Paging File free
Paging file location(s): ?:\pagefile.sys [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\windows | %ProgramFiles% = C:\Program Files
Drive C: | 103,65 Gb Total Space | 47,77 Gb Free Space | 46,09% Space Free | Partition Type: NTFS
Drive D: | 347,01 Gb Total Space | 264,72 Gb Free Space | 76,28% Space Free | Partition Type: NTFS
 
Computer Name: JASPER-PC | User Name: Jasper | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users
Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Users\Jasper\Desktop\OTL.exe (OldTimer Tools)
PRC - C:\Program Files\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe (Malwarebytes Corporation)
PRC - C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
PRC - C:\Program Files\Nokia\Nokia Suite\NokiaSuite.exe (Nokia)
PRC - C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Program Files\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Program Files\Avira\AntiVir Desktop\avshadow.exe (Avira Operations GmbH & Co. KG)
PRC - C:\Program Files\PC Connectivity Solution\ServiceLayer.exe (Nokia)
PRC - C:\Program Files\PC Connectivity Solution\Transports\NclUSBSrv.exe (Nokia)
PRC - C:\Program Files\PC Connectivity Solution\Transports\NclRSSrv.exe (Nokia)
PRC - C:\Program Files\PC Connectivity Solution\Transports\NclMSBTSrvEx.exe (Nokia)
PRC - C:\ProgramData\GameXN\GameXNGO.exe (EasyBits Software AS)
PRC - C:\Users\Jasper\AppData\Roaming\BrowserCompanion\tcbhn.exe ()
PRC - C:\Program Files\Yuna Software\Messenger Plus! for Skype\MsgPlusForSkypeService.exe (Yuna Software)
PRC - C:\Program Files\MSN Plus! Live\PlusService.exe (Yuna Software)
PRC - C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe (Adobe Systems Incorporated)
PRC - C:\Program Files\Stickies\stickies.exe (Zhorn Software)
PRC - C:\Program Files\DivX\DivX Update\DivXUpdate.exe ()
PRC - C:\Windows\System32\conhost.exe (Microsoft Corporation)
PRC - C:\Program Files\COMODO Internet Security\COMODO\COMODO Internet Security\cfp.exe (COMODO)
PRC - C:\Program Files\COMODO Internet Security\COMODO\COMODO Internet Security\cmdagent.exe (COMODO)
PRC - C:\Windows\explorer.exe (Microsoft Corporation)
PRC - C:\Program Files\FreePDF_XP\fpassist.exe (shbox.de)
PRC - C:\Windows\System32\taskhost.exe (Microsoft Corporation)
PRC - C:\Windows\System32\hasplms.exe (SafeNet Inc.)
PRC - C:\Program Files\Samsung\Samsung Update Plus\SUPBackground.exe ()
PRC - C:\Program Files\DAEMON Tools Lite\DTLite.exe (DT Soft Ltd)
PRC - C:\Program Files\Samsung\Samsung Recovery Solution 4\WCScheduler.exe (SEC)
PRC - C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe (Samsung Electronics Co., Ltd.)
PRC - C:\Program Files\Samsung\Samsung Support Center\SSCKbdHk.exe (SAMSUNG Electronics)
PRC - C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe (Cisco Systems, Inc.)
PRC - C:\Program Files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe (Samsung Electronics Co., Ltd.)
PRC - C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe ()
PRC - C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
PRC - C:\Program Files\Spybot - Search & Destroy\SDWinSec.exe (Safer Networking Ltd.)
PRC - C:\Users\Jasper\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe (Octoshape ApS)
PRC - C:\Program Files\Microsoft Small Business\Business Contact Manager\BcmSqlStartupSvc.exe (Microsoft Corporation)
 
 
========== Modules (No Company Name) ==========
 
MOD - C:\Program Files\Mozilla Firefox\mozjs.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\phonon4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtXmlPatterns4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtXml4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtWebKit4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtScript4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtSql4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtNetwork4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtOpenGL4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtGui4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtMultimediaKit1.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtDeclarative4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\QtCore4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\sqldrivers\qsqlite4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\imageformats\qjpeg4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\imageformats\qico4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\imageformats\qgif4.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\NService.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\CommonUpdateChecker.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\ssoengine.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\securestorage.dll ()
MOD - C:\Program Files\Nokia\Nokia Suite\mediaservice\dsengine.dll ()
MOD - C:\Users\Jasper\AppData\Roaming\BrowserCompanion\tcbhn.exe ()
MOD - C:\Program Files\Stickies\shook70.dll ()
MOD - C:\Program Files\DivX\DivX Update\DivXUpdateCheck.dll ()
MOD - C:\Program Files\DivX\DivX Update\DivXUpdate.exe ()
MOD - C:\Program Files\Notepad++\NppShell_04.dll ()
MOD - C:\Program Files\Samsung\Samsung Update Plus\SUPBackground.exe ()
MOD - C:\Program Files\Samsung\Samsung Update Plus\HMXML.dll ()
MOD - C:\Program Files\WinRAR\rarext.dll ()
MOD - C:\Program Files\Samsung\Easy Display Manager\HookDllPS2.dll ()
 
 
========== Win32 Services (SafeList) ==========
 
SRV - (SBSDWSCService) -- C:\Program Files\Spybot File not found
SRV - (MozillaMaintenance) -- C:\Program Files\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation)
SRV - (MBAMService) -- C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe (Malwarebytes Corporation)
SRV - (AntiVirSchedulerService) -- C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG)
SRV - (AntiVirService) -- C:\Program Files\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG)
SRV - (ServiceLayer) -- C:\Program Files\PC Connectivity Solution\ServiceLayer.exe (Nokia)
SRV - (MsgPlusService) -- C:\Program Files\Yuna Software\Messenger Plus! for Skype\MsgPlusForSkypeService.exe (Yuna Software)
SRV - (SkypeUpdate) -- C:\Program Files\Skype\Updater\Updater.exe (Skype Technologies)
SRV - (WatAdminSvc) -- C:\Windows\System32\Wat\WatAdminSvc.exe (Microsoft Corporation)
SRV - (AdobeARMservice) -- C:\Program Files\Common Files\Adobe\ARM\1.0\armsvc.exe (Adobe Systems Incorporated)
SRV - (cmdAgent) -- C:\Program Files\COMODO Internet Security\COMODO\COMODO Internet Security\cmdagent.exe (COMODO)
SRV - (hasplms) -- C:\Windows\System32\hasplms.exe (SafeNet Inc.)
SRV - (SwitchBoard) -- C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe (Adobe Systems Incorporated)
SRV - (CVPND) -- C:\Program Files\Cisco Systems\VPN Client\cvpnd.exe (Cisco Systems, Inc.)
SRV - (OberonGameConsoleService) -- C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe ()
SRV - (SensrSvc) -- C:\Windows\System32\sensrsvc.dll (Microsoft Corporation)
SRV - (WinDefend) -- C:\Program Files\Windows Defender\mpsvc.dll (Microsoft Corporation)
SRV - (BcmSqlStartupSvc) -- C:\Program Files\Microsoft Small Business\Business Contact Manager\BcmSqlStartupSvc.exe (Microsoft Corporation)
SRV - (WcesComm) -- C:\Windows\WindowsMobile\wcescomm.dll (Microsoft Corporation)
SRV - (RapiMgr) -- C:\Windows\WindowsMobile\rapimgr.dll (Microsoft Corporation)
 
 
========== Driver Services (SafeList) ==========
 
DRV - (UsbserFilt) -- system32\DRIVERS\usbser_lowerfltj.sys File not found
DRV - (upperdev) -- system32\DRIVERS\usbser_lowerflt.sys File not found
DRV - (a6zh7qig) --  File not found
DRV - (MBAMProtector) -- C:\Windows\System32\drivers\mbam.sys (Malwarebytes Corporation)
DRV - (avipbb) -- C:\Windows\System32\drivers\avipbb.sys (Avira GmbH)
DRV - (avgntflt) -- C:\Windows\System32\drivers\avgntflt.sys (Avira GmbH)
DRV - (pccsmcfd) -- C:\Windows\System32\drivers\pccsmcfd.sys (Nokia)
DRV - (avkmgr) -- C:\Windows\System32\drivers\avkmgr.sys (Avira GmbH)
DRV - (inspect) -- C:\Windows\System32\drivers\inspect.sys (COMODO)
DRV - (cmdHlp) -- C:\Windows\System32\drivers\cmdhlp.sys (COMODO)
DRV - (cmdGuard) -- C:\Windows\System32\drivers\cmdGuard.sys (COMODO)
DRV - (TsUsbFlt) -- C:\Windows\System32\drivers\TsUsbFlt.sys (Microsoft Corporation)
DRV - (WinUsb) -- C:\Windows\System32\drivers\winusb.sys (Microsoft Corporation)
DRV - (aksfridge) -- C:\Windows\System32\drivers\aksfridge.sys (SafeNet Inc.)
DRV - (akshasp) -- C:\Windows\System32\drivers\akshasp.sys (Aladdin Knowledge Systems Ltd.)
DRV - (hardlock) -- C:\Windows\System32\drivers\hardlock.sys (SafeNet Inc.)
DRV - (aksusb) -- C:\Windows\System32\drivers\aksusb.sys (Aladdin Knowledge Systems Ltd.)
DRV - (akshhl) -- C:\Windows\System32\drivers\akshhl.sys (Aladdin Knowledge Systems Ltd.)
DRV - (sptd) -- C:\Windows\System32\drivers\sptd.sys ()
DRV - (ssmdrv) -- C:\Windows\System32\drivers\ssmdrv.sys (Avira GmbH)
DRV - (athr) -- C:\Windows\System32\drivers\athr.sys (Atheros Communications, Inc.)
DRV - (nvlddmkm) -- C:\Windows\System32\drivers\nvlddmkm.sys (NVIDIA Corporation)
DRV - (CVPNDRVA) -- C:\Windows\System32\drivers\CVPNDRVA.sys (Cisco Systems, Inc.)
DRV - (vwifimp) -- C:\Windows\System32\drivers\vwifimp.sys (Microsoft Corporation)
DRV - (DNE) -- C:\Windows\System32\drivers\dne2000.sys (Deterministic Networks, Inc.)
DRV - (CVirtA) -- C:\Windows\System32\drivers\CVirtA.sys (Cisco Systems, Inc.)
DRV - (zntport) -- C:\Windows\System32\drivers\ZNTPORT.SYS (Zeal SoftStudio)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC
IE - HKLM\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7SMSN
IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64}
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local
 
