|
Plagegeister aller Art und deren Bekämpfung: C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutetWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
12.10.2012, 15:18 | #1 |
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Liebe Community, ich wende mich an euch, weil ich am PC meiner Freundin heute beim Start eine Fehlermeldung hatte und anschließend über einige Ungereimtheiten gestolpert bin. Im Einzelnen: 1. Beim ersten Start heute hieß es sofort (und ohne, dass ich ihn gestartet habe), der IE sei abgestürzt. Ich habe mir dabei nichts weiter gedacht. 2. Beim zweiten Start erschien ein Fenster, dass eine Datei nicht gefunden worden sei (Name leider vergessen) und der PC piepste in regelmäßigen kurzen Abständen. 3. Daraufhin habe ich neugestartet. Problem das gleiche, aber Antivir hat die entsprechende (angeblich nicht gefundene Datei) sofort als Virus gemeldet und gelöscht. 4. Nun war ich endgültig skeptisch und habe mit Antivir das System gescannt (2 Viren gefunden, s.u.) und mit dem CCleaner einmal alles "gesäubert" und im Autostart eine mir unbekannte Datei gefunden: C:\ProgramData\lsass.exe Nach meinen Recherchen liegt die Datei im falschen Ordner und ist daher vermutlich ein Trojaner, zumal ihr Erstellungsdatum der 9.10. ist. Antivir meldet mir aber ncihts entsprechendes. Die beiden gefundenen Viren waren: Typ: Datei Quelle: C:\Users\Anny\AppData\Roaming\Iwlu\ydhaly.exe Status: Infiziert Quarantäne-Objekt: 563abddf.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows XP/VISTA Workstation/Windows 7 Suchengine: 8.02.10.184 Virendefinitionsdatei: 7.11.45.246 Meldung: TR/Crypt.ZPACK.Gen Datum/Uhrzeit: 12.10.2012, 15:42 und Typ: Datei Quelle: C:\Users\Anny\AppData\Local\temp\wpbt0.dll Status: Infiziert Quarantäne-Objekt: 56ca5db5.qua Wiederhergestellt: NEIN Zu Avira hochgeladen: NEIN Betriebssystem: Windows XP/VISTA Workstation/Windows 7 Suchengine: 8.02.10.184 Virendefinitionsdatei: 7.11.45.246 Meldung: TR/LockScreenJQ.A Datum/Uhrzeit: 12.10.2012, 13:19 Den ersten Virus gibt es bereits einmal (unter einem anderen Pfad) in der Quarantäne von Antivir. Diese beiden habe ich nun auch dorthin verschoben. Meine Fragen: 1. Was machen diese Viren mit dem PC? (Also es gibt derzeit keine Fehlermeldungen oder so, aber falls bspw. die Webcam unsicher ist, wüsste ich das dann doch gerne genauer - auch wenn ich die Viren natürlich eh loswerden will.) 2. Ist diese Datei im Autostart ein Trojaner? 3. Wie werde ich bzw. wie wird meine Freundin diese Dinger wieder los? Für Antworten bin ich sehr dankbar. Ich muss noch erwähnen, dass ich nur sehr begrenzte PC-Kenntnisse habe und daher mit vielen Erklärungen hier im Forum, die ich mir zu dem Thema durchgelesen habe, nur wenig anfangen konnte. Dementsprechend bin ich für laienverständliche Hilfe noch tausendfach dankbarer ;-) Geändert von arnadil (12.10.2012 um 15:28 Uhr) |
13.10.2012, 00:08 | #2 |
/// Helfer-Team | C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutetEine Bereinigung ist mitunter mit viel Arbeit für Dich verbunden.
Hinweis: Ich kann Dir niemals eine Garantie geben, dass ich auch alles finde. Eine Formatierung ist meist der Schnellere und immer der sicherste Weg. Solltest Du Dich für eine Bereinigung entscheiden, arbeite solange mit, bis dir jemand vom Team sagt, dass Du clean bist. Vista und Win7 User Alle Tools mit Rechtsklick "als Administrator ausführen" starten. 1. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten. 2. Schritt Systemscan mit OTL (bebilderte Anleitung)
__________________ |
14.10.2012, 17:57 | #3 | |
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Danke schonmal - auch für die gut verständliche Anleitung - und hier die Logdateien:
__________________1. Malewarebytes: Zitat:
OTL Logfile: Code:
ATTFilter OTL logfile created on: 14.10.2012 18:36:17 - Run 4 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Users\Anny\Desktop Windows Vista Home Premium Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation Internet Explorer (Version = 7.0.6002.18005) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 1013,38 Mb Total Physical Memory | 245,35 Mb Available Physical Memory | 24,21% Memory free 2,24 Gb Paging File | 0,97 Gb Available in Paging File | 43,43% Paging File free Paging file location(s): C:\pagefile.sys 0 0 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 55,89 Gb Total Space | 16,34 Gb Free Space | 29,23% Space Free | Partition Type: NTFS Drive E: | 54,43 Gb Total Space | 39,98 Gb Free Space | 73,44% Space Free | Partition Type: NTFS Drive F: | 7,80 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF Computer Name: ANNY-PC | User Name: Anny | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - C:\Users\Anny\Desktop\OTL.exe (OldTimer Tools) PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) PRC - C:\Windows\System32\Macromed\Flash\FlashPlayerPlugin_11_4_402_265.exe (Adobe Systems, Inc.) PRC - C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG) PRC - C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG) PRC - C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG) PRC - C:\Programme\Avira\AntiVir Desktop\avshadow.exe (Avira Operations GmbH & Co. KG) PRC - C:\Programme\Juniper Networks\Common Files\dsNcService.exe (Juniper Networks) PRC - C:\Programme\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe (Logitech Inc.) PRC - C:\Programme\Windows Sidebar\sidebar.exe (Microsoft Corporation) PRC - C:\Windows\explorer.exe (Microsoft Corporation) PRC - C:\Windows\System32\conime.exe (Microsoft Corporation) PRC - C:\Windows\RtHDVCpl.exe (Realtek Semiconductor) PRC - c:\Programme\TOSHIBA\Bluetooth Toshiba Stack\TosBtSrv.exe (TOSHIBA CORPORATION) PRC - C:\Programme\TOSHIBA\Power Saver\TosCoSrv.exe (TOSHIBA Corporation) PRC - C:\Programme\TOSHIBA\ConfigFree\NDSTray.exe (TOSHIBA CORPORATION) PRC - C:\Programme\TOSHIBA\ConfigFree\CFSwMgr.exe (TOSHIBA CORPORATION) PRC - C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe (TOSHIBA CORPORATION) PRC - C:\Programme\Common Files\Ulead Systems\DVD\ULCDRSvr.exe (Ulead Systems, Inc.) PRC - C:\Windows\System32\TODDSrv.exe (TOSHIBA Corporation) ========== Modules (No Company Name) ========== MOD - C:\Programme\Mozilla Firefox\mozjs.dll () MOD - C:\Windows\System32\Macromed\Flash\NPSWF32_11_4_402_265.dll () ========== Services (SafeList) ========== SRV - (MozillaMaintenance) -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe (Mozilla Foundation) SRV - (SkypeUpdate) -- C:\Programme\Skype\Updater\Updater.exe (Skype Technologies) SRV - (AntiVirSchedulerService) -- C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG) SRV - (AntiVirService) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira Operations GmbH & Co. KG) SRV - (odserv) -- C:\Programme\Common Files\microsoft shared\OFFICE12\ODSERV.EXE (Microsoft Corporation) SRV - (dsNcService) -- C:\Programme\Juniper Networks\Common Files\dsNcService.exe (Juniper Networks) SRV - (LVPrcSrv) -- C:\Programme\Common Files\LogiShrd\LVMVFM\LVPrcSrv.exe (Logitech Inc.) SRV - (WinDefend) -- C:\Programme\Windows Defender\MpSvc.dll (Microsoft Corporation) SRV - (WMPNetworkSvc) -- C:\Programme\Windows Media Player\wmpnetwk.exe (Microsoft Corporation) SRV - (TOSHIBA Bluetooth Service) -- c:\Programme\TOSHIBA\Bluetooth Toshiba Stack\TosBtSrv.exe (TOSHIBA CORPORATION) SRV - (TosCoSrv) -- C:\Programme\TOSHIBA\Power Saver\TosCoSrv.exe (TOSHIBA Corporation) SRV - (CFSvcs) -- C:\Programme\TOSHIBA\ConfigFree\CFSvcs.exe (TOSHIBA CORPORATION) SRV - (ose) -- C:\Programme\Common Files\microsoft shared\Source Engine\OSE.EXE (Microsoft Corporation) SRV - (UleadBurningHelper) -- C:\Programme\Common Files\Ulead Systems\DVD\ULCDRSvr.exe (Ulead Systems, Inc.) SRV - (TODDSrv) -- C:\Windows\System32\TODDSrv.exe (TOSHIBA Corporation) SRV - (FirebirdServerMAGIXInstance) -- C:\Programme\MAGIX\Common\Database\bin\fbserver.exe (MAGIX®) ========== Driver Services (SafeList) ========== DRV - (TpChoice) -- system32\DRIVERS\TpChoice.sys File not found DRV - (Tosrfcom) -- File not found DRV - (NwlnkFwd) -- system32\DRIVERS\nwlnkfwd.sys File not found DRV - (NwlnkFlt) -- system32\DRIVERS\nwlnkflt.sys File not found DRV - (IpInIp) -- system32\DRIVERS\ipinip.sys File not found DRV - (cpuz134) -- C:\Users\Anny\AppData\Local\Temp\cpuz134\cpuz134_x32.sys File not found DRV - (catchme) -- C:\Users\Anny\AppData\Local\Temp\catchme.sys File not found DRV - (blbdrive) -- C:\Windows\system32\drivers\blbdrive.sys File not found DRV - (avipbb) -- C:\Windows\System32\drivers\avipbb.sys (Avira GmbH) DRV - (avgntflt) -- C:\Windows\System32\drivers\avgntflt.sys (Avira GmbH) DRV - (avkmgr) -- C:\Windows\System32\drivers\avkmgr.sys (Avira GmbH) DRV - (RTL8169) -- C:\Windows\System32\drivers\Rtlh86.sys (Realtek ) DRV - (ssmdrv) -- C:\Windows\System32\drivers\ssmdrv.sys (Avira GmbH) DRV - (dsNcAdpt) -- C:\Windows\System32\drivers\dsNcAdpt.sys (Juniper Networks) DRV - (LVUVC) -- C:\Windows\System32\drivers\lvuvc.sys (Logitech Inc.) DRV - (LVRS) -- C:\Windows\System32\drivers\lvrs.sys (Logitech Inc.) DRV - (LVPr2Mon) -- C:\Windows\System32\drivers\LVPr2Mon.sys () DRV - (TVALZ) -- C:\Windows\System32\drivers\TVALZ_O.SYS (TOSHIBA Corporation) DRV - (athr) -- C:\Windows\System32\drivers\athr.sys (Atheros Communications, Inc.) DRV - (KR10N) -- C:\Windows\System32\drivers\KR10N.sys (TOSHIBA CORPORATION) DRV - (KR10I) -- C:\Windows\System32\drivers\KR10I.sys (TOSHIBA CORPORATION) DRV - (nvlddmkm) -- C:\Windows\System32\drivers\nvlddmkm.sys (NVIDIA Corporation) DRV - (PDNMp50) -- C:\Windows\System32\drivers\PDNMp50.sys (Printing Communications Assoc., Inc. (PCAUSA)) DRV - (PDNSp50) -- C:\Windows\System32\drivers\PDNSp50.sys (Printing Communications Assoc., Inc. (PCAUSA)) DRV - (AgereSoftModem) -- C:\Windows\System32\drivers\AGRSM.sys (Agere Systems) DRV - (w200obex) -- C:\Windows\System32\drivers\w200obex.sys (MCCI) DRV - (w200mdm) -- C:\Windows\System32\drivers\w200mdm.sys (MCCI) DRV - (w200mdfl) -- C:\Windows\System32\drivers\w200mdfl.sys (MCCI) DRV - (w200bus) -- C:\Windows\System32\drivers\w200bus.sys (MCCI) DRV - (NETw3v32) -- C:\Windows\System32\drivers\NETw3v32.sys (Intel® Corporation) DRV - (tosrfec) -- C:\Windows\System32\drivers\tosrfec.sys (TOSHIBA Corporation) DRV - (tdcmdpst) -- C:\Windows\System32\drivers\tdcmdpst.sys (TOSHIBA Corporation.) DRV - (ApfiltrService) -- C:\Windows\System32\drivers\Apfiltr.sys (Alps Electric Co., Ltd.) DRV - (LPCFilter) -- C:\Windows\System32\drivers\LPCFilter.sys (COMPAL ELECTRONIC INC.) DRV - (tifm21) -- C:\Windows\System32\drivers\tifm21.sys (Texas Instruments) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://alice.aol.de IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-19\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://alice.aol.de IE - HKU\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Microsoft\Internet Explorer\Main,StartPageCache = 1 IE - HKU\S-1-5-21-3310171842-96160259-381397322-1000\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990} IE - HKU\S-1-5-21-3310171842-96160259-381397322-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKU\S-1-5-21-3310171842-96160259-381397322-1000\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7 IE - HKU\S-1-5-21-3310171842-96160259-381397322-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-3310171842-96160259-381397322-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = *.local ========== FireFox ========== FF - prefs.js..browser.search.selectedEngine: "Ecosia" FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "www.web.de" FF - prefs.js..extensions.enabledAddons: moveplayer@movenetworks.com:1.0.0.071303000004 FF - prefs.js..extensions.enabledAddons: {d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0}:2.0.6 FF - prefs.js..extensions.enabledAddons: {e001c731-5e37-4538-a5cb-8168736a2360}:0.9.9.119 FF - prefs.js..extensions.enabledItems: moveplayer@movenetworks.com:1.0.0.071303000004 FF - prefs.js..extensions.enabledItems: {d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0}:2.0.5 FF - prefs.js..extensions.enabledItems: {e001c731-5e37-4538-a5cb-8168736a2360}:0.9.9.90 FF - prefs.js..extensions.enabledItems: {ACAA314B-EEBA-48e4-AD47-84E31C44796C}:1.0.1 FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\Windows\system32\Macromed\Flash\NPSWF32_11_4_402_265.dll () FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Program Files\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/OfficeLive,version=1.5: C:\Program Files\Microsoft\Office Live\npOLW.dll (Microsoft Corp.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@pages.tvunetworks.com/WebPlayer: C:\Program Files\TVUPlayer\npTVUAx.dll File not found FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Program Files\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks) FF - HKCU\Software\MozillaPlugins\amazon.com/AmazonMP3DownloaderPlugin: C:\Program Files\Amazon\MP3 Downloader\npAmazonMP3DownloaderPlugin.dll (Amazon.com, Inc.) FF - HKCU\Software\MozillaPlugins\pandonetworks.com/PandoWebPlugin: C:\Program Files\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks) FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 15.0.1\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.09.09 13:30:20 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 15.0.1\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2011.09.02 15:02:51 | 000,000,000 | ---D | M] FF - HKEY_CURRENT_USER\software\mozilla\Mozilla Firefox 15.0.1\extensions\\Components: C:\Program Files\Mozilla Firefox\components [2012.09.09 13:30:20 | 000,000,000 | ---D | M] FF - HKEY_CURRENT_USER\software\mozilla\Mozilla Firefox 15.0.1\extensions\\Plugins: C:\Program Files\Mozilla Firefox\plugins [2011.09.02 15:02:51 | 000,000,000 | ---D | M] [2009.01.30 12:35:14 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Anny\AppData\Roaming\mozilla\Extensions [2012.07.02 11:00:35 | 000,000,000 | ---D | M] (No name found) -- C:\Users\Anny\AppData\Roaming\mozilla\Firefox\Profiles\1ml04r0u.default\extensions [2011.04.08 19:53:40 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Users\Anny\AppData\Roaming\mozilla\Firefox\Profiles\1ml04r0u.default\extensions\{20a82645-c095-46ed-80e3-08825760534b} [2011.04.08 19:18:10 | 000,000,000 | ---D | M] ("DVDVideoSoft Menu") -- C:\Users\Anny\AppData\Roaming\mozilla\Firefox\Profiles\1ml04r0u.default\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C} [2012.07.02 11:00:35 | 000,000,000 | ---D | M] (Bitdefender QuickScan) -- C:\Users\Anny\AppData\Roaming\mozilla\Firefox\Profiles\1ml04r0u.default\extensions\{e001c731-5e37-4538-a5cb-8168736a2360} [2009.09.21 14:43:05 | 000,000,000 | ---D | M] (Move Media Player) -- C:\Users\Anny\AppData\Roaming\mozilla\Firefox\Profiles\1ml04r0u.default\extensions\moveplayer@movenetworks.com [2011.05.16 21:54:53 | 000,017,696 | ---- | M] () (No name found) -- C:\Users\Anny\AppData\Roaming\mozilla\firefox\profiles\1ml04r0u.default\extensions\{d04b0b40-3dab-4f0b-97a6-04ec3eddbfb0}.xpi [2011.04.21 16:44:03 | 000,002,289 | ---- | M] () -- C:\Users\Anny\AppData\Roaming\mozilla\firefox\profiles\1ml04r0u.default\searchplugins\ecosia.xml [2011.11.25 14:33:33 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2012.03.31 10:11:35 | 000,000,000 | ---D | M] (Skype Click to Call) -- C:\Programme\Mozilla Firefox\extensions\{82AF8DCA-6DE9-405D-BD5E-43525BDAD38A} [2009.01.30 12:35:01 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions\google-cjk@partners.mozilla.com [2012.09.09 13:30:19 | 000,266,720 | ---- | M] (Mozilla Foundation) -- C:\Program Files\mozilla firefox\components\browsercomps.dll [2011.05.04 04:52:23 | 000,476,904 | ---- | M] (Sun Microsystems, Inc.) -- C:\Program Files\mozilla firefox\plugins\npdeployJava1.dll [2012.06.19 21:32:09 | 000,001,392 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.09.09 13:30:15 | 000,002,465 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\bing.xml [2012.06.19 21:32:09 | 000,001,153 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml [2012.06.19 21:32:09 | 000,006,805 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml [2012.06.19 21:32:09 | 000,001,178 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\wikipedia-de.xml [2012.06.19 21:32:09 | 000,001,105 | ---- | M] () -- C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml ========== Chrome ========== O1 HOSTS File: ([2011.03.21 23:10:53 | 000,000,027 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O3 - HKLM\..\Toolbar: (no name) - {C55BBCD6-41AD-48AD-9953-3609C48EACC7} - No CLSID value found. O4 - HKLM..\Run: [avgnt] C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG) O4 - HKLM..\Run: [NDSTray.exe] NDSTray.exe File not found O4 - HKLM..\Run: [RtHDVCpl] C:\Windows\RtHDVCpl.exe (Realtek Semiconductor) O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-3310171842-96160259-381397322-1000\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 149 O7 - HKU\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O8 - Extra context menu item: &Download by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/201 File not found O8 - Extra context menu item: &Grab video by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/204 File not found O8 - Extra context menu item: Do&wnload selected by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/203 File not found O8 - Extra context menu item: Down&load all by Orbit - res://C:\Program Files\Orbitdownloader\orbitmxt.dll/202 File not found O8 - Extra context menu item: Free YouTube Download - C:\Users\Anny\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubedownload.htm () O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Users\Anny\AppData\Roaming\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm () O8 - Extra context menu item: Nach Microsoft E&xel exportieren - C:\Programme\Microsoft Office\Office12\EXCEL.EXE (Microsoft Corporation) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26) O16 - DPF: {8FFBE65D-2C9C-4669-84BD-5829DC0B603C} hxxp://fpdownload.macromedia.com/get/flashplayer/current/polarbear/ultrashim.cab (Reg Error: Key error.) O16 - DPF: {CAFEEFAC-0016-0000-0000-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0-windows-i586.cab (Java Plug-in 1.6.0) O16 - DPF: {CAFEEFAC-0016-0000-0026-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_26-windows-i586.cab (Java Plug-in 1.6.0_26) O16 - DPF: {F27237D7-93C8-44C2-AC6E-D6057B9A918F} https://juniper.net/dana-cached/sc/JuniperSetupClient.cab (JuniperSetupClientControl Class) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{87962A0D-1659-4D1B-B689-86EA645DBBAB}: DhcpNameServer = 192.168.1.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{9663DEBA-C984-4399-8288-66A42F36240B}: DhcpNameServer = 192.168.1.1 O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Common Files\microsoft shared\Help\hxds.dll (Microsoft Corporation) O18 - Protocol\Handler\skype4com {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Programme\Common Files\Skype\Skype4COM.dll (Skype Technologies) O18 - Protocol\Handler\skype-ie-addon-data {91774881-D725-4E58-B298-07617B9B86A8} - C:\Programme\Skype\Toolbars\Internet Explorer\skypeieplugin.dll (Skype Technologies S.A.) O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Common Files\microsoft shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation) O24 - Desktop WallPaper: C:\Windows\Web\Wallpaper\img11.jpg O24 - Desktop BackupWallPaper: C:\Windows\Web\Wallpaper\img11.jpg O28 - HKLM ShellExecuteHooks: {AEB6717E-7E19-11d0-97EE-00C04FD91972} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2012.10.14 18:34:12 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Users\Anny\Desktop\OTL.exe [2012.10.13 11:54:42 | 000,000,000 | ---D | C] -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\Malwarebytes' Anti-Malware [2012.10.13 11:54:30 | 000,022,856 | ---- | C] (Malwarebytes Corporation) -- C:\Windows\System32\drivers\mbam.sys [2012.10.13 11:54:30 | 000,000,000 | ---D | C] -- C:\Program Files\Malwarebytes' Anti-Malware [2012.10.12 14:41:08 | 000,002,048 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\tzres.dll [2012.10.12 14:34:03 | 003,602,816 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ntkrnlpa.exe [2012.10.12 14:34:02 | 003,550,080 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ntoskrnl.exe [2012.09.25 10:15:45 | 000,498,688 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeeds.dll [2012.09.25 10:15:43 | 001,383,424 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mshtml.tlb [2012.09.25 10:15:43 | 000,671,232 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mstime.dll [2012.09.25 10:15:43 | 000,389,632 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\html.iec [2012.09.25 10:15:43 | 000,193,024 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iepeers.dll [2012.09.25 10:15:43 | 