|
Plagegeister aller Art und deren Bekämpfung: TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
26.02.2013, 19:29 | #1 |
| TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Guten Abend liebes Trojaner-Board Team, ich habe seit dem Wochenende Probleme mit meinem Online Banking ( Fehlermeldung auf der Seite - keine Überweisung ect. möglich - bei Eingabe der Überweisungsdaten Fenster auf einmal leer/weiß). Heute habe ich die 3 o.g. Funde über Avira bekommen, sie in Quarantäne verschoben und mit div. Scannern, von Euch empfohlen, überprüft. Nichts mehr zu finden. Ich traue der ganzen Kiste trotzdem nicht. Ich bitte um Eure Hilfe und bedanke mich vorab recht herzlich für Eure Mühe!!!! LG Knautschy Code:
ATTFilter Avira Free Antivirus Erstellungsdatum der Reportdatei: Dienstag, 26. Februar 2013 13:50 Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira Free Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows 7 Ultimate Windowsversion : (Service Pack 1) [6.1.7601] Boot Modus : Normal gebootet Benutzername : Knautschy Computername : KNAUTSCHY-PC Versionsinformationen: BUILD.DAT : 13.0.0.3185 Bytes 30.01.2013 10:05:00 AVSCAN.EXE : 13.6.0.584 640224 Bytes 12.02.2013 12:10:18 AVSCANRC.DLL : 13.4.0.360 64800 Bytes 28.11.2012 14:09:15 LUKE.DLL : 13.6.0.602 67808 Bytes 12.02.2013 12:10:35 AVSCPLR.DLL : 13.6.0.628 94432 Bytes 05.02.2013 17:25:40 AVREG.DLL : 13.6.0.600 250592 Bytes 05.02.2013 17:25:40 avlode.dll : 13.6.2.624 434912 Bytes 05.02.2013 17:25:40 avlode.rdf : 13.0.0.38 15231 Bytes 13.02.2013 17:15:48 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 13:50:29 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 13:50:31 VBASE002.VDF : 7.11.19.170 14374912 Bytes 20.12.2011 13:50:34 VBASE003.VDF : 7.11.21.238 4472832 Bytes 01.02.2012 13:50:36 VBASE004.VDF : 7.11.26.44 4329472 Bytes 28.03.2012 13:50:37 VBASE005.VDF : 7.11.34.116 4034048 Bytes 29.06.2012 13:42:40 VBASE006.VDF : 7.11.41.250 4902400 Bytes 06.09.2012 13:42:40 VBASE007.VDF : 7.11.50.230 3904512 Bytes 22.11.2012 12:43:11 VBASE008.VDF : 7.11.60.10 6627328 Bytes 07.02.2013 08:28:26 VBASE009.VDF : 7.11.60.11 2048 Bytes 07.02.2013 08:28:26 VBASE010.VDF : 7.11.60.12 2048 Bytes 07.02.2013 08:28:26 VBASE011.VDF : 7.11.60.13 2048 Bytes 07.02.2013 08:28:27 VBASE012.VDF : 7.11.60.14 2048 Bytes 07.02.2013 08:28:27 VBASE013.VDF : 7.11.60.62 351232 Bytes 08.02.2013 14:28:38 VBASE014.VDF : 7.11.60.115 190976 Bytes 09.02.2013 12:51:46 VBASE015.VDF : 7.11.60.177 282624 Bytes 11.02.2013 16:14:19 VBASE016.VDF : 7.11.60.249 215552 Bytes 13.02.2013 17:15:47 VBASE017.VDF : 7.11.61.65 151040 Bytes 15.02.2013 16:46:14 VBASE018.VDF : 7.11.61.135 159232 Bytes 18.02.2013 12:43:52 VBASE019.VDF : 7.11.61.163 152064 Bytes 18.02.2013 07:20:52 VBASE020.VDF : 7.11.61.207 164352 Bytes 19.02.2013 19:28:52 VBASE021.VDF : 7.11.62.43 206336 Bytes 21.02.2013 18:09:51 VBASE022.VDF : 7.11.62.111 136192 Bytes 23.02.2013 15:17:12 VBASE023.VDF : 7.11.62.157 143360 Bytes 25.02.2013 16:39:16 VBASE024.VDF : 7.11.62.158 2048 Bytes 25.02.2013 16:39:16 VBASE025.VDF : 7.11.62.159 2048 Bytes 25.02.2013 16:39:16 VBASE026.VDF : 7.11.62.160 2048 Bytes 25.02.2013 16:39:16 VBASE027.VDF : 7.11.62.161 2048 Bytes 25.02.2013 16:39:16 VBASE028.VDF : 7.11.62.162 2048 Bytes 25.02.2013 16:39:16 VBASE029.VDF : 7.11.62.163 2048 Bytes 25.02.2013 16:39:16 VBASE030.VDF : 7.11.62.164 2048 Bytes 25.02.2013 16:39:16 VBASE031.VDF : 7.11.62.200 86016 Bytes 26.02.2013 11:47:48 Engineversion : 8.2.12.8 AEVDF.DLL : 8.1.2.10 102772 Bytes 19.09.2012 13:42:55 AESCRIPT.DLL : 8.1.4.94 467324 Bytes 22.02.2013 13:45:34 AESCN.DLL : 8.1.10.0 131445 Bytes 17.12.2012 07:47:35 AESBX.DLL : 8.2.5.12 606578 Bytes 28.08.2012 15:58:06 AERDL.DLL : 8.2.0.88 643444 Bytes 10.01.2013 18:31:12 AEPACK.DLL : 8.3.1.10 815480 Bytes 19.02.2013 13:21:00 AEOFFICE.DLL : 8.1.2.50 201084 Bytes 05.11.2012 14:00:38 AEHEUR.DLL : 8.1.4.218 5792121 Bytes 22.02.2013 13:45:33 AEHELP.DLL : 8.1.25.2 258423 Bytes 12.10.2012 14:52:32 AEGEN.DLL : 8.1.6.16 434549 Bytes 24.01.2013 15:23:30 AEEXP.DLL : 8.4.0.4 188789 Bytes 22.02.2013 13:45:34 AEEMU.DLL : 8.1.3.2 393587 Bytes 19.09.2012 13:42:55 AECORE.DLL : 8.1.31.2 201080 Bytes 19.02.2013 13:21:00 AEBB.DLL : 8.1.1.4 53619 Bytes 05.11.2012 14:00:38 AVWINLL.DLL : 13.6.0.480 26480 Bytes 12.02.2013 12:09:51 AVPREF.DLL : 13.6.0.480 51056 Bytes 12.02.2013 12:10:17 AVREP.DLL : 13.6.0.480 178544 Bytes 05.02.2013 17:25:40 AVARKT.DLL : 13.6.0.624 260832 Bytes 12.02.2013 12:10:14 AVEVTLOG.DLL : 13.6.0.600 167648 Bytes 12.02.2013 12:10:16 SQLITE3.DLL : 3.7.0.1 397088 Bytes 19.09.2012 17:17:40 AVSMTP.DLL : 13.6.0.480 62832 Bytes 12.02.2013 12:10:19 NETNT.DLL : 13.6.0.480 16240 Bytes 12.02.2013 12:10:35 RCIMAGE.DLL : 13.4.0.360 4780832 Bytes 28.11.2012 14:09:40 RCTEXT.DLL : 13.6.0.480 68976 Bytes 12.02.2013 12:09:51 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Lokale Laufwerke Konfigurationsdatei...................: C:\program files\avira\antivir desktop\alldrives.avp Protokollierung.......................: standard Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, D:, E:, M:, P:, W:, J:, K:, L:, N:, X:, Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: aus Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Intelligente Dateiauswahl Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: erweitert Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR, Beginn des Suchlaufs: Dienstag, 26. Februar 2013 13:50 Der Suchlauf über die Masterbootsektoren wird begonnen: Der Suchlauf über die Bootsektoren wird begonnen: Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avscan.exe' - '102' Modul(e) wurden durchsucht Durchsuche Prozess 'avcenter.exe' - '114' Modul(e) wurden durchsucht Durchsuche Prozess 'SearchProtocolHost.exe' - '42' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'CurseClient.exe' - '182' Modul(e) wurden durchsucht Durchsuche Prozess 'Kies.exe' - '121' Modul(e) wurden durchsucht Durchsuche Prozess 'StikyNot.