========== FireFox ==========
 
FF - prefs.js..browser.startup.homepage: "hxxp://www.tagesschau.de"
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20
FF - prefs.js..extensions.enabledItems: {35379F86-8CCB-4724-AE33-4278DE266C70}:1.0.5
FF - prefs.js..extensions.enabledItems: bkmrksync@nokia.com:1.0.0.732
FF - prefs.js..extensions.enabledItems: yyginstantplay@yoyogames.com:1.1.0.24
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21
FF - prefs.js..extensions.enabledItems: YoutubeDownloader@PeterOlayev.com:1.5
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24
FF - prefs.js..extensions.enabledItems: {DDC359D1-844A-42a7-9AA1-88A850A938A8}:2.0.2
FF - user.js - File not found
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\windows\system32\Macromed\Flash\NPSWF32_11_3_300_265.dll ()
FF - HKLM\Software\MozillaPlugins\@adobe.com/ShockwavePlayer: C:\windows\system32\Adobe\Director\np32dsw.dll (Adobe Systems, Inc.)
FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Browser Plugin,version=1.0.0: C:\Program Files\DivX\DivX Plus Web Player\npdivx32.dll (DivX, LLC)
FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Player Plugin,version=1.0.0: C:\Program Files\DivX\DivX Player\npDivxPlayerPlugin.dll File not found
FF - HKLM\Software\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: C:\Program Files\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.)
FF - HKLM\Software\MozillaPlugins\@Google.com/GoogleEarthPlugin: C:\Program Files\Google\Google Earth\plugin\npgeplugin.dll (Google)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: C:\Program Files\Microsoft Silverlight\5.1.10411.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/OfficeLive,version=1.3: C:\Program Files\Microsoft\Office Live\npOLW.dll (Microsoft Corp.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3502.0922: C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll File not found
FF - HKLM\Software\MozillaPlugins\@nokia.com/EnablerPlugin: C:\Program Files\Nokia\Nokia Suite\npNokiaSuiteEnabler.dll ( )
FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Program Files\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Program Files\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Program Files\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=1.0.3: C:\Program Files\VideoLAN\VLC\npvlc.dll (the VideoLAN Team)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Program Files\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
FF - HKCU\Software\MozillaPlugins\@octoshape.com/Octoshape Streaming Services,version=1.0: C:\Users\Jasper\AppData\Roaming\Octoshape\Octoshape Streaming Services\sua-1101262-0-npoctoshape.dll (Octoshape ApS)
FF - HKCU\Software\MozillaPlugins\@unity3d.com/UnityPlayer,version=1.0: C:\Users\Jasper\AppData\LocalLow\Unity\WebPlayer\loader\npUnity3D32.dll (Unity Technologies ApS)
FF - HKCU\Software\MozillaPlugins\pandonetworks.com/PandoWebPlugin: C:\Program Files\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\bkmrksync@nokia.com: C:\Program Files\Nokia\Nokia PC Suite 7\bkmrksync\ [2010.06.25 20:34:39 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{23fcfd51-4958-4f00-80a3-ae97e717ed8b}: C:\Program Files\DivX\DivX Plus Web Player\firefox\DivXHTML5 [2012.02.16 14:45:35 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 14.0.1\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.07.30 18:47:16 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 14.0.1\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2012.04.17 11:28:26 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 3.5.6\extensions\\Components: C:\Programme\Mozilla Firefox\components
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 3.5.6\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2012.04.17 11:28:26 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 14.0\extensions\\Components: C:\Program Files\Mozilla Thunderbird\components [2012.07.11 22:29:43 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 14.0\extensions\\Plugins: C:\Program Files\Mozilla Thunderbird\plugins
FF - HKEY_CURRENT_USER\software\mozilla\Mozilla Firefox 14.0.1\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.07.30 18:47:16 | 000,000,000 | ---D | M]
FF - HKEY_CURRENT_USER\software\mozilla\Mozilla Firefox 14.0.1\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2012.04.17 11:28:26 | 000,000,000 | ---D | M]
 
[2011.03.29 09:52:43 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Jasper\AppData\Roaming\mozilla\Extensions
[2011.03.29 09:52:43 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Jasper\AppData\Roaming\mozilla\Extensions\{3550f703-e582-4d05-9a08-453d09bdfdc6}
[2012.07.25 21:05:22 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions
[2012.04.01 18:41:20 | 000,000,000 | ---D | M] (Browser Companion Helper) -- C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\bbrs_002@blabbers.com
[2012.06.29 15:18:22 | 000,000,000 | ---D | M] (Online Games Downloader) -- C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\onlinegamesdownloader@gamesdownloader.net
[2012.04.11 14:30:51 | 000,000,000 | ---D | M] (No name found) -- C:\Program Files\mozilla firefox\extensions
[2012.04.11 14:30:51 | 000,000,000 | ---D | M] (Skype Click to Call) -- C:\Program Files\mozilla firefox\extensions\{82AF8DCA-6DE9-405D-BD5E-43525BDAD38A}
[2012.02.16 14:45:35 | 000,000,000 | ---D | M] (DivX Plus Web Player HTML5 <video>) -- C:\PROGRAM FILES\DIVX\DIVX PLUS WEB PLAYER\FIREFOX\DIVXHTML5
[2011.12.09 20:34:37 | 000,026,866 | ---- | M] () (No name found) -- C:\USERS\JASPER\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\24UXSNWP.DEFAULT\EXTENSIONS\{322E833A-A7D4-4277-97C6-334FA1622D6A}.XPI
[2012.02.12 21:40:10 | 000,709,293 | ---- | M] () (No name found) -- C:\USERS\JASPER\APPDATA\ROAMING\MOZILLA\FIREFOX\PROFILES\24UXSNWP.DEFAULT\EXTENSIONS\{DDC359D1-844A-42A7-9AA1-88A850A938A8}.XPI
[2012.07.30 18:47:16 | 000,136,672 | ---- | M] (Mozilla Foundation) -- C:\Program Files\mozilla firefox\components\browsercomps.dll
[2012.02.23 16:52:08 | 000,476,904 | ---- | M] (Sun Microsystems, Inc.) -- C:\Program Files\mozilla firefox\plugins\npdeployJava1.dll
[2012.07.03 00:54:27 | 000,001,392 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.07.03 00:54:27 | 000,002,252 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\bing.xml
[2012.07.03 00:54:27 | 000,001,153 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml
[2012.07.03 00:54:27 | 000,006,805 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.07.03 00:54:27 | 000,001,178 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.07.03 00:54:27 | 000,001,105 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml
 