000,180,736 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieui.dll [2012.09.25 10:15:43 | 000,106,496 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\url.dll [2012.09.25 10:15:43 | 000,027,648 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jsproxy.dll [2012.09.25 10:15:42 | 000,380,928 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieapfltr.dll ========== Files - Modified Within 30 Days ========== [2012.10.14 18:34:19 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Anny\Desktop\OTL.exe [2012.10.14 18:20:06 | 000,003,568 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 [2012.10.14 18:20:06 | 000,003,568 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 [2012.10.14 14:20:02 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat [2012.10.09 14:57:13 | 000,006,546 | ---- | M] () -- C:\Users\Anny\.recently-used.xbel [2012.10.09 13:59:38 | 083,023,306 | ---- | M] () -- C:\ProgramData\0tbpw.pad [2012.10.04 13:47:47 | 000,639,210 | ---- | M] () -- C:\Windows\System32\perfh007.dat [2012.10.04 13:47:47 | 000,604,764 | ---- | M] () -- C:\Windows\System32\perfh009.dat [2012.10.04 13:47:47 | 000,131,024 | ---- | M] () -- C:\Windows\System32\perfc007.dat [2012.10.04 13:47:47 | 000,108,096 | ---- | M] () -- C:\Windows\System32\perfc009.dat ========== Files Created - No Company Name ========== [2012.10.09 14:57:13 | 000,006,546 | ---- | C] () -- C:\Users\Anny\.recently-used.xbel [2012.10.09 13:59:31 | 083,023,306 | ---- | C] () -- C:\ProgramData\0tbpw.pad [2012.02.04 18:24:41 | 000,000,092 | ---- | C] () -- C:\Users\Anny\AppData\Local\fusioncache.dat [2011.11.14 12:51:39 | 000,000,680 | ---- | C] () -- C:\Users\Anny\AppData\Local\d3d9caps.dat [2011.09.14 13:22:05 | 000,000,272 | ---- | C] () -- C:\Windows\reimage.ini [2011.08.31 15:51:55 | 000,116,224 | ---- | C] () -- C:\Windows\System32\pdfcmnnt.dll [2011.08.22 17:08:17 | 000,193,079 | ---- | C] () -- C:\Users\Anny\helden.zip.hld.5.0.7 [2011.06.17 15:42:17 | 000,003,584 | ---- | C] () -- C:\Users\Anny\AppData\Local\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2011.05.29 21:04:34 | 000,000,016 | ---- | C] () -- C:\Users\Anny\AppData\Local\mxfilerelatedcache.mxc2 [2011.05.27 16:09:04 | 000,082,289 | ---- | C] () -- C:\Windows\System32\lvcoinst.ini [2011.03.21 22:57:47 | 000,256,512 | ---- | C] () -- C:\Windows\PEV.exe [2011.03.21 22:57:47 | 000,098,816 | ---- | C] () -- C:\Windows\sed.exe [2011.03.21 22:57:47 | 000,089,088 | ---- | C] () -- C:\Windows\MBR.exe [2011.03.21 22:57:47 | 000,080,412 | ---- | C] () -- C:\Windows\grep.exe [2011.03.21 22:57:47 | 000,068,096 | ---- | C] () -- C:\Windows\zip.exe [2011.03.21 16:32:47 | 000,000,104 | -H-- | C] () -- C:\ProgramData\~45080328r [2011.03.21 16:32:46 | 000,000,064 | -H-- | C] () -- C:\ProgramData\~45080328 [2011.03.21 16:32:38 | 000,000,392 | -H-- | C] () -- C:\ProgramData\45080328 [2011.02.09 17:39:29 | 000,000,016 | -H-- | C] () -- C:\Users\Anny\mxfilerelatedcache.mxc2 [2009.07.03 21:55:41 | 000,025,491 | ---- | C] () -- C:\Users\Anny\.heldEinstellungen4_1.xml [2008.11.30 14:51:03 | 000,000,016 | -H-- | C] () -- C:\ProgramData\mxfilerelatedcache.mxc2 [2008.07.14 19:12:27 | 000,000,056 | -H-- | C] () -- C:\ProgramData\ezsidmv.dat [2007.11.02 16:43:55 | 000,098,791 | ---- | C] () -- C:\Users\Anny\helden.xml [2007.11.02 15:47:38 | 000,003,003 | ---- | C] () -- C:\Users\Anny\.heldEinstellungen.xml [2007.11.02 15:47:35 | 000,000,421 | ---- | C] () -- C:\Users\Anny\.dsa4.properties [2007.10.05 18:32:57 | 000,000,305 | ---- | C] () -- C:\ProgramData\addr_file.html [2007.05.28 23:37:08 | 000,000,016 | ---- | C] () -- C:\Users\Anny\AppData\Roaming\mxfilerelatedcache.mxc2 ========== ZeroAccess Check ========== [2006.11.02 14:54:22 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shell32.dll -- [2012.06.08 19:47:00 | 011,586,048 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.04.11 08:28:19 | 000,614,912 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2009.04.11 08:28:25 | 000,347,648 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== Alternate Data Streams ========== @Alternate Data Stream - 98 bytes -> C:\ProgramData\TEMP:DFC5A2B2 < End of report > 3. OTL (Extras) OTL Logfile: Code:
ATTFilter OTL Extras logfile created on: 14.10.2012 18:36:17 - Run 4 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Users\Anny\Desktop Windows Vista Home Premium Edition Service Pack 2 (Version = 6.0.6002) - Type = NTWorkstation Internet Explorer (Version = 7.0.6002.18005) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 1013,38 Mb Total Physical Memory | 245,35 Mb Available Physical Memory | 24,21% Memory free 2,24 Gb Paging File | 0,97 Gb Available in Paging File | 43,43% Paging File free Paging file location(s): C:\pagefile.sys 0 0 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 55,89 Gb Total Space | 16,34 Gb Free Space | 29,23% Space Free | Partition Type: NTFS Drive E: | 54,43 Gb Total Space | 39,98 Gb Free Space | 73,44% Space Free | Partition Type: NTFS Drive F: | 7,80 Gb Total Space | 0,00 Gb Free Space | 0,00% Space Free | Partition Type: UDF Computer Name: ANNY-PC | User Name: Anny | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* .hlp [@ = hlpfile] -- C:\Windows\winhlp32.exe (Microsoft Corporation) .html [@ = ChromeHTML] -- Reg Error: Key error. File not found .url [@ = InternetShortcut] -- rundll32.exe ieframe.dll,OpenURL %l [HKEY_USERS\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Classes\<extension>] .html [@ = FirefoxHTML] -- C:\Program Files\Mozilla Firefox\firefox.exe (Mozilla Corporation) ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* exefile [open] -- "%1" %* helpfile [open] -- Reg Error: Key error. hlpfile [open] -- %SystemRoot%\winhlp32.exe %1 (Microsoft Corporation) https [open] -- Reg Error: Value error. InternetShortcut [open] -- rundll32.exe ieframe.dll,OpenURL %l piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [AddToPlaylistVLC] -- "C:\Program Files\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" () Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation) Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Directory [OneNote.Open] -- C:\PROGRA~1\MICROS~2\Office12\ONENOTE.EXE "%L" (Microsoft Corporation) Directory [PlayWithVLC] -- "C:\Program Files\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" () Folder [open] -- %SystemRoot%\Explorer.exe /separate,/idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /separate,/e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "cval" = 1 "FirewallDisableNotify" = 0 "AntiVirusDisableNotify" = 0 "UpdatesDisableNotify" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] "DisableMonitoring" = 1 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] "DisableMonitoring" = 1 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] "DisableMonitoring" = 1 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc] "AntiVirusOverride" = 0 "AntiSpywareOverride" = 