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'KiesPDLR.exe' - '53' Modul(e) wurden durchsucht Durchsuche Prozess 'CNMNSST.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'nvtray.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'CNSEMAIN.EXE' - '66' Modul(e) wurden durchsucht Durchsuche Prozess 'BJMYPRT.EXE' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'KiesTrayAgent.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '84' Modul(e) wurden durchsucht Durchsuche Prozess 'RtHDVCpl.exe' - '42' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '169' Modul(e) wurden durchsucht Durchsuche Prozess 'Dwm.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'taskhost.exe' - '50' Modul(e) wurden durchsucht Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: Die Registry wurde durchsucht ( '1408' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\Users\Knautschy\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\63\11ce58ff-67011948 [0] Archivtyp: ZIP --> maker.class [FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2013-0422 [WARNUNG] Infizierte Dateien in Archiven können nicht repariert werden C:\Users\Knautschy\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\7\74fb2307-76b663c2 [FUND] Ist das Trojanische Pferd TR/Agent.112365478 Beginne mit der Suche in 'D:\' <Divers> Beginne mit der Suche in 'E:\' <Movie> Beginne mit der Suche in 'M:\' <Mukke> Beginne mit der Suche in 'P:\' <Programme> Beginne mit der Suche in 'W:\' <WoW> Beginne mit der Suche in 'J:\' Der zu durchsuchende Pfad J:\ konnte nicht geöffnet werden! Systemfehler [21]: Das Gerät ist nicht bereit. Beginne mit der Suche in 'K:\' Der zu durchsuchende Pfad K:\ konnte nicht geöffnet werden! Systemfehler [21]: Das Gerät ist nicht bereit. Beginne mit der Suche in 'L:\' Der zu durchsuchende Pfad L:\ konnte nicht geöffnet werden! Systemfehler [21]: Das Gerät ist nicht bereit. Beginne mit der Suche in 'N:\' Der zu durchsuchende Pfad N:\ konnte nicht geöffnet werden! Systemfehler [21]: Das Gerät ist nicht bereit. Beginne mit der Suche in 'X:\' Der zu durchsuchende Pfad X:\ konnte nicht geöffnet werden! Systemfehler [21]: Das Gerät ist nicht bereit. Beginne mit der Desinfektion: C:\Users\Knautschy\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\7\74fb2307-76b663c2 [FUND] Ist das Trojanische Pferd TR/Agent.112365478 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '55c562b0.qua' verschoben! C:\Users\Knautschy\AppData\LocalLow\Sun\Java\Deployment\cache\6.0\63\11ce58ff-67011948 [FUND] Enthält Erkennungsmuster des Exploits EXP/CVE-2013-0422 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '4d4f4d15.qua' verschoben! Ende des Suchlaufs: Dienstag, 26. Februar 2013 15:01 Benötigte Zeit: 1:04:20 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 19419 Verzeichnisse wurden überprüft 478997 Dateien wurden geprüft 2 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 2 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 478995 Dateien ohne Befall 3723 Archive wurden durchsucht 1 Warnungen 2 Hinweise Code:
ATTFilter Avira Free Antivirus Erstellungsdatum der Reportdatei: Dienstag, 26. Februar 2013 13:43 Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira Free Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows 7 Ultimate Windowsversion : (Service Pack 1) [6.1.7601] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : KNAUTSCHY-PC Versionsinformationen: BUILD.DAT : 13.0.0.3185 47702 Bytes 30.01.2013 10:05:00 AVSCAN.EXE : 13.6.0.584 640224 Bytes 12.02.2013 12:10:18 AVSCANRC.DLL : 13.4.0.360 64800 Bytes 28.11.2012 14:09:15 LUKE.DLL : 13.6.0.602 67808 Bytes 12.02.2013 12:10:35 AVSCPLR.DLL : 13.6.0.628 94432 Bytes 05.02.2013 17:25:40 AVREG.DLL : 13.6.0.600 250592 Bytes 05.02.2013 17:25:40 avlode.dll : 13.6.2.624 434912 Bytes 05.02.2013 17:25:40 avlode.rdf : 13.0.0.38 15231 Bytes 13.02.2013 17:15:48 VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 13:50:29 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 13:50:31 VBASE002.VDF : 7.11.19.170 14374912 Bytes 20.12.2011 13:50:34 VBASE003.VDF : 7.11.21.238 4472832 Bytes 01.02.2012 13:50:36 VBASE004.VDF : 7.11.26.44 4329472 Bytes 28.03.2012 13:50:37 VBASE005.VDF : 7.11.34.116 4034048 Bytes 29.06.2012 13:42:40 VBASE006.VDF : 7.11.41.250 4902400 Bytes 06.09.2012 13:42:40 VBASE007.VDF : 7.11.50.230 3904512 Bytes 22.11.2012 12:43:11 VBASE008.VDF : 7.11.60.10 6627328 Bytes 