Hosts file not found
O2 - BHO: (Octh Class) - {000123B4-9B42-4900-B3F7-F4B073EFC214} - C:\Program Files\Orbitdownloader\orbitcth.dll (Orbitdownloader.com)
O2 - BHO: (DivX Plus Web Player HTML5 <video>) - {326E768D-4182-46FD-9C16-1449A49795F4} - C:\Program Files\DivX\DivX Plus Web Player\ie\DivXHTML5\DivXHTML5.dll (DivX, LLC)
O2 - BHO: (Flash Catcher) - {3AF255C7-8742-4B96-8971-1268EEE04974} - C:\Program Files\Online Games Downloader\SWFCatcher.dll (VTools)
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.)
O2 - BHO: (Skype Browser Helper) - {AE805869-2E5C-4ED4-8F7B-F1F7851A4497} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.)
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found.
O3 - HKU\S-1-5-21-771618654-3341757510-301361698-1000\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O4 - HKLM..\Run: [AdobeAAMUpdater-1.0] C:\Program Files\Common Files\Adobe\OOBE\PDApp\UWA\UpdaterStartupUtility.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [AdobeCS5.5ServiceManager] "C:\Program Files\Common Files\Adobe\CS5.5ServiceManager\CS5.5ServiceManager.exe" -launchedbylogin File not found
O4 - HKLM..\Run: [APSDaemon] C:\Program Files\Common Files\Apple\Apple Application Support\APSDaemon.exe (Apple Inc.)
O4 - HKLM..\Run: [avgnt] C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
O4 - HKLM..\Run: [COMODO Internet Security] C:\Program Files\COMODO Internet Security\COMODO\COMODO Internet Security\cfp.exe (COMODO)
O4 - HKLM..\Run: [DivXUpdate] C:\Program Files\DivX\DivX Update\DivXUpdate.exe ()
O4 - HKLM..\Run: [FreePDF Assistant] C:\Program Files\FreePDF_XP\fpassist.exe (shbox.de)
O4 - HKLM..\Run: [Malwarebytes' Anti-Malware] C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - HKLM..\Run: [MessengerPlusForSkypeService] C:\Program Files\Yuna Software\Messenger Plus! for Skype\MsgPlusForSkypeService.exe (Yuna Software)
O4 - HKLM..\Run: [NvCplDaemon] C:\windows\System32\NvCpl.dll (NVIDIA Corporation)
O4 - HKLM..\Run: [PlusService] C:\Program Files\MSN Plus! Live\PlusService.exe (Yuna Software)
O4 - HKLM..\Run: [SwitchBoard] C:\Program Files\Common Files\Adobe\SwitchBoard\SwitchBoard.exe (Adobe Systems Incorporated)
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: []  File not found
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [DAEMON Tools Lite] C:\Program Files\DAEMON Tools Lite\DTLite.exe (DT Soft Ltd)
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [GameXN GO] C:\ProgramData\GameXN\GameXNGO.exe (EasyBits Software AS)
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [NokiaSuite.exe] C:\Program Files\Nokia\Nokia Suite\NokiaSuite.exe (Nokia)
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [Octoshape Streaming Services] C:\Users\Jasper\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe (Octoshape ApS)
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [SpybotSD TeaTimer] C:\Program Files\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.)
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation)
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation)
O4 - Startup: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk =  File not found
O4 - Startup: C:\Users\Jasper\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\tcbhn.lnk = C:\Users\Jasper\AppData\Roaming\BrowserCompanion\tcbhn.exe ()
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3
O8 - Extra context menu item: &Download by Orbit - C:\Program Files\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: &Grab video by Orbit - C:\Program Files\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: Do&wnload selected by Orbit - C:\Program Files\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: Down&load all by Orbit - C:\Program Files\Orbitdownloader\orbitmxt.dll (Orbitdownloader.com)
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 File not found
O9 - Extra Button: @C:\windows\WindowsMobile\INetRepl.dll,-222 - {2EAF5BB1-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll (Microsoft Corporation)
O9 - Extra 'Tools' menuitem : @C:\windows\WindowsMobile\INetRepl.dll,-223 - {2EAF5BB2-070F-11D3-9307-00C04FAE2D4F} - C:\Windows\WindowsMobile\INetRepl.dll (Microsoft Corporation)
O9 - Extra Button: Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.)
O9 - Extra 'Tools' menuitem : Skype Click to Call - {898EA8C8-E7FF-479B-8935-AEC46303B9E5} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.)
O9 - Extra Button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\PROGRA~1\MICROS~2\Office12\REFIEBAR.DLL (Microsoft Corporation)
O9 - Extra Button: ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : ICQ6 - {E59EB121-F339-4851-A3BA-FE49C35617C2} - C:\Program Files\ICQ6.5\ICQ.exe (ICQ, LLC.)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000005 [] - C:\Program Files\Bonjour\mdnsNSP.dll (Apple Inc.)
O13 - gopher Prefix: missing
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_31-windows-i586.cab (Java Plug-in 1.6.0_31)
O16 - DPF: {CAFEEFAC-0016-0000-0031-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_31-windows-i586.cab (Java Plug-in 1.6.0_31)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_31-windows-i586.cab (Java Plug-in 1.6.0_31)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 129.206.100.126 129.206.210.127
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{2FC1B6C9-FD68-4014-ACF2-46670090018B}: DhcpNameServer = 129.206.100.126 129.206.210.127
O18 - Protocol\Handler\base64 - No CLSID value found
O18 - Protocol\Handler\chrome - No CLSID value found
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\PROGRA~1\COMMON~1\MICROS~1\WEBCOM~1\11\OWC11.DLL (Microsoft Corporation)
O18 - Protocol\Handler\prox - No CLSID value found
O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\PROGRA~1\COMMON~1\Skype\SKYPE4~1.DLL (Skype Technologies)
O18 - Protocol\Handler\skype-ie-addon-data {91774881-D725-4E58-B298-07617B9B86A8} - C:\Program Files\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.)
O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\PROGRA~1\COMMON~1\MICROS~1\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation)
O20 - AppInit_DLLs: (C:\windows\system32\guard32.dll) - C:\Windows\System32\guard32.dll (COMODO)
O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\windows\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation)
O20 - HKLM Winlogon: VMApplet - (/pagefile) -  File not found
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found.
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ]
O33 - MountPoints2\{738d9abd-b296-11df-b990-00245422984c}\Shell - "" = AutoRun
O33 - MountPoints2\{738d9abd-b296-11df-b990-00245422984c}\Shell\AutoRun\command - "" = H:\_AUTORUN\AUTORUN.EXE
O33 - MountPoints2\{738d9abd-b296-11df-b990-00245422984c}\Shell\readme\command - "" = notepad Liesmich.txt
O33 - MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\Shell - "" = AutoRun
O33 - MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\Shell\AutoRun\command - "" = G:\autorun.exe
O33 - MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\Shell\directx\command - "" = G:\DirectX\DXSETUP.exe
O33 - MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\Shell\install\command - "" = G:\setup.exe
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
O38 - SubSystems\\Windows: (ServerDll=sxssrv,4)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.08.01 12:01:10 | 000,597,504 | ---- | C] (OldTimer Tools) -- C:\Users\Jasper\Desktop\OTL.exe
[2012.08.01 11:57:53 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Roaming\Malwarebytes
[2012.08.01 11:57:43 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware
[2012.08.01 11:57:43 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes
[2012.08.01 11:57:42 | 000,022,344 | ---- | C] (Malwarebytes Corporation) -- C:\windows\System32\drivers\mbam.sys
[2012.08.01 11:57:42 | 000,000,000 | ---D | C] -- C:\Program Files\Malwarebytes' Anti-Malware
[2012.08.01 10:36:26 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Local\FreePDF_XP
[2012.08.01 10:35:00 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\FreePDF
[2012.08.01 10:34:59 | 000,000,000 | ---D | C] -- C:\Program Files\FreePDF_XP
[2012.08.01 10:34:59 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Roaming\FreePDF
[2012.08.01 10:34:50 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Ghostscript
[2012.08.01 10:34:38 | 000,000,000 | ---D | C] -- C:\Program Files\gs
[2012.08.01 10:28:58 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Local\OpenFreelyEditTemp
[2012.08.01 10:20:42 | 000,000,000 | ---D | C] -- C:\Program Files\K-Lite Codec Pack
[2012.08.01 10:20:35 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Open Freely
[2012.08.01 10:20:29 | 000,000,000 | ---D | C] -- C:\Program Files\Open Freely
[2012.08.01 10:11:42 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Local\DolphinFutures
[2012.07.14 18:17:38 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Local\NokiaAccount
[2012.07.12 08:24:02 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Roaming\Avira
[2012.07.12 08:23:55 | 000,000,000 | ---D | C] -- C:\Users\Jasper\AppData\Local\Nokia
[2012.07.12 08:23:11 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Nokia
[2012.07.12 08:23:06 | 000,000,000 | ---D | C] -- C:\ProgramData\Nokia
[2012.07.12 08:22:26 | 000,000,000 | ---D | C] -- C:\Program Files\PC Connectivity Solution
[2012.07.12 08:20:13 | 000,000,000 | ---D | C] -- C:\ProgramData\NokiaInstallerCache
[2012.07.12 08:18:42 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Avira
[2012.07.12 08:18:33 | 000,028,520 | ---- | C] (Avira GmbH) -- C:\windows\System32\drivers\ssmdrv.sys
[2012.07.12 08:18:32 | 000,137,928 | ---- | C] (Avira GmbH) -- C:\windows\System32\drivers\avipbb.sys
[2012.07.12 08:18:32 | 000,083,392 | ---- | C] (Avira GmbH) -- C:\windows\System32\drivers\avgntflt.sys
[2012.07.12 08:18:32 | 000,036,000 | ---- | C] (Avira GmbH) -- C:\windows\System32\drivers\avkmgr.sys
[2012.07.12 08:18:26 | 000,000,000 | ---D | C] -- C:\ProgramData\Avira
[2012.07.12 08:18:26 | 000,000,000 | ---D | C] -- C:\Program Files\Avira
[2012.07.11 23:03:41 | 002,345,984 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\win32k.sys
[2012.07.11 22:43:08 | 000,219,136 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\ncrypt.dll
[2012.07.11 22:43:07 | 000,002,048 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\msxml3r.dll
[2012.07.11 22:43:05 | 000,805,376 | ---- | C] (Microsoft Corporation) -- C:\windows\System32\cdosys.dll
 