0 "FirewallOverride" = 0 "VistaSp1" = Reg Error: Unknown registry data type -- File not found "VistaSp2" = Reg Error: Unknown registry data type -- File not found [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\Vol] ========== System Restore Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = 0 ========== Firewall Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile] [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] "DisableNotifications" = 0 "EnableFirewall" = 1 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "DisableNotifications" = 0 "EnableFirewall" = 1 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile] "DisableNotifications" = 0 "EnableFirewall" = 1 ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Program Files\Orbitdownloader\orbitdm.exe" = C:\Program Files\Orbitdownloader\orbitdm.exe:*:Enabled:Orbit "C:\Program Files\Orbitdownloader\orbitnet.exe" = C:\Program Files\Orbitdownloader\orbitnet.exe:*:Enabled:Orbit ========== Vista Active Open Ports Exception List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "{01068FBA-9169-4433-BCFF-1D5267F79516}" = rport=1900 | protocol=17 | dir=out | svc=ssdpsrv | app=c:\windows\system32\svchost.exe | "{1253A5BE-F88F-4687-8C90-743FB90C08C7}" = rport=3702 | protocol=17 | dir=out | svc=fdphost | app=%systemroot%\system32\svchost.exe | "{31AE2F14-2E78-4F34-81AD-995CF7BF69D5}" = rport=5355 | protocol=17 | dir=out | svc=dnscache | app=%systemroot%\system32\svchost.exe | "{380E8B5E-08F5-47E7-BF04-71075A9C7E3F}" = rport=3702 | protocol=17 | dir=out | svc=fdrespub | app=%systemroot%\system32\svchost.exe | "{47B5FEAA-CC11-4E68-ACED-9C2BA29415F8}" = lport=1802 | protocol=6 | dir=in | name=fantasy grounds | "{48BB8288-C02A-4098-B4EE-060D017A355D}" = lport=1900 | protocol=17 | dir=in | svc=ssdpsrv | app=%systemroot%\system32\svchost.exe | "{649A02EC-843A-419C-A86B-CAABDCFEFE0A}" = lport=3702 | protocol=17 | dir=in | svc=fdphost | app=%systemroot%\system32\svchost.exe | "{7DB8E861-7B1C-4A9D-92D8-C88167A6E374}" = rport=3540 | protocol=17 | dir=out | svc=pnrpsvc | app=c:\windows\system32\svchost.exe | "{889BF075-A705-40F3-8ADD-43E272F3F57B}" = lport=3540 | protocol=17 | dir=in | svc=pnrpsvc | app=c:\windows\system32\svchost.exe | "{8B10EC7E-5ADB-4C4E-8248-181EFF947FFA}" = lport=1900 | protocol=17 | dir=in | svc=ssdpsrv | app=c:\windows\system32\svchost.exe | "{A99AFBE4-E307-42E0-992E-1126BEED9619}" = lport=5355 | protocol=17 | dir=in | svc=dnscache | app=%systemroot%\system32\svchost.exe | "{AEE51231-A2B4-4652-A6BE-AFC72B8330C9}" = lport=3702 | protocol=17 | dir=in | svc=fdrespub | app=%systemroot%\system32\svchost.exe | "{D3DA9D00-3C94-4F02-9A85-7C67687E07D2}" = rport=1900 | protocol=17 | dir=out | svc=ssdpsrv | app=%systemroot%\system32\svchost.exe | ========== Vista Active Application Exception List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "{01308D0A-2DE9-4AAB-9D72-CC2A67417612}" = protocol=17 | dir=in | app=c:\program files\pando networks\media booster\pmb.exe | "{025F33DA-6DE4-4C26-AB04-9FCC55F2A6C2}" = protocol=17 | dir=in | app=c:\program files\pando networks\media booster\pmb.exe | "{1AA00572-7083-454D-BAB5-7A06126835A1}" = protocol=6 | dir=in | app=c:\users\anny\appdata\roaming\dropbox\bin\dropbox.exe | "{2EDC5273-83EB-4882-AECB-E3F4FE2183CC}" = protocol=6 | dir=in | app=c:\program files\pando networks\media booster\pmb.exe | "{4358FD80-F70A-444F-B894-77A17E5338E3}" = dir=in | app=c:\program files\skype\phone\skype.exe | "{48333473-F314-46D2-BFE1-18930AE32F1F}" = protocol=17 | dir=in | app=c:\users\anny\appdata\roaming\dropbox\bin\dropbox.exe | "{5F39D999-0D87-4BD8-96F5-FE4B431B1A1D}" = protocol=17 | dir=in | app=c:\program files\microsoft office\office12\onenote.exe | "{6BBFFA0F-FDD3-4232-BB64-459E652754C8}" = protocol=6 | dir=out | svc=upnphost | app=%systemroot%\system32\svchost.exe | "{6D3FE70A-0180-4952-A03F-AF4107183798}" = protocol=6 | dir=in | app=c:\program files\pokerstars\pokerstarsupdate.exe | "{77ADA487-2DA4-44AC-AED0-74EFAC0B30FE}" = protocol=17 | dir=in | app=c:\program files\pokerstars\pokerstarsupdate.exe | "{97E3A3E3-B555-48C7-A897-A0F18631DD4E}" = protocol=6 | dir=in | app=c:\program files\pando networks\media booster\pmb.exe | "{C7E63C0D-4E1E-4AA8-B740-E4037C8D3819}" = protocol=6 | dir=in | app=c:\program files\microsoft office\office12\onenote.exe | "{F31DCD29-6160-44E8-9EB1-828CF153E402}" = dir=in | app=c:\program files\pando networks\media booster\pmb.exe | "TCP Query User{833D81F4-0FFC-4503-B6F6-30C8E8B77970}C:\windows\system32\taskeng.exe" = protocol=6 | dir=in | app=c:\windows\system32\taskeng.exe | "TCP Query User{A3DA6D71-BF72-47DB-96D9-CE73AD91F0CE}C:\program files\mozilla firefox\plugin-container.exe" = protocol=6 | dir=in | app=c:\program files\mozilla firefox\plugin-container.exe | "TCP Query User{CC111109-ECE5-411B-BC6D-78614C3DD87A}C:\program files\mozilla firefox\firefox.exe" = protocol=6 | dir=in | app=c:\program files\mozilla firefox\firefox.exe | "TCP Query User{CE0417C4-B372-4DF2-B1DD-E67DBAD583C9}C:\program files\fantasy grounds ii\fantasygrounds.exe" = protocol=6 | dir=in | app=c:\program files\fantasy grounds ii\fantasygrounds.exe | "UDP Query User{786FD130-3868-490B-9627-BF41218D9FD3}C:\windows\system32\taskeng.exe" = protocol=17 | dir=in | app=c:\windows\system32\taskeng.exe | "UDP Query User{BA254409-7989-4587-95C8-AD3717BDAFFD}C:\program files\mozilla firefox\plugin-container.exe" = protocol=17 | dir=in | app=c:\program files\mozilla firefox\plugin-container.exe | "UDP Query User{C1712B42-5388-40E4-B4A9-AB8AC6501B0E}C:\program files\fantasy grounds ii\fantasygrounds.exe" = protocol=17 | dir=in | app=c:\program files\fantasy grounds ii\fantasygrounds.exe | "UDP Query User{CCE75782-A19D-41B9-BF49-F3CDA4680011}C:\program files\mozilla firefox\firefox.exe" = protocol=17 | dir=in | app=c:\program files\mozilla firefox\firefox.exe | ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{0001B4FD-9EA3-4D90-A79E-FD14BA3AB01D}" = PDFCreator "{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148 "{0409969E-BEFB-44D3-90B9-63BE50FBAE5E}" = TIPCI "{052FDD78-A6EA-3187-8386-C82F4CA3A929}" = Microsoft .NET Framework 3.5 Language Pack SP1 - deu "{12688FD7-CB92-4A5B-BEE4-5C8E0574434F}" = Utility Common Driver "{12B3A009-A080-4619-9A2A-C6DB151D8D67}" = TOSHIBA Assist "{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 "{20471B27-D702-4FE8-8DEC-0702CC8C0A85}" = WinDVD for TOSHIBA "{2290A680-4083-410A-ADCC-7092C67FC052}" = Toshiba Online Product Information "{26A24AE4-039D-4CA4-87B4-2F83216016FF}" = Java(TM) 6 Update 26 "{28006915-2739-4EBE-B5E8-49B25D32EB33}" = Atheros Driver Installation Program "{3248F0A8-6813-11D6-A77B-00B0D0160000}" = Java(TM) SE Runtime Environment 6 "{3C3901C5-3455-3E0A-A214-0B093A5070A6}" = Microsoft .NET Framework 4 Client Profile "{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater "{50367982-D17D-4DE1-8A9F-7BFC411C09F0}" = phase6 "{51B4E156-14A5-4904-9AE4-B1AA2A0E46BE}" = TOSHIBA Supervisor Password "{5279374D-87FE-4879-9385-F17278EBB9D3}" = TOSHIBA Hardware Setup "{5DA0E02F-970B-424B-BF41-513A5018E4C0}" = TOSHIBA Disc Creator "{617C36FD-0CBE-4600-84B2-441CEB12FADF}" = TOSHIBA Extended Tiles for Windows Mobility Center "{620BBA5E-F848-4D56-8BDA-584E44584C5E}" = TOSHIBA Flash Cards Support Utility "{69FDFBB6-351D-4B8C-89D8-867DC9D0A2A4}" = Windows Media Player Firefox Plugin "{6E5BC38E-F22B-4197-00A2-CD8E58EF139C}" = Fussball Manager 2004 "{710f4c1c-cc18-4c49-8cbf-51240c89a1a2}" = Microsoft Visual C++ 2005 Redistributable "{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable "{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053 "{81A6F461-0DBA-4F12-B56F-0E977EC10576}_is1" = PDF24 Creator 3.5.2 "{857CBF4A-192C-44B0-86A5-6281FCEFA1FE}" = FileOpen Client "{86CE85E6-DBAC-3FFD-B977-E4B79F83C909}" = Microsoft Visual C++ 2008 Redistributable - KB2467174 - x86 9.0.30729.5570 "{8833FFB6-5B0C-4764-81AA-06DFEED9A476}" = Realtek Ethernet Controller Driver For Windows Vista and Later "{90120000-0016-0407-0000-0000000FF1CE}" = Microsoft Office Excel MUI (German) 2007 "{90120000-0016-0407-0000-0000000FF1CE}_HOMESTUDENTR_{DB2ACBD1-65B1-4FC5-881E-4E75C668E7E2}" = Microsoft Office 2007 Service Pack 3 (SP3) "{90120000-0018-0407-0000-0000000FF1CE}" = Microsoft Office PowerPoint MUI (German) 2007 "{90120000-0018-0407-0000-0000000FF1CE}_HOMESTUDENTR_{DB2ACBD1-65B1-4FC5-881E-4E75C668E7E2}" = Microsoft Office 2007 Service Pack 3 (SP3) "{90120000-001B-0407-0000-0000000FF1CE}" = Microsoft Office Word MUI (German) 2007 "{90120000-001B-0407-0000-0000000FF1CE}_HOMESTUDENTR_{DB2ACBD1-65B1-4FC5-881E-4E75C668E7E2}" = Microsoft Office 2007 Service Pack 3 (SP3) "{90120000-001F-0407-0000-0000000FF1CE}" = Microsoft Office Proof (German) 2007 "{90120000-001F-0407-0000-0000000FF1CE}_HOMESTUDENTR_{928D7B99-2BEA-49F9-83B8-20FA57860643}" = Microsoft Office Proofing Tools 2007 Service Pack 3 (SP3) "{90120000-001F-0409-0000-0000000FF1CE}" = Microsoft Office Proof (English) 2007 "{90120000-001F-0409-0000-0000000FF1CE}_HOMESTUDENTR_{1FF96026-A04A-4C3E-B50A-BB7022654D0F}" = Microsoft Office Proofing Tools 2007 Service Pack 3 (SP3) "{90120000-001F-040C-0000-0000000FF1CE}" = Microsoft Office Proof (French) 2007 "{90120000-001F-040C-0000-0000000FF1CE}_HOMESTUDENTR_{71F055E8-E2C6-4214-BB3D-BFE03561B89E}" = Microsoft Office Proofing Tools 2007 Service Pack 3 (SP3) "{90120000-001F-0410-0000-0000000FF1CE}" = Microsoft Office Proof (Italian) 2007 "{90120000-001F-0410-0000-0000000FF1CE}_HOMESTUDENTR_{A23BFC95-4A73-410F-9248-4C2B48E38C49}" = Microsoft Office Proofing Tools 2007 Service Pack 3 (SP3) "{90120000-002C-0407-0000-0000000FF1CE}" = Microsoft Office Proofing (German) 2007 "{90120000-006E-0407-0000-0000000FF1CE}" = Microsoft Office Shared MUI (German) 2007 "{90120000-006E-0407-0000-0000000FF1CE}_HOMESTUDENTR_{A6353E8F-5B8D-47CC-8737-DFF032ED3973}" = Microsoft Office 2007 Service Pack 3 (SP3) "{90120000-00A1-0407-0000-0000000FF1CE}" = Microsoft Office OneNote MUI (German) 2007 "{90120000-00A1-0407-0000-0000000FF1CE}_HOMESTUDENTR_{DB2ACBD1-65B1-4FC5-881E-4E75C668E7E2}" = Microsoft Office 2007 Service Pack 3 (SP3) "{90140000-2005-0000-0000-0000000FF1CE}" = Microsoft Office File Validation Add-In "{91120000-002F-0000-0000-0000000FF1CE}" = Microsoft Office Home and Student 2007 "{91120000-002F-0000-0000-0000000FF1CE}_HOMESTUDENTR_{6E107EB7-8B55-48BF-ACCB-199F86A2CD93}" = Microsoft Office 2007 Service Pack 3 (SP3) "{980A182F-E0A2-4A40-94C1-AE0C1235902E}" = Pando Media Booster "{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 "{9BE518E6-ECC6-35A9-88E4-87755C07200F}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 "{9F72EF8B-AEC9-4CA5-B483-143980AFD6FD}" = ALPS Touch Pad Driver "{9FE35071-CAB2-4E79-93E7-BFC6A2DC5C5D}" = CD/DVD Drive Acoustic Silencer "{AC76BA86-7AD7-1031-7B44-A93000000001}" = Adobe Reader 9.3 - Deutsch "{B5FDA445-CAC4-4BA6-A8FB-A7212BD439DE}" = Microsoft XML Parser "{B6CF2967-C81E-40C0-9815-C05774FEF120}" = Skype Click to Call "{BDD83DC9-BEE9-4654-A5DA-CC46C250088D}" = TOSHIBA ConfigFree "{C27BC2A2-30DD-4014-B22E-63EB0DB572F9}" = Logitech Webcam Software "{C7340571-7773-4A8C-9EBC-4E4243B38C76}" = Microsoft XML Parser "{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1 "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{CEBB6BFB-D708-4F99-A633-BC2600E01EF6}" = Bluetooth Stack for Windows by Toshiba "{D96ED789-9A41-4A89-99A4-3CE466A80DF2}" = MAGIX Screenshare "{E38C00D0-A68B-4318-A8A6-F7D4B5B1DF0E}" = Windows Media Encoder 9-Reihe "{EBFF48F5-3CFA-436F-8FD5-94FB01D3A0A7}" = TOSHIBA SD Memory Utilities "{EE7257A2-39A2-4D2F-9DAC-F9F25B8AE1D8}" = Skype™ 5.10 "{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver "{F214EAA4-A069-4BAF-9DA4-4DB8BEEDE485}" = DVD MovieFactory for TOSHIBA "{F40BBEC7-C2A4-4A00-9B24-7A055A2C5262}" = Microsoft Office Live Add-in 1.5 "{F750C986-5310-3A5A-95F8-4EC71C8AC01C}" = Microsoft .NET Framework 4 Client Profile DEU Language Pack "{F958CA02-BB40-4007-894B-258729456EE4}" = QuickTime "{FEDD27A0-B306-45EF-BF58-B527406B42C8}" = TOSHIBA Value Added Package "7-Zip" = 7-Zip 9.20 "Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX "Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin "Alice" = Alice-Installationsdateien entfernen "Amazon MP3-Downloader" = Amazon MP3-Downloader 1.0.15 "Avira AntiVir Desktop" = Avira Free Antivirus "CCleaner" = CCleaner "Fantasy Grounds II" = Fantasy Grounds II "Firebird SQL Server D" = Firebird SQL Server - MAGIX Edition 2.0.0.1 (D) "Free Studio_is1" = Free Studio version 5.0.8 "HDMI" = Intel(R) Graphics Media Accelerator Driver "HOMESTUDENTR" = Microsoft Office Home and Student 2007 "InfraRecorder" = InfraRecorder "InstallShield_{0409969E-BEFB-44D3-90B9-63BE50FBAE5E}" = Texas Instruments PCIxx21/x515/xx12 drivers. "InstallShield_{20471B27-D702-4FE8-8DEC-0702CC8C0A85}" = WinDVD for TOSHIBA "InstallShield_{51B4E156-14A5-4904-9AE4-B1AA2A0E46BE}" = TOSHIBA Supervisorkennwort "InstallShield_{5279374D-87FE-4879-9385-F17278EBB9D3}" = TOSHIBA Hardware Setup "InstallShield_{617C36FD-0CBE-4600-84B2-441CEB12FADF}" = TOSHIBA Extended Tiles for Windows Mobility Center "InstallShield_{620BBA5E-F848-4D56-8BDA-584E44584C5E}" = TOSHIBA Flash Cards Support Utility "InstallShield_{FEDD27A0-B306-45EF-BF58-B527406B42C8}" = TOSHIBA Value Added Package "Juniper Network Connect 6.4.0" = Juniper Networks Network Connect 6.4.0 "Juniper_Setup_Client Activex Control" = Juniper Networks Setup Client Activex Control "lvdrivers_12.10" = Logitech Webcam Software-Treiberpaket "MAGIX Digital Foto Maker SE D" = MAGIX Digital Foto Maker SE 4.1.0.835 (D) "MAGIX Foto Suite D" = MAGIX Foto Suite 1.12.0.89 (D) "MAGIX Online Druck Service D" = MAGIX Online Druck Service 2.3.2.0 (D) "Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version 1.65.0.1400 "Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1 "Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile "Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack "Mozilla Firefox 15.0.1 (x86 de)" = Mozilla Firefox 15.0.1 (x86 de) "MozillaMaintenanceService" = Mozilla Maintenance Service "NMPUninstallKey" = Nero Media Player "NVIDIA Drivers" = NVIDIA Drivers "Picasa2" = Picasa 2 "PokerStars" = PokerStars "TeamSpeak 3 Client" = TeamSpeak 3 Client "TOSHIBA Software Modem" = TOSHIBA Software Modem "VLC media player" = VLC media player 1.1.11 "Windows Media Encoder 9" = Windows Media Encoder 9-Reihe "WinGimp-2.0_is1" = GIMP 2.6.10 ========== HKEY_USERS Uninstall List ========== [HKEY_USERS\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "Dropbox" = Dropbox "Juniper_Setup_Client" = Juniper Networks Setup Client ========== Last 20 Event Log Errors ========== [ Application Events ] Error - 26.08.2012 06:20:27 | Computer Name = Anny-PC | Source = Application Hang | ID = 1002 Description = Programm avnotify.exe, Version 12.3.0.34 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: be4 Anfangszeit: 01cd8373ba77a462 Zeitpunkt der Beendigung: 1201 Error - 04.09.2012 17:19:12 | Computer Name = Anny-PC | Source = System Restore | ID = 8193 Description = Error - 09.09.2012 07:50:57 | Computer Name = Anny-PC | Source = EventSystem | ID = 4609 Description = Error - 12.09.2012 07:15:22 | Computer Name = Anny-PC | Source = Application Error | ID = 1000 Description = Fehlerhafte Anwendung firefox.exe, Version 15.0.1.4631, Zeitstempel 0x5047f9c5, fehlerhaftes Modul xul.dll, Version 15.0.1.4631, Zeitstempel 0x5047f93b, Ausnahmecode 0xc0000005, Fehleroffset 0x0010e567, Prozess-ID 0xd60, Anwendungsstartzeit 01cd90d0b307ba5b. Error - 12.09.2012 13:19:43 | Computer Name = Anny-PC | Source = Application Error | ID = 1000 Description = Fehlerhafte Anwendung firefox.exe, Version 15.0.1.4631, Zeitstempel 0x5047f9c5, fehlerhaftes Modul xul.dll, Version 15.0.1.4631, Zeitstempel 0x5047f93b, Ausnahmecode 0xc0000005, Fehleroffset 0x0010e567, Prozess-ID 0x9c0, Anwendungsstartzeit 01cd90f9c6514d5b. Error - 25.09.2012 04:29:27 | Computer Name = Anny-PC | Source = Application Error | ID = 1000 Description = Fehlerhafte Anwendung firefox.exe, Version 15.0.1.4631, Zeitstempel 0x5047f9c5, fehlerhaftes Modul xul.dll, Version 15.0.1.4631, Zeitstempel 0x5047f93b, Ausnahmecode 0xc0000005, Fehleroffset 0x0010e567, Prozess-ID 0xc44, Anwendungsstartzeit 01cd9af5ba78f214. Error - 29.09.2012 15:02:31 | Computer Name = Anny-PC | Source = Application Hang | ID = 1002 Description = Programm firefox.exe, Version 15.0.1.4631 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: c18 Anfangszeit: 01cd9e73bb6a57f0 Zeitpunkt der Beendigung: 22325 Error - 09.10.2012 07:59:53 | Computer Name = Anny-PC | Source = Application Error | ID = 1000 Description = Fehlerhafte Anwendung iexplore.exe, Version 7.0.6002.18005, Zeitstempel 0x49e01e78, fehlerhaftes Modul USER32.dll, Version 6.0.6002.18541, Zeitstempel 0x4ec3e3d5, Ausnahmecode 0xc0000142, Fehleroffset 0x00009f5d, Prozess-ID 0x1f0, Anwendungsstartzeit 01cda61595c3f9ed. Error - 12.10.2012 05:54:30 | Computer Name = Anny-PC | Source = Application Error | ID = 1000 Description = Fehlerhafte Anwendung iexplore.exe, Version 7.0.6002.18005, Zeitstempel 0x49e01e78, fehlerhaftes Modul USER32.dll, Version 6.0.6002.18541, Zeitstempel 0x4ec3e3d5, Ausnahmecode 0xc0000142, Fehleroffset 0x00009f5d, Prozess-ID 0xe84, Anwendungsstartzeit 01cda85f91b24478. Error - 12.10.2012 18:17:32 | Computer Name = Anny-PC | Source = Application Error | ID = 1000 Description = Fehlerhafte Anwendung firefox.exe, Version 15.0.1.4631, Zeitstempel 0x5047f9c5, fehlerhaftes Modul xul.dll, Version 15.0.1.4631, Zeitstempel 0x5047f93b, Ausnahmecode 0xc0000005, Fehleroffset 0x0010e567, Prozess-ID 0xe4c, Anwendungsstartzeit 01cda8c5a2f72dd3. [ Media Center Events ] Error - 17.04.2008 09:09:20 | Computer Name = Anny-PC | Source = MCUpdate | ID = 0 Description = DownloadPackgeTask.SubTasksComplete: Download von Paket MCESpotlight gescheitert. [ OSession Events ] Error - 15.04.2009 14:55:59 | Computer Name = Anny-PC | Source = Microsoft Office 12 Sessions | ID = 7001 Description = ID: 0, Application Name: Microsoft Office Word, Application Version: 12.0.6331.5000, Microsoft Office Version: 12.0.6215.1000. This session lasted 14928 seconds with 8880 seconds of active time. This session ended with a crash. Error - 22.12.2011 13:44:52 | Computer Name = Anny-PC | Source = Microsoft Office 12 Sessions | ID = 7001 Description = ID: 0, Application Name: Microsoft Office Word, Application Version: 12.0.6612.1000, Microsoft Office Version: 12.0.6612.1000. This session lasted 246 seconds with 180 seconds of active time. This session ended with a crash. [ System Events ] Error - 12.10.2012 14:22:04 | Computer Name = Anny-PC | Source = Service Control Manager | ID = 7000 Description = Error - 12.10.2012 14:23:34 | Computer Name = Anny-PC | Source = Service Control Manager | ID = 7009 Description = Error - 12.10.2012 14:23:34 | Computer Name = Anny-PC | Source = Service Control Manager | ID = 7000 Description = Error - 12.10.2012 18:05:03 | Computer Name = Anny-PC | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 192.168.1.50 für die Netzwerkkarte mit der Netzwerkadresse 0016E3A548D8 wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). Error - 13.10.2012 05:41:22 | Computer Name = Anny-PC | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 192.168.1.50 für die Netzwerkkarte mit der Netzwerkadresse 0016E3A548D8 wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). Error - 13.10.2012 13:22:07 | Computer Name = Anny-PC | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 192.168.1.50 für die Netzwerkkarte mit der Netzwerkadresse 0016E3A548D8 wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). Error - 14.10.2012 10:09:49 | Computer Name = Anny-PC | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 192.168.1.50 für die Netzwerkkarte mit der Netzwerkadresse 0016E3A548D8 wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). Error - 14.10.2012 10:16:35 | Computer Name = Anny-PC | Source = DCOM | ID = 10005 Description = Error - 14.10.2012 10:16:40 | Computer Name = Anny-PC | Source = Service Control Manager | ID = 7001 Description = Error - 14.10.2012 10:18:54 | Computer Name = Anny-PC | Source = Service Control Manager | ID = 7001 Description = < End of report > |
15.10.2012, 13:59 | #4 |
/// Helfer-Team | C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Die Bereinigung besteht aus mehreren Schritten, die ausgefuehrt werden muessen. Diese Nacheinander abarbeiten und die 4 Logs, die dabei erstellt werden bitte in deine naechste Antwort einfuegen. Sollte der OTL-FIX nicht richig durchgelaufen sein. Fahre nicht fort, sondern mede dies bitte. 1. Schritt Fixen mit OTL Lade (falls noch nicht vorhanden) OTL von Oldtimer herunter und speichere es auf Deinem Desktop (nicht woanders hin).