07.02.2013 08:28:26 VBASE009.VDF : 7.11.60.11 2048 Bytes 07.02.2013 08:28:26 VBASE010.VDF : 7.11.60.12 2048 Bytes 07.02.2013 08:28:26 VBASE011.VDF : 7.11.60.13 2048 Bytes 07.02.2013 08:28:27 VBASE012.VDF : 7.11.60.14 2048 Bytes 07.02.2013 08:28:27 VBASE013.VDF : 7.11.60.62 351232 Bytes 08.02.2013 14:28:38 VBASE014.VDF : 7.11.60.115 190976 Bytes 09.02.2013 12:51:46 VBASE015.VDF : 7.11.60.177 282624 Bytes 11.02.2013 16:14:19 VBASE016.VDF : 7.11.60.249 215552 Bytes 13.02.2013 17:15:47 VBASE017.VDF : 7.11.61.65 151040 Bytes 15.02.2013 16:46:14 VBASE018.VDF : 7.11.61.135 159232 Bytes 18.02.2013 12:43:52 VBASE019.VDF : 7.11.61.163 152064 Bytes 18.02.2013 07:20:52 VBASE020.VDF : 7.11.61.207 164352 Bytes 19.02.2013 19:28:52 VBASE021.VDF : 7.11.62.43 206336 Bytes 21.02.2013 18:09:51 VBASE022.VDF : 7.11.62.111 136192 Bytes 23.02.2013 15:17:12 VBASE023.VDF : 7.11.62.157 143360 Bytes 25.02.2013 16:39:16 VBASE024.VDF : 7.11.62.158 2048 Bytes 25.02.2013 16:39:16 VBASE025.VDF : 7.11.62.159 2048 Bytes 25.02.2013 16:39:16 VBASE026.VDF : 7.11.62.160 2048 Bytes 25.02.2013 16:39:16 VBASE027.VDF : 7.11.62.161 2048 Bytes 25.02.2013 16:39:16 VBASE028.VDF : 7.11.62.162 2048 Bytes 25.02.2013 16:39:16 VBASE029.VDF : 7.11.62.163 2048 Bytes 25.02.2013 16:39:16 VBASE030.VDF : 7.11.62.164 2048 Bytes 25.02.2013 16:39:16 VBASE031.VDF : 7.11.62.200 86016 Bytes 26.02.2013 11:47:48 Engineversion : 8.2.12.8 AEVDF.DLL : 8.1.2.10 102772 Bytes 19.09.2012 13:42:55 AESCRIPT.DLL : 8.1.4.94 467324 Bytes 22.02.2013 13:45:34 AESCN.DLL : 8.1.10.0 131445 Bytes 17.12.2012 07:47:35 AESBX.DLL : 8.2.5.12 606578 Bytes 28.08.2012 15:58:06 AERDL.DLL : 8.2.0.88 643444 Bytes 10.01.2013 18:31:12 AEPACK.DLL : 8.3.1.10 815480 Bytes 19.02.2013 13:21:00 AEOFFICE.DLL : 8.1.2.50 201084 Bytes 05.11.2012 14:00:38 AEHEUR.DLL : 8.1.4.218 5792121 Bytes 22.02.2013 13:45:33 AEHELP.DLL : 8.1.25.2 258423 Bytes 12.10.2012 14:52:32 AEGEN.DLL : 8.1.6.16 434549 Bytes 24.01.2013 15:23:30 AEEXP.DLL : 8.4.0.4 188789 Bytes 22.02.2013 13:45:34 AEEMU.DLL : 8.1.3.2 393587 Bytes 19.09.2012 13:42:55 AECORE.DLL : 8.1.31.2 201080 Bytes 19.02.2013 13:21:00 AEBB.DLL : 8.1.1.4 53619 Bytes 05.11.2012 14:00:38 AVWINLL.DLL : 13.6.0.480 26480 Bytes 12.02.2013 12:09:51 AVPREF.DLL : 13.6.0.480 51056 Bytes 12.02.2013 12:10:17 AVREP.DLL : 13.6.0.480 178544 Bytes 05.02.2013 17:25:40 AVARKT.DLL : 13.6.0.624 260832 Bytes 12.02.2013 12:10:14 AVEVTLOG.DLL : 13.6.0.600 167648 Bytes 12.02.2013 12:10:16 SQLITE3.DLL : 3.7.0.1 397088 Bytes 19.09.2012 17:17:40 AVSMTP.DLL : 13.6.0.480 62832 Bytes 12.02.2013 12:10:19 NETNT.DLL : 13.6.0.480 16240 Bytes 12.02.2013 12:10:35 RCIMAGE.DLL : 13.4.0.360 4780832 Bytes 28.11.2012 14:09:40 RCTEXT.DLL : 13.6.0.480 68976 Bytes 12.02.2013 12:09:51 Konfiguration für den aktuellen Suchlauf: Job Name..............................: AVGuardAsyncScan Konfigurationsdatei...................: C:\ProgramData\Avira\AntiVir Desktop\TEMP\AVGUARD_512cad81\guard_slideup.avp Protokollierung.......................: standard Primäre Aktion........................: interaktiv Sekundäre Aktion......................: quarantäne Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: aus Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: aus Suche nach Rootkits...................: aus Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: vollständig Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR, Beginn des Suchlaufs: Dienstag, 26. Februar 2013 13:43 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'svchost.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '46' Modul(e) wurden durchsucht Durchsuche Prozess 'PrintIsolationHost.exe' - '28' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '103' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'CurseClient.exe' - '44' Modul(e) wurden durchsucht Durchsuche Prozess 'Kies.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'StikyNot.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'KiesPDLR.exe' - '53' Modul(e) wurden durchsucht Durchsuche Prozess 'CNMNSST.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'nvtray.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'CNSEMAIN.EXE' - '58' Modul(e) wurden durchsucht Durchsuche Prozess 'BJMYPRT.EXE' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'KiesTrayAgent.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '75' Modul(e) wurden durchsucht Durchsuche Prozess 'RtHDVCpl.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '146' Modul(e) wurden durchsucht Durchsuche Prozess 'FourEngine.exe' - '35' Modul(e) wurden durchsucht Durchsuche Prozess 'Dwm.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'taskhost.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'taskeng.exe' - '28' Modul(e) wurden durchsucht Durchsuche Prozess 'nvvsvc.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'nvxdsync.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'SearchFilterHost.exe' - '27' Modul(e) wurden durchsucht Durchsuche Prozess 'SearchProtocolHost.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'SearchIndexer.exe' - '49' Modul(e) wurden durchsucht Durchsuche Prozess 'WUDFHost.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '22' Modul(e) wurden durchsucht Durchsuche Prozess 'wmiprvse.