========== Files - Modified Within 30 Days ==========
 
[2012.08.01 16:54:24 | 000,014,736 | -H-- | M] () -- C:\windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0
[2012.08.01 16:54:24 | 000,014,736 | -H-- | M] () -- C:\windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0
[2012.08.01 16:46:53 | 000,001,094 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineCore.job
[2012.08.01 16:46:39 | 000,067,584 | --S- | M] () -- C:\windows\bootstat.dat
[2012.08.01 16:46:31 | 2388,086,784 | -HS- | M] () -- C:\hiberfil.sys
[2012.08.01 16:20:17 | 000,001,098 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineUA.job
[2012.08.01 12:01:12 | 000,597,504 | ---- | M] (OldTimer Tools) -- C:\Users\Jasper\Desktop\OTL.exe
[2012.08.01 10:47:48 | 004,503,728 | ---- | M] () -- C:\ProgramData\zak_lo0i7g.pad
[2012.08.01 10:39:04 | 000,046,377 | ---- | M] () -- C:\Users\Jasper\Desktop\Fragebogen  Anforderungen von Computerspielen.pdf
[2012.08.01 09:53:41 | 000,083,325 | ---- | M] () -- C:\Users\Jasper\Desktop\page4.xps
[2012.07.31 20:48:26 | 000,002,208 | -H-- | M] () -- C:\Users\Jasper\Documents\Default.rdp
[2012.07.18 17:01:26 | 002,097,558 | ---- | M] () -- C:\Users\Jasper\EM.jar
[2012.07.14 18:19:04 | 000,721,984 | ---- | M] () -- C:\windows\System32\perfh007.dat
[2012.07.14 18:19:04 | 000,671,864 | ---- | M] () -- C:\windows\System32\perfh009.dat
[2012.07.14 18:19:04 | 000,158,676 | ---- | M] () -- C:\windows\System32\perfc007.dat
[2012.07.14 18:19:04 | 000,128,316 | ---- | M] () -- C:\windows\System32\perfc009.dat
[2012.07.12 08:09:59 | 000,426,184 | ---- | M] (Adobe Systems Incorporated) -- C:\windows\System32\FlashPlayerApp.exe
[2012.07.12 08:09:59 | 000,070,344 | ---- | M] (Adobe Systems Incorporated) -- C:\windows\System32\FlashPlayerCPLApp.cpl
[2012.07.12 08:08:08 | 000,432,560 | ---- | M] () -- C:\windows\System32\FNTCACHE.DAT
[2012.07.03 13:46:44 | 000,022,344 | ---- | M] (Malwarebytes Corporation) -- C:\windows\System32\drivers\mbam.sys
 
========== Files Created - No Company Name ==========
 
[2012.08.01 10:39:03 | 000,046,377 | ---- | C] () -- C:\Users\Jasper\Desktop\Fragebogen  Anforderungen von Computerspielen.pdf
[2012.08.01 10:35:00 | 000,116,224 | ---- | C] () -- C:\windows\System32\redmonnt.dll
[2012.08.01 10:35:00 | 000,045,056 | ---- | C] () -- C:\windows\System32\unredmon.exe
[2012.08.01 10:20:45 | 000,165,376 | ---- | C] () -- C:\windows\System32\unrar.dll
[2012.08.01 09:53:39 | 000,083,325 | ---- | C] () -- C:\Users\Jasper\Desktop\page4.xps
[2012.07.28 11:50:36 | 004,503,728 | ---- | C] () -- C:\ProgramData\zak_lo0i7g.pad
[2012.07.18 17:01:18 | 002,097,558 | ---- | C] () -- C:\Users\Jasper\EM.jar
[2012.05.08 09:32:07 | 000,000,094 | ---- | C] () -- C:\Users\Jasper\AppData\Local\fusioncache.dat
[2012.04.13 15:43:33 | 000,001,473 | ---- | C] () -- C:\Users\Jasper\.recently-used.xbel
[2012.04.04 13:50:50 | 000,131,917 | ---- | C] () -- C:\windows\unstall.exe
[2012.03.25 16:49:47 | 000,000,994 | ---- | C] () -- C:\Users\Jasper\endnote-citations.enw
[2010.09.09 14:33:45 | 000,073,728 | ---- | C] () -- C:\windows\System32\RtNicProp32.dll
[2010.09.01 12:13:38 | 000,000,027 | ---- | C] () -- C:\windows\BRPP2KA.INI
[2010.08.01 20:48:09 | 000,000,056 | -H-- | C] () -- C:\ProgramData\ezsidmv.dat
[2010.07.29 16:39:21 | 000,000,837 | ---- | C] () -- C:\Users\Jasper\AppData\Local\ikonudowubu.dll
[2010.06.25 20:46:41 | 000,013,824 | ---- | C] () -- C:\Users\Jasper\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2009.12.25 07:58:59 | 000,007,605 | ---- | C] () -- C:\Users\Jasper\AppData\Local\Resmon.ResmonCfg
[2009.12.25 02:08:21 | 000,131,368 | ---- | C] () -- C:\ProgramData\FullRemove.exe
 
========== LOP Check ==========
 
[2012.02.23 13:43:11 | 000,000,000 | ---D | M] -- C:\Users\Administrator\AppData\Roaming\Dropbox
[2012.02.23 13:34:58 | 000,000,000 | ---D | M] -- C:\Users\Administrator\AppData\Roaming\PC Suite
[2012.02.23 13:43:40 | 000,000,000 | ---D | M] -- C:\Users\Administrator\AppData\Roaming\stickies
[2012.02.23 13:38:24 | 000,000,000 | ---D | M] -- C:\Users\Administrator\AppData\Roaming\Thunderbird
[2010.06.13 17:45:11 | 000,000,000 | -HSD | M] -- C:\Users\Jasper\AppData\Roaming\.#
[2011.02.07 14:39:57 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\.minecraft
[2012.01.29 16:03:25 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Allen Institute
[2012.08.01 16:47:50 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\BrowserCompanion
[2011.12.21 18:48:41 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\chc.4875E02D9FB21EE389F73B8D1702B320485DF8CE.1
[2011.07.13 10:07:43 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\com.adobe.downloadassistant.AdobeDownloadAssistant
[2010.08.20 19:10:26 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\DAEMON Tools Lite
[2012.02.23 13:30:06 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Dropbox
[2011.12.24 19:43:37 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\EAC
[2011.11.27 14:26:41 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\EndNote
[2010.09.04 02:36:25 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\FreeFLVConverter
[2012.08.01 10:34:59 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\FreePDF
[2009.12.25 03:00:50 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\GameConsole
[2012.08.01 16:01:35 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\go
[2009.12.25 03:02:06 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Go Go Gourmet
[2010.06.08 16:22:36 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\GrabPro
[2012.04.13 15:43:33 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\gtk-2.0
[2010.01.02 16:48:51 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\ICQ
[2010.09.04 02:17:29 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\ManyCam
[2010.06.27 12:27:13 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Nokia
[2011.08.16 13:37:43 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Notepad++
[2010.05.19 10:45:52 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Octoshape
[2012.06.29 15:18:22 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Online Games Downloader
[2010.02.21 20:28:14 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\OpenOffice.org
[2012.07.20 18:19:21 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Orbit
[2010.06.25 20:36:50 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\PC Suite
[2010.05.09 17:53:00 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\PlayFirst
[2011.11.22 20:46:19 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Pst
[2012.08.01 16:47:50 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\stickies
[2011.03.29 09:52:43 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Thunderbird
[2011.01.26 20:37:55 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Unity
[2010.01.05 03:44:51 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Windows Live Writer
[2010.05.09 17:52:55 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\Zylom
[2011.10.01 13:32:49 | 000,032,640 | ---- | M] () -- C:\windows\Tasks\SCHEDLGU.TXT
 
========== Purity Check ==========
 
 
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 152 bytes -> C:\ProgramData\Temp:5C5A503E
@Alternate Data Stream - 145 bytes -> C:\ProgramData\Temp:A42A9F39
@Alternate Data Stream - 142 bytes -> C:\ProgramData\Temp:4CF61E54
@Alternate Data Stream - 136 bytes -> C:\ProgramData\Temp:ABE89FFE
@Alternate Data Stream - 126 bytes -> C:\ProgramData\Temp:E1F04E8D

< End of report >
         

Alt 02.08.2012, 14:02   #2
t'john
/// Helfer-Team
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3





Fixen mit OTL

Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).