Code:
ATTFilter :OTL O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 149 O7 - HKU\S-1-5-21-3310171842-96160259-381397322-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 [2012.10.09 13:59:38 | 083,023,306 | ---- | M] () -- C:\ProgramData\0tbpw.pad [2008.07.14 19:12:27 | 000,000,056 | -H-- | C] () -- C:\ProgramData\ezsidmv.dat :Files C:\ProgramData\*.exe C:\ProgramData\TEMP C:\Users\Anny\*.tmp C:\Users\Anny\AppData\Local\{*} C:\Users\Anny\AppData\Local\Temp\*.exe C:\Users\Anny\AppData\LocalLow\Sun\Java\Deployment\cache %APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup\ctfmon.lnk ipconfig /flushdns /c :Commands [emptytemp]
Hinweis für Mitleser: Obiges OTL-Script ist ausschließlich für diesen User in dieser Situtation erstellt worden. Auf keinen Fall auf anderen Rechnern anwenden, das kann andere Systeme nachhaltig schädigen! 2. Schritt Bitte einen Vollscan mit Malwarebytes Anti-Malware machen und Log posten.danach: 3. Schritt Downloade Dir bitte AdwCleaner auf deinen Desktop.
4. Schritt
|
16.10.2012, 11:28 | #5 | ||||
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Und weiter geht': 1. OTL - dazu die Anmerkung, dass ich in Eile vergessen habe, die Antivir zu deaktivieren. Das Programm sagte dann aber "all processes killed", also vermute ich, dass es das selbst gemacht hat, oder? Entschuldigung für diesen trotteligen Verpeiler. Die Log-File: Zitat:
2. Malwarebytes Zitat:
3. AdwCleaner-Scan: Zitat:
4. AdwCleaner-Delete: Zitat:
Ich hoffe, ich habe - außer der Sache oben - alles richtig gemacht. Danke jedenfalls nochmal! |
17.10.2012, 12:33 | #6 |
/// Helfer-Team | C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Sehr gut! Wie laeuft der Rechner? Malware-Scan mit Emsisoft Anti-Malware Lade die Gratisversion von => Emsisoft Anti-Malware herunter und installiere das Programm. Lade über Jetzt Updaten die aktuellen Signaturen herunter. Wähle den Freeware-Modus aus. Wähle Detail Scan und starte über den Button Scan die Überprüfung des Computers. Am Ende des Scans nichts loeschen lassen!. Mit Klick auf Bericht speichern das Logfile auf dem Desktop speichern und hier in den Thread posten. Anleitung: http://www.trojaner-board.de/103809-...i-malware.html
__________________ --> C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet |
21.10.2012, 09:48 | #7 |
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Gibt es noch eine andere Möglichkeit? Offenbar wurde das Programm schonmal auf meinem Rechner getestet und läuft deshalb nichtmehr in der Gratis-Version. |
23.10.2012, 03:21 | #8 |
/// Helfer-Team | C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Schaue in der Anleitung nach dem kostenlosen Scan! |
23.10.2012, 22:23 | #9 | |
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Ach..sorry. So gings. Hier der Report: Zitat:
|
24.10.2012, 08:23 | #10 |
/// Helfer-Team | C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Sehr gut! Deinstalliere: Emsisoft Anti-Malware ESET Online Scanner Vorbereitung
|
27.10.2012, 08:13 | #11 | |
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Hier das logfile. Zitat:
|
28.10.2012, 20:56 | #12 |
/// Helfer-Team | C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Java aktualisieren Dein Java ist nicht mehr aktuell. Älter Versionen enthalten Sicherheitslücken, die von Malware missbraucht werden können.
Dann so einstellen: http://www.trojaner-board.de/105213-...tellungen.html Danach poste (kopieren und einfuegen) mir, was du hier angezeigt bekommst: PluginCheck Java deaktivieren Aufgrund derezeitigen Sicherheitsluecke: http://www.trojaner-board.de/122961-...ktivieren.html Danach poste mir (kopieren und einfuegen), was du hier angezeigt bekommst: PluginCheck |
29.10.2012, 22:00 | #13 | ||
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Ok, ich hoffe ich habe das hingekriegt. Der erste PluginCheck: Zitat:
Zitat:
|
30.10.2012, 10:25 | #14 |
/// Helfer-Team | C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Sehr gut! damit bist Du sauber und entlassen! adwCleaner entfernen
Tool-Bereinigung mit OTL Wir werden nun die CleanUp!-Funktion von OTL nutzen, um die meisten Programme, die wir zur Bereinigung installiert haben, wieder von Deinem System zu löschen.
Zurücksetzen der Sicherheitszonen Lasse die Sicherheitszonen wieder zurücksetzen, da diese manipuliert wurden um den Browser für weitere Angriffe zu öffnen. Gehe dabei so vor: http://www.trojaner-board.de/111805-...ecksetzen.html Systemwiederherstellungen leeren Damit der Rechner nicht mit einer infizierten Systemwiederherstellung erneut infiziert werden kann, muessen wir diese leeren. Dazu schalten wir sie einmal aus und dann wieder ein: Systemwiederherstellung deaktivieren Tutorial fuer Windows XP, Windows Vista, Windows 7 Danach wieder aktivieren. Aufräumen mit CCleaner Lasse mit CCleaner (Download) (Anleitung) Fehler in der
Lektuere zum abarbeiten: http://www.trojaner-board.de/90880-d...tallation.html http://www.trojaner-board.de/105213-...tellungen.html PluginCheck http://www.trojaner-board.de/96344-a...-rechners.html Secunia Online Software Inspector http://www.trojaner-board.de/71715-k...iendungen.html http://www.trojaner-board.de/83238-a...sschalten.html http://www.trojaner-board.de/109844-...ren-seite.html PC wird immer langsamer - was tun? |
31.10.2012, 22:25 | #15 |
| C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet Ok, habe jetzt alles so gemacht und hoffe der PC ist nur wieder virenfrei. TAUSEND DANK für deine Hilfe und die ganze Zeit und Mühe!!! |
Themen zu C:\ProgramDAta\lsass.exe - Ein Virus? Auch ansonsten Virenbefall vermutet |
antivir, appdata, autostart, avira, befall, ccleaner, datei, falsche, fehlermeldung, forum, frage, loswerden, lsass.exe, ordner, problem, roaming, start, system, temp, trojaner, viren, virus, virus?, webcam |