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'TeamViewer_Service.exe' - '86' Modul(e) wurden durchsucht Durchsuche Prozess 'lxdicoms.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '75' Modul(e) wurden durchsucht Durchsuche Prozess 'armsvc.exe' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '62' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '93' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '71' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '77' Modul(e) wurden durchsucht Durchsuche Prozess 'TrustedInstaller.exe' - '73' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '126' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '122' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '64' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '34' Modul(e) wurden durchsucht Durchsuche Prozess 'nvSCPAPISvr.exe' - '28' Modul(e) wurden durchsucht Durchsuche Prozess 'nvvsvc.exe' - '35' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '52' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'lsm.exe' - '16' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '61' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '18' Modul(e) wurden durchsucht Durchsuche Prozess 'wininit.exe' - '26' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '18' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\Users\Knautschy\AppData\Roaming\Irnu\igyj.exe' C:\Users\Knautschy\AppData\Roaming\Irnu\igyj.exe [FUND] Ist das Trojanische Pferd TR/Spy.ZBot.3947845 Beginne mit der Desinfektion: Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\1609> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\1609> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2\1609> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\S-1-5-21-863982232-1731865059-2077051095-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2\1609> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\1609> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\S-1-5-21-863982232-1731865059-2077051095-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\3\1609> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\4\1609> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\0\2500> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\2500> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\2500> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\S-1-5-21-863982232-1731865059-2077051095-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\2500> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\1\2500> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Internet Settings\Zones\2\2500> wurde erfolgreich repariert. Der Registrierungseintrag <HKEY_USERS\S-1-5-21-863982232-1731865059-2077051095-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\{893D1E6E-E56E-AD41-E46D-8583F642A69E}> wurde erfolgreich entfernt. C:\Users\Knautschy\AppData\Roaming\Irnu\igyj.exe [FUND] Ist das Trojanische Pferd TR/Spy.ZBot.3947845 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '55f90c16.qua' verschoben! [HINWEIS] Der Registrierungseintrag <HKEY_USERS\S-1-5-21-863982232-1731865059-2077051095-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\{893D1E6E-E56E-AD41-E46D-8583F642A69E}> wurde erfolgreich repariert. Ende des Suchlaufs: Dienstag, 26. Februar 2013 13:49 Benötigte Zeit: 00:26 Minute(n) Der Suchlauf wurde vollständig durchgeführt. 0 Verzeichnisse wurden überprüft 596 Dateien wurden geprüft 1 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 1 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 595 Dateien ohne Befall 5 Archive wurden durchsucht 0 Warnungen 1 Hinweise Die Suchergebnisse werden an den Guard übermittelt. |
26.02.2013, 19:45 | #2 |
/// TB-Ausbilder | TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Hallo Knautschy und
__________________Mein Name ist Leo und ich werde dich durch die Bereinigung deines Rechners begleiten. Eine Bereinigung beinhaltet nebst dem Entfernen von Malware auch das Schliessen von Sicherheitslücken und sollte gründlich durchgeführt werden. Sie erfolgt deshalb in mehreren Schritten und bedeutet einigen Aufwand für dich. Beachte: Das Verschwinden der offensichtlichen Symptome bedeutet nicht, dass das System schon sauber ist. Arbeite daher in deinem eigenen Interesse solange mit, bis du das OK bekommst, dass alles erledigt ist. Hinweise zum Ablauf
Da wurde ein Zbot bei dir gefunden, deshalb: Warnung: Infostealer Aus deinen Logs ist ersichtlich, dass du Malware eingefangen hast, die es speziell auf deine sensitiven Daten (Benutzernamen, Passwörter, Onlinebankingzugangsdaten, etc.) abgesehen hat. Man kann nicht genau wissen, was alles mitgeloggt wurde, aber sicherheitshalber würd ich alle auf diesem Rechner eingegebenen Daten und Passwörter als bekannt voraussetzen. Ich würde dir daher raten, zum Schluss oder von einem sauberen Rechner aus sämtliche Zugangsdaten, welche an diesem Rechner verwendet wurden, zu ändern. Schritt 1 Downloade dir bitte defogger (von jpshortstuff) auf deinen Desktop.
Schritt 2 Lade dir Gmer herunter (auf den Button Download EXE drücken) und speichere das Programm auf den Desktop.