  • Deaktiviere etwaige Virenscanner wie Avira, Kaspersky etc.
  • Starte die OTL.exe.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Kopiere folgendes Skript in das Textfeld unterhalb von Benuterdefinierte Scans/Fixes:


Code:
ATTFilter
:OTL
MOD - C:\Users\Jasper\AppData\Roaming\BrowserCompanion\tcbhn.exe () 
SRV - (SBSDWSCService) -- C:\Program Files\Spybot File not found 
SRV - (OberonGameConsoleService) -- C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe () 
DRV - (UsbserFilt) -- system32\DRIVERS\usbser_lowerfltj.sys File not found 
DRV - (upperdev) -- system32\DRIVERS\usbser_lowerflt.sys File not found 
DRV - (a6zh7qig) -- File not found 
IE - HKLM\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} 
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&FORM=IE8SRC 
IE - HKLM\..\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}: "URL" = http://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7SMSN 
IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = http://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\..\SearchScopes,DefaultScope = {67A2568C-7A0A-4EED-AECC-B5405DE63B64} 
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC 
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 
IE - HKU\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local 
FF - prefs.js..browser.startup.homepage: "http://www.tagesschau.de" 
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20 
FF - prefs.js..extensions.enabledItems: {35379F86-8CCB-4724-AE33-4278DE266C70}:1.0.5 
FF - prefs.js..extensions.enabledItems: bkmrksync@nokia.com:1.0.0.732 
FF - prefs.js..extensions.enabledItems: yyginstantplay@yoyogames.com:1.1.0.24 
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21 
FF - prefs.js..extensions.enabledItems: YoutubeDownloader@PeterOlayev.com:1.5 
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22 
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23 
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 
FF - prefs.js..extensions.enabledItems: {DDC359D1-844A-42a7-9AA1-88A850A938A8}:2.0.2 
FF - user.js - File not found 
FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Player Plugin,version=1.0.0: C:\Program Files\DivX\DivX Player\npDivxPlayerPlugin.dll File not found 
FF - HKLM\Software\MozillaPlugins\@microsoft.com/GENUINE: disabled File not found 
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3502.0922: C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll File not found 
Hosts file not found 
O3 - HKLM\..\Toolbar: (no name) - Locked - No CLSID value found. 
O3 - HKU\S-1-5-21-771618654-3341757510-301361698-1000\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found. 
O4 - HKLM..\Run: [AdobeCS5.5ServiceManager] "C:\Program Files\Common Files\Adobe\CS5.5ServiceManager\CS5.5ServiceManager.exe" -launchedbylogin File not found 
O4 - HKLM..\Run: [DivXUpdate] C:\Program Files\DivX\DivX Update\DivXUpdate.exe () 
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [] File not found 
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [GameXN GO] C:\ProgramData\GameXN\GameXNGO.exe (EasyBits Software AS) 
O4 - HKU\S-1-5-21-771618654-3341757510-301361698-1000..\Run: [Octoshape Streaming Services] C:\Users\Jasper\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe (Octoshape ApS) 
O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) 
O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) 
O4 - Startup: C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk = File not found 
O4 - Startup: C:\Users\Jasper\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\tcbhn.lnk = C:\Users\Jasper\AppData\Roaming\BrowserCompanion\tcbhn.exe () 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 
O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 File not found 
O20 - HKLM Winlogon: VMApplet - (/pagefile) - File not found 
O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. 
O32 - HKLM CDRom: AutoRun - 1 
O32 - AutoRun File - [2009.06.10 23:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] 
O33 - MountPoints2\{738d9abd-b296-11df-b990-00245422984c}\Shell - "" = AutoRun 
O33 - MountPoints2\{738d9abd-b296-11df-b990-00245422984c}\Shell\AutoRun\command - "" = H:\_AUTORUN\AUTORUN.EXE 
O33 - MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\Shell - "" = AutoRun 
O33 - MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\Shell\AutoRun\command - "" = G:\autorun.exe 

[2012.07.28 11:50:36 | 004,503,728 | ---- | C] () -- C:\ProgramData\zak_lo0i7g.pad 
@Alternate Data Stream - 152 bytes -> C:\ProgramData\Temp:5C5A503E 
@Alternate Data Stream - 145 bytes -> C:\ProgramData\Temp:A42A9F39 
@Alternate Data Stream - 142 bytes -> C:\ProgramData\Temp:4CF61E54 
@Alternate Data Stream - 136 bytes -> C:\ProgramData\Temp:ABE89FFE 
@Alternate Data Stream - 126 bytes -> C:\ProgramData\Temp:E1F04E8D 
[2012.04.01 18:41:20 | 000,000,000 | ---D | M] (Browser Companion Helper) -- C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\bbrs_002@blabbers.com 
[2012.07.03 00:54:27 | 000,001,392 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml 
[2012.07.03 00:54:27 | 000,002,252 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\bing.xml 
[2012.07.03 00:54:27 | 000,001,153 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml 
[2012.07.03 00:54:27 | 000,006,805 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml 
[2012.07.03 00:54:27 | 000,001,178 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml 
[2012.07.03 00:54:27 | 000,001,105 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml 

[2012.08.01 16:46:53 | 000,001,094 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineCore.job 
[2012.08.01 16:47:50 | 000,000,000 | ---D | M] -- C:\Users\Jasper\AppData\Roaming\BrowserCompanion 
[2012.08.01 16:20:17 | 000,001,098 | ---- | M] () -- C:\windows\tasks\GoogleUpdateTaskMachineUA.job 
[2010.06.13 17:45:11 | 000,000,000 | -HSD | M] -- C:\Users\Jasper\AppData\Roaming\.# 
:Files

ipconfig /flushdns /c
:Commands
[purity]
[emptytemp]
[emptyflash]
         
  • Schließe alle Programme.
  • Klicke auf den Fix Button.
  • Wenn OTL einen Neustart verlangt, bitte zulassen.
  • Kopiere den Inhalt des Logfiles hier in Code-Tags in Deinen Thread.
    Nachträglich kannst Du das Logfile hier einsehen => C:\_OTL\MovedFiles\<datum_nummer.log>

Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden.
Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen!
__________________

__________________

Alt 02.08.2012, 14:31   #3
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Hallo t'john,

vielen Dank für deine Antwort!

Hier das Logfile:

Code:
ATTFilter
All processes killed
========== OTL ==========
Service SBSDWSCService stopped successfully!
Service SBSDWSCService deleted successfully!
File  C:\Program Files\Spybot File not found not found.
Service OberonGameConsoleService stopped successfully!
Service OberonGameConsoleService deleted successfully!
C:\Program Files\Samsung Casual Games\GameConsole\OberonGameConsoleService.exe moved successfully.
Service UsbserFilt stopped successfully!
Service UsbserFilt deleted successfully!
File  system32\DRIVERS\usbser_lowerfltj.sys File not found not found.
Service upperdev stopped successfully!
Service upperdev deleted successfully!
File  system32\DRIVERS\usbser_lowerflt.sys File not found not found.
Error: No service named a6zh7qig was found to stop!
Service\Driver key a6zh7qig not found.
File  File not found not found.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}\ not found.
HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully!
HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully!
HKEY_USERS\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Internet Explorer\SearchScopes\\DefaultScope| /E : value set successfully!
Registry key HKEY_USERS\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Internet Explorer\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}\ not found.
HKU\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyEnable|dword:0 /E : value set successfully!
HKU\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyOverride| /E : value set successfully!
Prefs.js: "hxxp://www.tagesschau.de" removed from browser.startup.homepage
Prefs.js: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA}:6.0.20 removed from extensions.enabledItems
Prefs.js: {35379F86-8CCB-4724-AE33-4278DE266C70}:1.0.5 removed from extensions.enabledItems
Prefs.js: bkmrksync@nokia.com:1.0.0.732 removed from extensions.enabledItems
Prefs.js: yyginstantplay@yoyogames.com:1.1.0.24 removed from extensions.enabledItems
Prefs.js: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21 removed from extensions.enabledItems
Prefs.js: YoutubeDownloader@PeterOlayev.com:1.5 removed from extensions.enabledItems
Prefs.js: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA}:6.0.22 removed from extensions.enabledItems
Prefs.js: {CAFEEFAC-0016-0000-0023-ABCDEFFEDCBA}:6.0.23 removed from extensions.enabledItems
Prefs.js: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 removed from extensions.enabledItems
Prefs.js: {DDC359D1-844A-42a7-9AA1-88A850A938A8}:2.0.2 removed from extensions.enabledItems
Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@divx.com/DivX Player Plugin,version=1.0.0\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/GENUINE\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\Software\MozillaPlugins\@microsoft.com/WLPG,version=15.4.3502.0922\ deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\Locked deleted successfully.
Registry value HKEY_USERS\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\AdobeCS5.5ServiceManager deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\DivXUpdate deleted successfully.
C:\Program Files\DivX\DivX Update\DivXUpdate.exe moved successfully.
Registry value HKEY_USERS\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Run\\ deleted successfully.
Registry value HKEY_USERS\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Run\\GameXN GO deleted successfully.
C:\ProgramData\GameXN\GameXNGO.exe moved successfully.
Registry value HKEY_USERS\S-1-5-21-771618654-3341757510-301361698-1000\Software\Microsoft\Windows\CurrentVersion\Run\\Octoshape Streaming Services deleted successfully.
C:\Users\Jasper\AppData\Roaming\Octoshape\Octoshape Streaming Services\OctoshapeClient.exe moved successfully.
Registry value HKEY_USERS\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot.
Registry value HKEY_USERS\S-1-5-20\Software\Microsoft\Windows\CurrentVersion\RunOnce\\mctadmin deleted successfully.
File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot.
C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Dropbox.lnk moved successfully.
C:\Users\Jasper\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\tcbhn.lnk moved successfully.
C:\Users\Jasper\AppData\Roaming\BrowserCompanion\tcbhn.exe moved successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorAdmin deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System\\ConsentPromptBehaviorUser deleted successfully.
Registry key HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\MenuExt\Nach Microsoft E&xel exportieren\ deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\\VMApplet:/pagefile deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ShellServiceObjectDelayLoad\\WebCheck deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{E6FB5E20-DE35-11CF-9C87-00AA005127ED}\ not found.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\autoexec.bat moved successfully.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{738d9abd-b296-11df-b990-00245422984c}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{738d9abd-b296-11df-b990-00245422984c}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{738d9abd-b296-11df-b990-00245422984c}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{738d9abd-b296-11df-b990-00245422984c}\ not found.
File H:\_AUTORUN\AUTORUN.EXE not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{91de49eb-ac7c-11df-8308-00245422984c}\ not found.
Registry key HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\MountPoints2\{91de49eb-ac7c-11df-8308-00245422984c}\ not found.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{91de49eb-ac7c-11df-8308-00245422984c}\ not found.
File G:\autorun.exe not found.
C:\ProgramData\zak_lo0i7g.pad moved successfully.
ADS C:\ProgramData\Temp:5C5A503E deleted successfully.
ADS C:\ProgramData\Temp:A42A9F39 deleted successfully.
ADS C:\ProgramData\Temp:4CF61E54 deleted successfully.
ADS C:\ProgramData\Temp:ABE89FFE deleted successfully.
ADS C:\ProgramData\Temp:E1F04E8D deleted successfully.
C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\bbrs_002@blabbers.com\components folder moved successfully.
C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\bbrs_002@blabbers.com\chrome\content\cache folder moved successfully.
C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\bbrs_002@blabbers.com\chrome\content folder moved successfully.
C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\bbrs_002@blabbers.com\chrome folder moved successfully.
C:\Users\Jasper\AppData\Roaming\mozilla\Firefox\Profiles\24uxsnwp.default\extensions\bbrs_002@blabbers.com folder moved successfully.
C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml moved successfully.
C:\Program Files\mozilla firefox\searchplugins\bing.xml moved successfully.
C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml moved successfully.
C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml moved successfully.
C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml moved successfully.
C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml moved successfully.
C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job moved successfully.
C:\Users\Jasper\AppData\Roaming\BrowserCompanion folder moved successfully.
C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job moved successfully.
C:\Users\Jasper\AppData\Roaming\.# folder moved successfully.
========== FILES ==========
< ipconfig /flushdns /c >
Windows-IP-Konfiguration
Der DNS-Aufl”sungscache wurde geleert.
C:\Users\Jasper\Desktop\cmd.bat deleted successfully.
C:\Users\Jasper\Desktop\cmd.txt deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 82357 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 5950450 bytes
->Flash cache emptied: 56475 bytes
 