Schritt 3 Lade dir bitte OTL (von Oldtimer) herunter und speichere es auf deinen Desktop.
Bitte poste in deiner nächsten Antwort:
__________________ |
26.02.2013, 20:59 | #3 |
| TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Hallo Leo,
__________________anbei die relevanten Daten: Defogger: Code:
ATTFilter defogger_disable by jpshortstuff (23.02.10.1) Log created at 20:00 on 26/02/2013 (Knautschy) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Gmer Code:
ATTFilter GMER 2.1.19115 - hxxp://www.gmer.net Rootkit scan 2013-02-26 20:56:22 Windows 6.1.7601 Service Pack 1 \Device\Harddisk1\DR1 -> \Device\Ide\IdeDeviceP0T0L0-0 WDC_WD800BB-75DKA0 rev.77.07W77 74,51GB Running: 21g4onh1.exe; Driver: C:\Users\KNAUTS~1\AppData\Local\Temp\fwlcyuob.sys ---- System - GMER 2.1 ---- SSDT 8ECC86A6 ZwCreateSection SSDT 8ECC86B0 ZwRequestWaitReplyPort SSDT 8ECC86AB ZwSetContextThread SSDT 8ECC86B5 ZwSetSecurityObject SSDT 8ECC86BA ZwSystemDebugControl SSDT 8ECC8647 ZwTerminateProcess ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!ZwRollbackEnlistment + 140D 82E499E9 1 Byte [06] .text ntkrnlpa.exe!KiDispatchInterrupt + 5A2 82E831C2 19 Bytes [E0, 0F, BA, F0, 07, 73, 09, ...] {LOOPNZ 0x11; MOV EDX, 0x97307f0; MOV CR4, EAX; OR AL, 0x80; MOV CR4, EAX; RET ; MOV ECX, CR3} .text ntkrnlpa.exe!KeRemoveQueueEx + 11F7 82E8A30C 4 Bytes [A6, 86, CC, 8E] .text ntkrnlpa.exe!KeRemoveQueueEx + 1553 82E8A668 4 Bytes [B0, 86, CC, 8E] .text ntkrnlpa.exe!KeRemoveQueueEx + 1597 82E8A6AC 4 Bytes [AB, 86, CC, 8E] .text ntkrnlpa.exe!KeRemoveQueueEx + 1613 82E8A728 4 Bytes [B5, 86, CC, 8E] .text ntkrnlpa.exe!KeRemoveQueueEx + 1667 82E8A77C 4 Bytes [BA, 86, CC, 8E] .text ... ---- User code sections - GMER 2.1 ---- .text P:\Kies\External\FirmwareUpdate\KiesPDLR.exe[2440] ntdll.dll!DbgBreakPoint 77D5410C 1 Byte [C3] ---- EOF - GMER 2.1 ---- OTL Code:
ATTFilter OTL logfile created on: 26.02.2013 20:34:07 - Run 1 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Users\Knautschy\Desktop Ultimate Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation Internet Explorer (Version = 9.0.8112.16421) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 50,21% Memory free 4,00 Gb Paging File | 2,79 Gb Available in Paging File | 69,79% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 70,60 Gb Total Space | 41,37 Gb Free Space | 58,60% Space Free | Partition Type: NTFS Drive D: | 31,50 Gb Total Space | 23,85 Gb Free Space | 75,73% Space Free | Partition Type: NTFS Drive E: | 85,57 Gb Total Space | 47,36 Gb Free Space | 55,35% Space Free | Partition Type: NTFS Drive M: | 6,40 Gb Total Space | 6,22 Gb Free Space | 97,31% Space Free | Partition Type: NTFS Drive P: | 3,91 Gb Total Space | 3,37 Gb Free Space | 86,36% Space Free | Partition Type: NTFS Drive W: | 57,08 Gb Total Space | 29,18 Gb Free Space | 51,12% Space Free | Partition Type: NTFS Computer Name: KNAUTSCHY-PC | User Name: Knautschy | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.02.26 20:04:04 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Knautschy\Desktop\OTL.exe PRC - [2013.02.26 20:03:45 | 000,377,856 | ---- | M] () -- C:\Users\Knautschy\Desktop\21g4onh1.exe PRC - [2013.02.26 13:35:05 | 000,757,280 | ---- | M] (Microsoft Corporation) -- C:\Programme\Internet Explorer\iexplore.exe PRC - [2013.02.12 13:10:35 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\sched.exe PRC - [2013.02.12 13:10:18 | 000,079,584 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avshadow.exe PRC - [2013.02.12 13:10:17 | 000,385,248 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avgnt.exe PRC - [2013.02.12 13:10:17 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe PRC - [2012.12.29 11:26:54 | 001,260,472 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe PRC - [2012.12.29 09:26:22 | 000,873,400 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\Display\nvxdsync.exe PRC - [2012.12.29 02:53:20 | 000,383,416 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe PRC - [2012.12.20 18:44:32 | 000,844,296 | ---- | M] (Samsung) -- P:\Kies\External\FirmwareUpdate\KiesPDLR.exe PRC - [2012.12.20 18:44:28 | 000,310,280 | ---- | M] (Samsung Electronics Co., Ltd.) -- P:\Kies\KiesTrayAgent.exe PRC - [2012.12.20 18:44:26 | 001,476,104 | ---- | M] (Samsung) -- P:\Kies\Kies.exe PRC - [2012.12.18 15:28:08 | 000,065,192 | ---- | M] (Adobe Systems Incorporated) -- C:\Programme\Common Files\Adobe\ARM\1.0\armsvc.exe PRC - [2012.12.14 10:17:04 | 003,467,768 | ---- | M] (TeamViewer GmbH) -- C:\Programme\TeamViewer\Version8\TeamViewer_Service.exe PRC - [2012.11.23 03:48:41 | 000,049,152 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\taskhost.exe PRC - [2011.02.25 06:30:54 | 002,616,320 | ---- | M] (Microsoft Corporation) -- C:\Windows\explorer.exe PRC - [2010.11.20 13:17:56 | 001,121,792 | ---- | M] (Microsoft Corporation) -- C:\Programme\Windows Media Player\wmpnetwk.exe PRC - [2009.07.14 02:14:41 | 000,354,304 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\StikyNot.exe PRC - [2009.06.04 14:10:56 | 005,777,408 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\FourEngine.exe PRC - [2007.06.11 09:14:52 | 000,517,040 | ---- | M] ( ) -- C:\Windows\System32\lxdicoms.exe ========== Modules (No Company Name) ========== MOD - [2013.02.26 20:03:45 | 000,377,856 | ---- | M] () -- C:\Users\Knautschy\Desktop\21g4onh1.exe MOD - [2013.02.26 15:36:54 | 013,033,984 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Theme\8db51a0e07118635fb71b05f21937db8\Kies.Theme.ni.dll MOD - [2013.02.26 15:36:53 | 000,615,424 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DevicePodcast\b07ff83c3ce2fd8d3a938889f020552d\DevicePodcast.ni.dll MOD - [2013.02.26 15:36:53 | 000,307,200 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DummyStorePlugin\54c3c22053264729fde00785baf21eb9\DummyStorePlugin.ni.dll MOD - [2013.02.26 15:36:52 | 000,293,888 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DeviceVideo\aaa553d73526328d450a142814849e40\DeviceVideo.ni.dll MOD - [2013.02.26 15:36:51 | 000,347,648 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DevicePhoto\e5334ab5e29c40a7af6223175123263b\DevicePhoto.ni.dll MOD - [2013.02.26 15:36:50 | 000,305,152 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DeviceMusic\233972a5ba7f8718ba70734134186b1a\DeviceMusic.ni.dll MOD - [2013.02.26 15:36:49 | 000,774,656 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\PhotoManager\c8a238c49512fddf15119a48f1c8e520\PhotoManager.ni.dll MOD - [2013.02.26 15:36:49 | 000,470,528 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\VideoManager\e2689f807ac87966b7e78f74ab677453\VideoManager.ni.dll MOD - [2013.02.26 15:36:47 | 001,123,840 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Podcaster\abd6b637afc692df2bba637a21ad4e5d\Podcaster.ni.dll MOD - [2013.02.26 15:36:31 | 000,038,912 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\ff3157a926a4c62bd7c4fc462b44d4ae\Kies.Common.DeviceServiceLib.FirmwareUpdate.FirmwareUpdateAgentHelper.ni.dll MOD - [2013.02.26 15:36:30 | 006,331,904 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DeviceHost\07999dfd6da7435381dea8d474914790\DeviceHost.ni.dll MOD - [2013.02.26 15:36:20 | 001,937,920 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Phonebook\521e8f5d3e1452cabfea9ea69659c679\Phonebook.ni.dll MOD - [2013.02.26 15:36:16 | 000,721,920 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Plugin.Content#\1e595f1d5606247b375c7c5ff21179a6\Kies.Plugin.ContentsManagerLib.ni.dll MOD - [2013.02.26 15:36:15 | 000,944,128 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\MusicManager\1112eb9ab6a73af8774297c483725bc2\MusicManager.ni.dll MOD - [2013.02.26 15:36:14 | 000,403,456 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\BATPlugin\8bf212e316537432a2356c88f3bb6f4d\BATPlugin.ni.dll MOD - [2013.02.26 15:36:10 | 000,516,096 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.MediaDB\8bb1cf762dcfd25fa6fec281620a67e3\Kies.Common.MediaDB.ni.dll MOD - [2013.02.26 15:36:10 | 000,029,184 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.StoreMa#\017429623044d5a3e9aa2aeef7d00017\Kies.Common.StoreManager.ni.dll MOD - [2013.02.26 15:36:09 | 000,232,960 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\ASF_cSharpAPI\52207264bac5068c2de665b3f41e8964\ASF_cSharpAPI.ni.dll MOD - [2013.02.26 15:36:09 | 000,063,488 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.AllShare\3b13bd2ffd57d5a08bfb85636513922d\Kies.Common.AllShare.ni.dll MOD - [2013.02.26 15:36:08 | 000,283,648 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\ca0b9f739dc8a16a0b45b07b6f1deae0\Kies.Common.DeviceServiceLib.FirmwareUpdate.Common.ni.dll MOD - [2013.02.26 15:36:07 | 000,571,392 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\5ff671ad98a74cfc1dee4a439fb8728e\Kies.Common.DeviceServiceLib.FileService.ni.dll MOD - [2013.02.26 15:36:07 | 000,189,952 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\68bf9214584209eb5ebf209d1b95ac1e\Kies.Common.DeviceServiceLib.FirmwareUpdate.Downloader.ni.dll MOD - [2013.02.26 15:36:07 | 000,175,616 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.DevFileServ#\d1baf93e68f207b043f0861c5ee2d7ea\Interop.DevFileServiceLib.ni.dll MOD - [2013.02.26 15:36:05 | 000,624,128 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\57a3553bbf6667ae14d38bdb66f605a2\Kies.Common.DeviceServiceLib.DeviceDataService.ni.dll MOD - [2013.02.26 15:36:04 | 000,916,480 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\6e4f1bc2e9b41f984d67aa1cd7f65c3d\Kies.Common.DeviceServiceLib.DeviceManagement.ni.dll MOD - [2013.02.26 15:36:04 | 000,184,832 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\2c72efd53cc6951822e9782f762e0950\Kies.Common.DeviceServiceLib.Interface.ni.dll MOD - [2013.02.26 15:36:02 | 001,069,056 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\016586bd2a1964a0a519cbc522d2906d\Kies.Common.DeviceService.ni.dll MOD - [2013.02.26 15:36:01 | 000,052,224 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.MP3FileInfo#\5f0b67eb5313c092d5b8b56426dd30e2\Interop.MP3FileInfoCOMLib.ni.dll MOD - [2013.02.26 15:36:01 | 000,032,256 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.OGGFileInfo#\b2c7788a3e89dfe8758d6184bac1b663\Interop.OGGFileInfoCOMLib.ni.dll MOD - [2013.02.26 15:36:01 | 000,030,720 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.PRPLAYERCOR#\7316848f01ce1da27fc2d701f32cae0d\Interop.PRPLAYERCORELib.ni.dll MOD - [2013.02.26 15:36:00 | 000,171,520 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.P3MPINTERFA#\111be4cc197cabb6340170eeb54ae535\Interop.P3MPINTERFACECTRLLib.ni.dll MOD - [2013.02.26 15:35:58 | 002,212,864 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.Multime#\ffc968d3d46c92aec7c669de7f2511e3\Kies.Common.Multimedia.ni.dll MOD - [2013.02.26 15:35:55 | 000,206,336 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.MainUI\27b7e5803ef4dfce348222b595f4aba1\Kies.Common.MainUI.ni.dll MOD - [2013.02.26 15:35:54 | 000,066,560 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DBManag#\2a6cd90bb628de35d70c9dba6897d013\Kies.Common.DBManager.ni.dll MOD - [2013.02.26 15:35:51 | 000,743,424 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\ICSharpCode.SharpZi#\0969ff5a4924da7d8c6ebd3fca8f154b\ICSharpCode.SharpZipLib.ni.dll MOD - [2013.02.26 15:35:50 | 000,108,544 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.CRMMana#\c7db33ddaee23e7ec8a3458fde5b50eb\Kies.Common.CRMManager.ni.dll MOD - [2013.02.26 15:35:49 | 000,395,776 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\CabLib\af22e5bb6307e2882abe5fbdb3c00c8e\CabLib.ni.dll MOD - [2013.02.26 15:35:49 | 000,279,552 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.Util\b04785775fdd28cb54ff837f57762aa0\Kies.Common.Util.ni.dll MOD - [2013.02.26 15:35:49 | 000,052,224 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.DeviceSearc#\4f4243b3bc2e4cdf0ec6e7ad5559aa20\Interop.DeviceSearchLib.ni.dll MOD - [2013.02.26 15:35:48 | 001,558,016 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Locale\83ea8d246c90eeee2b100f01994eef5b\Kies.Locale.ni.dll MOD - [2013.02.26 15:35:48 | 000,078,848 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.MVVM\0bbdc52b6dd44363e4a194ee8bd8a460\Kies.MVVM.ni.dll MOD - [2013.02.26 15:35:47 | 001,920,512 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.UI\75568f572017a624789552ac1d070731\Kies.UI.ni.dll MOD - [2013.02.26 15:35:45 | 000,160,256 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\GongSolutions.Wpf.D#\f69842a59a80267c673735eab7b0bcd3\GongSolutions.Wpf.DragDrop.ni.dll MOD - [2013.02.26 15:35:43 | 001,223,168 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Interface\7ed89054a3bdd9dbbf1cce0e0b592d78\Kies.Interface.ni.dll MOD - [2013.02.26 15:35:34 | 000,221,696 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.ServiceProce#\7d8f6866864f78cf83d3701641c46178\System.ServiceProcess.ni.dll MOD - [2013.02.26 15:35:19 | 000,771,584 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Runtime.Remo#\7a33af3fa6a140afb8ab0d9190ab2c9d\System.Runtime.Remoting.ni.dll MOD - [2013.02.26 15:35:10 | 002,060,800 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies\2bf8f5cf507b6c6f2575848caf143227\Kies.ni.exe MOD - [2013.02.26 15:34:29 | 001,812,480 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xaml\40c7a89fe2cbf3c12a2c39e034da54cf\System.Xaml.ni.dll MOD - [2013.02.26 15:21:26 | 018,022,400 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\PresentationFramewo#\b8e60f81fd56934c9f9da7b15bee3376\PresentationFramework.ni.dll MOD - [2013.02.26 15:21:12 | 011,522,560 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\PresentationCore\932901ff0ad5e365ffbe705d7459a37e\PresentationCore.ni.dll MOD - [2013.02.26 15:21:01 | 003,883,008 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\WindowsBase\8abaedf6aecb073b22f8801aa0b8babf\WindowsBase.ni.dll MOD - [2013.02.26 15:17:39 | 007,070,208 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Core\b519f42484e1d488662a9a8a87cb8849\System.Core.ni.dll MOD - [2013.02.26 15:17:37 | 005,617,664 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xml\fc476bbac36944e352c2f547352ffa64\System.Xml.ni.dll MOD - [2013.02.26 15:17:33 | 000,982,528 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Configuration\7cd4aa51f6e6b9330b8f50bba8bb62c6\System.Configuration.ni.dll MOD - [2013.02.26 15:17:32 | 009,095,168 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System\f93dca0e4baa1dcb37cf75392b7c89da\System.ni.dll MOD - [2013.02.26 15:17:26 | 014,416,896 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\mscorlib\6a1ccc1e1a79ce267d3d1808af382cd6\mscorlib.ni.dll MOD - [2009.06.04 14:10:56 | 005,777,408 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\FourEngine.exe MOD - [2009.03.25 15:53:14 | 000,053,248 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\AsSpindownTimeout.dll MOD - [2009.01.15 13:55:10 | 000,565,248 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\pngio.dll MOD - [2006.01.10 15:50:20 | 000,024,576 | ---- | M] () -- C:\Windows\System32\AsIO.dll MOD - [2002.05.14 17:22:34 | 000,122,880 | ---- | M] () -- C:\Programme\WinRAR\RarExt.dll ========== Services (SafeList) ========== SRV - [2013.02.12 13:10:35 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService) SRV - [2013.02.12 13:10:17 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService) SRV - [2013.02.09 13:51:45 | 000,251,248 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\Windows\System32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2012.12.29 11:26:54 | 001,260,472 | ---- | M] (NVIDIA Corporation) [Auto | Running] -- C:\Programme\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe -- (nvUpdatusService) SRV - [2012.12.29 02:53:20 | 000,383,416 | ---- | M] (NVIDIA Corporation) [Auto | Running] -- C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe -- (Stereo Service) SRV - [2012.12.18 15:28:08 | 000,065,192 | ---- | M] (Adobe Systems Incorporated) [Auto | Running] -- C:\Programme\Common Files\Adobe\ARM\1.0\armsvc.exe -- (AdobeARMservice) SRV - [2012.12.14 10:17:04 | 003,467,768 | ---- | M] (TeamViewer GmbH) [Auto | Running] -- C:\Programme\TeamViewer\Version8\TeamViewer_Service.exe -- (TeamViewer8) SRV - [2010.11.20 13:17:56 | 001,121,792 | ---- | M] (Microsoft Corporation) [Auto | Running] -- C:\Programme\Windows Media Player\wmpnetwk.exe -- (WMPNetworkSvc) SRV - [2009.07.14 