User: All Users
 
User: Default
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
->Flash cache emptied: 56478 bytes
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
->Flash cache emptied: 0 bytes
 
User: Jasper
->Temp folder emptied: 1534547844 bytes
->Temporary Internet Files folder emptied: 63821281 bytes
->Java cache emptied: 18268403 bytes
->FireFox cache emptied: 90403713 bytes
->Flash cache emptied: 3507193 bytes
 
User: Public
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 247185358 bytes
RecycleBin emptied: 225827220 bytes
 
Total Files Cleaned = 2.088,00 mb
 
 
[EMPTYFLASH]
 
User: Administrator
->Flash cache emptied: 0 bytes
 
User: All Users
 
User: Default
->Flash cache emptied: 0 bytes
 
User: Default User
->Flash cache emptied: 0 bytes
 
User: Jasper
->Flash cache emptied: 0 bytes
 
User: Public
 
Total Flash Files Cleaned = 0,00 mb
 
 
OTL by OldTimer - Version 3.2.55.0 log created on 08022012_150811

Files\Folders moved on Reboot...
File move failed. C:\Windows\System32\mctadmin.exe scheduled to be moved on reboot.
File move failed. C:\windows\temp\hlktmp scheduled to be moved on reboot.

PendingFileRenameOperations files...
[2009.07.14 03:14:23 | 000,093,696 | ---- | M] (Microsoft Corporation) C:\Windows\System32\mctadmin.exe : MD5=BBA1A5B86134F496B926DDAF247DB871
[2012.08.02 15:10:59 | 008,405,015 | ---- | M] () C:\windows\temp\hlktmp : Unable to obtain MD5

Registry entries deleted on Reboot...
         

Außerdem hab ich heute morgen noch mal einen Fullscan mit Avira gemacht, alle Funde in Quarantäne verschoben und die Liste der Dateien in Quarantäne hat sich jetzt auf folgende erweitert:

Code:
ATTFilter
Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\LocalLow\Sun\Java

\Deployment\cache\6.0\10\2691cd8a-189699d9
Status:	Infiziert
Quarantäne-Objekt:	43bdcb4d.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.126
Meldung:	EXP/CVE-2012-0507.A.202
Datum/Uhrzeit:	02.08.2012, 11:47


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\LocalLow\Sun\Java

\Deployment\cache\6.0\6\62bfad46-655c4e61
Status:	Infiziert
Quarantäne-Objekt:	4d65c13c.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.126
Meldung:	JAVA/Dldr.Karame.T
Datum/Uhrzeit:	02.08.2012, 11:47


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\LocalLow\Sun\Java

\Deployment\cache\6.0\52\1186cf4-5aaaf0d9
Status:	Infiziert
Quarantäne-Objekt:	7923d409.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.126
Meldung:	EXP/JAVA.Ternub.Gen
Datum/Uhrzeit:	02.08.2012, 11:47


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\LocalLow\Sun\Java

\Deployment\cache\6.0\0\6f549880-3e1ba806
Status:	Infiziert
Quarantäne-Objekt:	0f19e6d7.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.126
Meldung:	EXP/11-3544.EP.2
Datum/Uhrzeit:	02.08.2012, 11:47


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\LocalLow\Sun\Java

\Deployment\cache\6.0\52\634060b4-3a10c294
Status:	Infiziert
Quarantäne-Objekt:	1f089bd5.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.126
Meldung:	EXP/CVE-2012-0507.AS
Datum/Uhrzeit:	02.08.2012, 11:47


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\LocalLow\Sun\Java

\Deployment\cache\6.0\11\573b2f8b-4b2c02dd
Status:	Infiziert
Quarantäne-Objekt:	3cb8f92d.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.126
Meldung:	EXP/JAVA.Ternub.Gen
Datum/Uhrzeit:	02.08.2012, 11:47


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\LocalLow\Sun\Java

\Deployment\cache\6.0\8\1bb1bbc8-24fac708
Status:	Infiziert
Quarantäne-Objekt:	55f2eeb4.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.126
Meldung:	EXP/CVE-2008-5353.QB
Datum/Uhrzeit:	02.08.2012, 11:47


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\V.class
Status:	Infiziert
Quarantäne-Objekt:	56bca853.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	EXP/2012-0507.CZ.3
Datum/Uhrzeit:	01.08.2012, 12:22


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	54184ebe.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	01.08.2012, 10:54


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	551548d1.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	01.08.2012, 10:23


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	4d825fba.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.86
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	01.08.2012, 10:23


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	4d952b06.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.06
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:14


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	55023ced.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.38.06
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:14


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	4ee8285e.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.37.246
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:09


Typ:	Datei
Quelle:	C:\Users\Jasper\AppData\Local\Temp\g7i0ol_kaz.exe
Status:	Infiziert
Quarantäne-Objekt:	567f3fa5.qua
Wiederhergestellt:	NEIN
Zu Avira hochgeladen:	NEIN
Betriebssystem:	Windows XP/VISTA Workstation/Windows 7
Suchengine:	8.02.10.120
Virendefinitionsdatei:	7.11.37.246
Meldung:	TR/Rogue.kdv.683070
Datum/Uhrzeit:	30.07.2012, 16:09
         

Welche Info brauchst du als nächstes von mir?

Auf jeden Fall super, dass es dieses Forum gibt und ihr "Befallenen" so gut und schnell helft!

Danke noch mal!
__________________

Alt 02.08.2012, 14:38   #4
t'john
/// Helfer-Team
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Sehr gut!

Wie laeuft der Rechner?

1. Schritt
Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Malwarebytes Anti-Malware
- Anwendbar auf Windows 2000, XP, Vista und 7.
- Installiere das Programm in den vorgegebenen Pfad.
- Aktualisiere die Datenbank!
- Aktiviere "Komplett Scan durchführen" => Scan.
- Wähle alle verfügbaren Laufwerke (ausser CD/DVD) aus und starte den Scan.
- Funde bitte löschen lassen oder in Quarantäne.
- Wenn der Scan beendet ist, klicke auf "Zeige Resultate".
danach:

2. Schritt

Downloade Dir bitte AdwCleaner auf deinen Desktop.

  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.
__________________
Mfg, t'john
Das TB unterstützen

Alt 02.08.2012, 17:07   #5
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3





Der Rechner läuft gut!

Aber wie im ersten Post geschildert, eigentlich die ganze Zeit schon, bis auf die 2 "Ihr PC wurde gesperrt"-Fullscreens und einmal der selbstschließende Taskmanager

Hier das Logfile vom Malwarebytes Scan
Code:
ATTFilter
 Malwarebytes Anti-Malware  (Test) 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.02.07

Windows 7 Service Pack 1 x86 NTFS
Internet Explorer 8.0.7601.17514
Jasper :: JASPER-PC [Administrator]

Schutz: Aktiviert

02.08.2012 16:02:02
mbam-log-2012-08-02 (16-02-02).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 411233
Laufzeit: 1 Stunde(n), 47 Minute(n), 35 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)
         
Und hier der Textoutput von AdwCleaner:
Code:
ATTFilter
# AdwCleaner v1.800 - Logfile created 08/02/2012 at 17:57:16
# Updated 01/08/2012 by Xplode
# Operating system : Windows 7 Home Premium Service Pack 1 (32 bits)
# User : Jasper - JASPER-PC
# Running from : C:\Users\Jasper\Desktop\adwcleaner.exe
# Option [Search]


***** [Services] *****


***** [Files / Folders] *****

Folder Found : C:\Users\Jasper\AppData\LocalLow\bbrs_002.tb
Folder Found : C:\Users\Jasper\AppData\LocalLow\boost_interprocess
Folder Found : C:\ProgramData\Trymedia

***** [Registry] *****

Key Found : HKCU\Software\Softonic
Key Found : HKLM\SOFTWARE\BrowserCompanion
Key Found : HKLM\SOFTWARE\Classes\AppID\tdataprotocol.DLL
Key Found : HKLM\SOFTWARE\Classes\AppID\updatebho.DLL
Key Found : HKLM\SOFTWARE\Classes\AppID\wit4ie.DLL
Key Found : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\base64
Key Found : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\chrome
Key Found : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\prox
Key Found : HKLM\SOFTWARE\DT Soft
Key Found : HKLM\SOFTWARE\Freeze.com
Key Found : HKLM\SOFTWARE\Software
Key Found : HKLM\SOFTWARE\Wise Solutions

***** [Registre - GUID] *****

Key Found : HKLM\SOFTWARE\Classes\AppID\{20EDC024-43C5-423E-B7F5-FD93523E0D9F}
Key Found : HKLM\SOFTWARE\Classes\AppID\{373ED12D-B306-43AC-9485-A7C5133DC34C}
Key Found : HKLM\SOFTWARE\Classes\AppID\{ED6535E7-F778-48A5-A060-549D30024511}
Key Found : HKLM\SOFTWARE\Classes\Interface\{813A22E0-3E2B-4188-9BDA-ECA9878B8D48}
Key Found : HKLM\SOFTWARE\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5}
Key Found : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40B7-AC73-056A5EBA4A7E}
Key Found : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}

***** [Internet Browsers] *****

-\\ Internet Explorer v8.0.7601.17514

[OK] Registry is clean.

-\\ Mozilla Firefox v14.0.1 (de)

Profile name : default 
File : C:\Users\Jasper\AppData\Roaming\Mozilla\Firefox\Profiles\24uxsnwp.default\prefs.js

[OK] File is clean.

Profile name : default 
File : C:\Users\Administrator\AppData\Roaming\Mozilla\Firefox\Profiles\8dhy827x.default\prefs.js

[OK] File is clean.

*************************

AdwCleaner[R1].txt - [2664 octets] - [02/08/2012 17:57:16]

########## EOF - C:\AdwCleaner[R1].txt - [2792 octets] ##########
         


Nächster Schritt?


Alt 02.08.2012, 17:17   #6
t'john
/// Helfer-Team
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Sehr gut!


  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Delete.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.




danach:


Malware-Scan mit Emsisoft Anti-Malware

Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm.
Lade über Jetzt Updaten die aktuellen Signaturen herunter.
Wähle den Freeware-Modus aus.

Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers.
Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten.

Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________
--> GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3

Alt 02.08.2012, 19:01   #7
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Hi t'john,

hat beides geklappt (aber lange gedauert ).

Ich hab nur am Ende des Emsisoft-Scans die drei Funde in Quarantäne verschoben, weil das in der verlinkten Anleitung so stand und ich dachte mit "nichts entfernen" meinst du richtig löschen. Hab das Programm jetzt noch offen, schätze aber mal, wenn du schon extra gesagt hast nicht entfernen, dann lassen sich die Dateien im Zweifelsfall nicht so leicht wiederherstellen..?

Naja, ich warte mal deine Antwort ab


AdwCleaner Logfile:
Code:
ATTFilter
 # AdwCleaner v1.800 - Logfile created 08/02/2012 at 18:33:06
# Updated 01/08/2012 by Xplode
# Operating system : Windows 7 Home Premium Service Pack 1 (32 bits)
# User : Jasper - JASPER-PC
# Running from : C:\Users\Jasper\Desktop\adwcleaner.exe
# Option [Delete]


***** [Services] *****


***** [Files / Folders] *****

Folder Deleted : C:\Users\Jasper\AppData\LocalLow\bbrs_002.tb
Folder Deleted : C:\Users\Jasper\AppData\LocalLow\boost_interprocess
Folder Deleted : C:\ProgramData\Trymedia

***** [Registry] *****

Key Deleted : HKCU\Software\Softonic
Key Deleted : HKLM\SOFTWARE\BrowserCompanion
Key Deleted : HKLM\SOFTWARE\Classes\AppID\tdataprotocol.DLL
Key Deleted : HKLM\SOFTWARE\Classes\AppID\updatebho.DLL
Key Deleted : HKLM\SOFTWARE\Classes\AppID\wit4ie.DLL
Key Deleted : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\base64
Key Deleted : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\chrome
Key Deleted : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\prox
Key Deleted : HKLM\SOFTWARE\DT Soft
Key Deleted : HKLM\SOFTWARE\Freeze.com
Key Deleted : HKLM\SOFTWARE\Software
Key Deleted : HKLM\SOFTWARE\Wise Solutions

***** [Registre - GUID] *****

Key Deleted : HKLM\SOFTWARE\Classes\AppID\{20EDC024-43C5-423E-B7F5-FD93523E0D9F}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{373ED12D-B306-43AC-9485-A7C5133DC34C}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{ED6535E7-F778-48A5-A060-549D30024511}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{813A22E0-3E2B-4188-9BDA-ECA9878B8D48}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{BCFF5F55-6F44-11D2-86F8-00104B265ED5}
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{171DEBEB-C3D4-40B7-AC73-056A5EBA4A7E}
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{67A2568C-7A0A-4EED-AECC-B5405DE63B64}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{D4027C7F-154A-4066-A1AD-4243D8127440}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{83FF80F4-8C74-4b80-B5BA-C8DDD434E5C4}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}

***** [Internet Browsers] *****

-\\ Internet Explorer v8.0.7601.17514

[OK] Registry is clean.

-\\ Mozilla Firefox v14.0.1 (de)

Profile name : default 
File : C:\Users\Jasper\AppData\Roaming\Mozilla\Firefox\Profiles\24uxsnwp.default\prefs.js

[OK] File is clean.

Profile name : default 
File : C:\Users\Administrator\AppData\Roaming\Mozilla\Firefox\Profiles\8dhy827x.default\prefs.js

[OK] File is clean.

*************************

AdwCleaner[R1].txt - [2793 octets] - [02/08/2012 17:57:16]
AdwCleaner[S1].txt - [2776 octets] - [02/08/2012 18:33:06]

########## EOF - C:\AdwCleaner[S1].txt - [2904 octets] ##########
         
Emsisoft Logfile:
Code:
ATTFilter
Emsisoft Anti-Malware - Version 6.6
Letztes Update: 02.08.2012 18:41:00

Scan Einstellungen:

Scan Methode: Detail Scan
Objekte: Rootkits, Speicher, Traces, C:\, D:\
Archiv Scan: An
ADS Scan: An

Scan Beginn:	02.08.2012 18:41:15

Key: hkey_local_machine\software\trymedia systems 	

gefunden: Trace.Registry.trymedia!E1
Key: hkey_local_machine\software\trymedia systems

\activemark software 	gefunden: Trace.Registry.trymedia!

E1
D:\Spiele\Warcraft III\RU-Theme-Wizard\work\WinMPQ.exe 	

gefunden: Backdoor.Win32.Morix!E2

Gescannt	648774
Gefunden	3

Scan Ende:	02.08.2012 19:49:48
Scan Zeit:	1:08:33

D:\Spiele\Warcraft III\RU-Theme-Wizard\work\WinMPQ.exe	

Quarantäne Backdoor.Win32.Morix!E2
Key: hkey_local_machine\software\trymedia systems	

Quarantäne Trace.Registry.trymedia!E1
Key: hkey_local_machine\software\trymedia systems

\activemark software	Quarantäne 

Trace.Registry.trymedia!E1

Quarantäne	3
         

Alt 03.08.2012, 13:44   #8
t'john
/// Helfer-Team
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Sehr gut!


Deinstalliere:
Emsisoft Anti-Malware


ESET Online Scanner

Vorbereitung

  • Schließe evtl. vorhandene externe Festplatten und/oder sonstigen Wechselmedien (z. B. evtl. vorhandene USB-Sticks) an den Rechner an.
  • Bitte während des Online-Scans Anti-Virus-Programm und Firewall deaktivieren.
  • Vista/Win7-User: Bitte den Browser unbedingt als Administrator starten.
Los geht's

  • Lade und starte Eset Smartinstaller
  • Haken setzen bei YES, I accept the Terms of Use.
  • Klick auf Start.
  • Haken setzen bei Remove found threads und Scan archives.
  • Klick auf Start.
  • Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Finish drücken.
  • Browser schließen.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (manchmal auch C:\Programme\Eset\log.txt) suchen und mit Deinem Editor öffnen.
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset
__________________
Mfg, t'john
Das TB unterstützen

Alt 03.08.2012, 16:49   #9
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Hi t'john,

hier das Logfile vom Eset Scan:

Code:
ATTFilter
ESETSmartInstaller@High as downloader log:
all ok
# version=7
# OnlineScannerApp.exe=1.0.0.1
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=d7bc07394e683f4cbc2e92e31e4d8dc2
# end=finished
# remove_checked=true
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-08-03 03:34:56
# local_time=2012-08-03 05:34:56 (+0100, Mitteleuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=6.1.7601 NT Service Pack 1
# compatibility_mode=1792 16777215 100 0 1925473 1925473 0 0
# compatibility_mode=3073 16777213 80 75 44174786 79910037 0 0
# compatibility_mode=5893 16776574 100 94 2094429 95630570 0 0
# compatibility_mode=8192 67108863 100 0 232 232 0 0
# scanned=218059
# found=3
# cleaned=3
# scan_time=8717
D:\Downloads\MsgPlusLive-TB-483.exe	a variant of Win32/Adware.CiDHelp application (cleaned by deleting - quarantined)	00000000000000000000000000000000	C
D:\Downloads\Setup_FreeFlvConverter692.exe	Win32/Toolbar.Widgi application (cleaned by deleting - quarantined)	00000000000000000000000000000000	C
D:\Downloads\SoftonicDownloader_fuer_audiosurf.exe	a variant of Win32/SoftonicDownloader.A application (cleaned by deleting - quarantined)	00000000000000000000000000000000	C
         

Nach dem ich auf "finish" geklickt hab, kam ne zweite Seite, auf der mir irgendein anderes Programm zum testen vorgeschlagen wurde. Hab das Fenster dann weggeklickt, weils keinen weiteren "finish"-Button oder ähnliches gab und dann kam eine Meldung, die in etwa lautete: "Das Programm Eset Online Scanner wurde nicht korrekt/vollständig installiert. Möchten sie es erneut mit den empfohlenen Einstellungen installieren?" Hab auch das abgebrochen, weil das Logfile ja schon fertig erstellt war. Wahrscheinlich isses nicht wichtig, aber ich dachte, ich schreibs dir besser trotzdem


Was ist der nächste Schritt? Oder wars das etwa?

Vielen Dank für die andauernde Beratung

Alt 03.08.2012, 16:58   #10
t'john
/// Helfer-Team
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Java aktualisieren

Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
  • Downloade dir bitte die neueste Java-Version von hier
  • Speichere die jxpiinstall.exe
  • Schließe alle laufenden Programme. Speziell deinen Browser.
  • Starte die jxpiinstall.exe. Diese wird den Installer für die neueste Java Version ( Java 7 Update 5 ) herunter laden.
  • Wenn die Installation beendet wurde
    Start --> Systemsteuerung --> Programme und deinstalliere alle älteren Java Versionen.
  • Starte deinen Rechner neu sobald alle älteren Versionen deinstalliert wurden.
Nach dem Neustart
  • Öffne erneut die Systemsteuerung --> Programme und klicke auf das Java Symbol.
  • Im Reiter Allgemein, klicke unter Temporäre Internetdateien auf Einstellungen.
  • Klicke auf Dateien löschen....
  • Gehe sicher das überall ein Hacken gesetzt ist und klicke OK.
  • Klicke erneut OK.


Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html
__________________
Mfg, t'john
Das TB unterstützen

Alt 03.08.2012, 17:44   #11
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Ok, Java ist installiert, alte Versionen deinstalliert, temporäre Dateien gelöscht und Einstellungen, wie im Link beschrieben geändert!

Alt 03.08.2012, 17:46   #12
t'john
/// Helfer-Team
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Sehr gut!

damit bist Du sauber und entlassen!


Tool-Bereinigung mit OTL


Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
  • Bitte lade Dir (falls noch nicht vorhanden) OTL von OldTimer herunter.
  • Speichere es auf Deinem Desktop.
  • Doppelklick auf OTL.exe um das Programm auszuführen.
    Vista- und Windows 7-User starten mit Rechtsklick auf das Programm-Icon und wählen "Als Administrator ausführen".
  • Klicke auf den Button "Bereinigung"
  • OTL fragt eventuell nach einem Neustart.
    Sollte es dies tun, so lasse dies bitte zu.
Anmerkung: Nach dem Neustart werden OTL und andere Helferprogramme, die Du im Laufe der Bereinigung heruntergeladen hast, nicht mehr vorhanden sein. Sie wurden entfernt. Es ist daher Ok, wenn diese Programme nicht mehr vorhanden sind. Sollten noch welche übrig geblieben sein, lösche sie manuell.


Zurücksetzen der Sicherheitszonen

Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen.
Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html


Aufräumen mit CCleaner

Lasse mit CCleaner (Download) (Anleitung) Fehler in der

  • Registry beheben (mehrmals, solange bis keine Fehler mehr gefunden werden) und
  • temporäre Dateien löschen.




Lektuere zum abarbeiten:
http://www.trojaner-board.de/90880-d...tallation.html
http://www.trojaner-board.de/105213-...tellungen.html
PluginCheck
http://www.trojaner-board.de/96344-a...-rechners.html
Secunia Online Software Inspector
http://www.trojaner-board.de/71715-k...iendungen.html
http://www.trojaner-board.de/83238-a...sschalten.html
__________________
Mfg, t'john
Das TB unterstützen

Alt 03.08.2012, 18:12   #13
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Alles klar, werd ich machen

Und vielen, vielen Dank noch mal!!
Hast mich echt gerettet!


Kann ich dann auch die emulierten Laufwerke mit defogger wieder "enablen" ?

Alt 04.08.2012, 15:50   #14
t'john
/// Helfer-Team
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Kannst du natuerlich

wuensche eine virenfreie Zeit
__________________
Mfg, t'john
Das TB unterstützen

Alt 04.08.2012, 15:56   #15
Mett_Igel
 
GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Standard

GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3



Besten Dank!

Eine letzte Frage: Wenn ich Malwarebytes jetzt deinstalliere, was passiert mit den Dateien in Quarantäne?

Antwort

Themen zu GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3
adobe, antivir, autorun, avira, bho, bonjour, computer, datensicherung, defender, explorer, firefox, gebraucht, google earth, gvu trojaner, helper, home, loswerden, mozilla, online games, plug-in, problem, registry, safer networking, scan, security, software, super, taskhost.exe, taskmanager, tcbhn.exe, temp, trojaner, virus




Ähnliche Themen: GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3


  1. Trojaner: HEUR:Exploit.Java.CVE-2012-0507.gen
    Plagegeister aller Art und deren Bekämpfung - 30.04.2013 (37)
  2. GVU Trojaner mit Webcam Einschaltung 27.12.2012
    Plagegeister aller Art und deren Bekämpfung - 03.01.2013 (21)
  3. Antivir Log Exploits EXP/2012-0507.AW.1 als
    Log-Analyse und Auswertung - 02.01.2013 (14)
  4. Exploit.Drop.GS, EXP/CVE-2012-0507
    Log-Analyse und Auswertung - 29.12.2012 (10)
  5. HEUR:Exploit.Java.CVE-2012-4681.gen" sowie mehrfach Exploit.Java.CVE-2012-0507.ou mit kaspersky gefunden in C:Dokumente und Einstellungen ge
    Plagegeister aller Art und deren Bekämpfung - 21.11.2012 (11)
  6. EXP/2012-0507.CA und TR/PWS.Sinowal.Gen
    Plagegeister aller Art und deren Bekämpfung - 05.10.2012 (3)
  7. EXP/2012-0507.DD.2 bei Avira gefunden
    Log-Analyse und Auswertung - 18.09.2012 (32)
  8. Trojaner TR/Agent.464.4 , EXP/2012-0507.CX, EXP/2012-0507.DV, JS/Expack-ZG
    Plagegeister aller Art und deren Bekämpfung - 10.09.2012 (9)
  9. Viren (EXP/CVE-2012-0507.BR; Trojan.Agent.Gen; HEUR/SystemFile.modified) nach Bundespolizei-Trojaner
    Log-Analyse und Auswertung - 30.07.2012 (9)
  10. EXP/2012-0507.CR Virus gefunden!
    Log-Analyse und Auswertung - 18.07.2012 (6)
  11. Exploits EXP/0507.BY.3, EXP/5353.AJ.4.B, EXP/2012-0507.AW.2 bzw. JAVA/Dldr.Lama.AE.2 gefunden
    Log-Analyse und Auswertung - 11.07.2012 (18)
  12. Problem mit EXP/2012-0507.CZ
    Log-Analyse und Auswertung - 02.07.2012 (4)
  13. Fund von EXP/2012.0507
    Plagegeister aller Art und deren Bekämpfung - 29.06.2012 (1)
  14. Desinfec't 2012/Kaspersky findet Exploit.Java.CVE-2011-3544.** und Exploit.Java.CVE-2012-0507.**
    Plagegeister aller Art und deren Bekämpfung - 22.06.2012 (21)
  15. Desinfec't 2012/Kaspersky findet Exploit.Java.CVE-2011-3544.** und Exploit.Java.CVE-2012-0507.**
    Mülltonne - 11.06.2012 (0)
  16. EXP/cve-2012-0507 ? Keylogger ja/nein?
    Log-Analyse und Auswertung - 30.05.2012 (25)
  17. Exploit.Java.CVE-2012-0507.fb
    Log-Analyse und Auswertung - 22.05.2012 (8)

Zum Thema GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 - Hallo zusammen, ich habe mir einen GVU Trojaner eingefangen: 2 mal bisher kam beim Surfen mit Firefox 14.0.1 unter Win7 ein auf "offiziell" gemachter Fullscreen mit dem Text "Ihr Computer - GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3...
Archiv
Du betrachtest: GVU Trojaner mit WebCam: TR/Rogue.kdv.683070 und EXP/2012-0507.CZ.3 auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.