02:16:13 | 000,025,088 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Windows\System32\sensrsvc.dll -- (SensrSvc) SRV - [2009.07.14 02:16:12 | 001,004,544 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Windows\System32\PeerDistSvc.dll -- (PeerDistSvc) SRV - [2009.07.14 02:15:41 | 000,680,960 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Windows Defender\MpSvc.dll -- (WinDefend) SRV - [2007.06.11 09:14:52 | 000,517,040 | ---- | M] ( ) [Auto | Running] -- C:\Windows\System32\lxdicoms.exe -- (lxdi_device) SRV - [2007.06.11 09:14:42 | 000,099,248 | ---- | M] () [Auto | Stopped] -- C:\Windows\System32\spool\DRIVERS\W32X86\3\\lxdiserv.exe -- (lxdiCATSCustConnectService) SRV - [2006.10.26 18:49:34 | 000,441,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Common Files\microsoft shared\OFFICE12\ODSERV.EXE -- (odserv) SRV - [2006.10.26 13:03:08 | 000,145,184 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Common Files\microsoft shared\Source Engine\OSE.EXE -- (ose) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\rdvgkmd.sys -- (VGPU) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\drivers\tsusbhub.sys -- (tsusbhub) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\synth3dvsc.sys -- (Synth3dVsc) DRV - File not found [Kernel | On_Demand | Unknown] -- C:\Users\KNAUTS~1\AppData\Local\Temp\fwlcyuob.sys -- (fwlcyuob) DRV - [2012.12.29 11:26:54 | 008,904,632 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\nvlddmkm.sys -- (nvlddmkm) DRV - [2012.11.27 10:01:26 | 000,083,944 | ---- | M] (Avira Operations GmbH & Co. KG) [File_System | Auto | Running] -- C:\Windows\System32\drivers\avgntflt.sys -- (avgntflt) DRV - [2012.11.22 15:51:13 | 000,036,552 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- C:\Windows\System32\drivers\avkmgr.sys -- (avkmgr) DRV - [2012.11.22 15:50:51 | 000,134,336 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- C:\Windows\System32\drivers\avipbb.sys -- (avipbb) DRV - [2012.09.20 05:35:36 | 000,181,344 | ---- | M] (DEVGURU Co., LTD.(www.devguru.co.kr)) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\ssudmdm.sys -- (ssudmdm) DRV - [2012.09.20 05:35:36 | 000,083,168 | ---- | M] (DEVGURU Co., LTD.(www.devguru.co.kr)) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\ssudbus.sys -- (dg_ssudbus) DRV - [2012.08.27 14:50:24 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\Windows\System32\drivers\ssmdrv.sys -- (ssmdrv) DRV - [2010.11.20 13:30:15 | 000,175,360 | ---- | M] (Microsoft Corporation) [Kernel | Boot | Running] -- C:\Windows\System32\drivers\vmbus.sys -- (vmbus) DRV - [2010.11.20 13:30:15 | 000,040,704 | ---- | M] (Microsoft Corporation) [Kernel | Boot | Running] -- C:\Windows\System32\drivers\vmstorfl.sys -- (storflt) DRV - [2010.11.20 13:30:15 | 000,028,032 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\storvsc.sys -- (storvsc) DRV - [2010.11.20 11:24:41 | 000,052,224 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\TsUsbFlt.sys -- (TsUsbFlt) DRV - [2010.11.20 11:21:14 | 000,015,872 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\rdpvideominiport.sys -- (RdpVideoMiniport) DRV - [2010.11.20 10:59:44 | 000,035,968 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\winusb.sys -- (WinUsb) DRV - [2010.11.20 10:14:45 | 000,017,920 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\VMBusHID.sys -- (VMBusHID) DRV - [2010.11.20 10:14:41 | 000,005,632 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\vms3cap.sys -- (s3cap) DRV - [2010.08.12 11:07:48 | 000,298,216 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\nvmf6232.sys -- (NVNET) DRV - [2010.03.23 01:17:06 | 001,812,512 | ---- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\RTL85n86.sys -- (RTL85n86) DRV - [2009.07.13 23:02:52 | 000,347,264 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\nvm62x32.sys -- (NVENETFD) DRV - [2009.05.13 18:11:34 | 000,006,504 | ---- | M] () [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\ASACPI.sys -- (MTsensor) DRV - [2009.04.25 02:07:20 | 000,016,384 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\nvsmu.sys -- (nvsmu) DRV - [2008.01.18 05:43:16 | 000,016,128 | ---- | M] (Razer USA Ltd.) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\Lycosa.sys -- (LycoFltr) DRV - [2007.12.17 16:14:06 | 000,012,400 | ---- | M] () [Kernel | System | Running] -- C:\Windows\System32\drivers\AsIO.sys -- (AsIO) DRV - [2006.07.24 15:05:00 | 000,005,632 | ---- | M] () [File_System | System | Running] -- C:\Windows\System32\drivers\StarOpen.sys -- (StarOpen) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.de/ IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\SearchScopes,DefaultScope = {B4388700-00FC-453A-91F6-0F713000430F} IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\SearchScopes\{B4388700-00FC-453A-91F6-0F713000430F}: "URL" = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:{language}:{referrer:source}&ie={inputEncoding?}&oe={outputEncoding?} IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - HKLM\Software\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: C:\Program Files\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.) FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.7.2: C:\Windows\system32\npDeployJava1.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin,version=10.7.2: C:\Program Files\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVision: C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dv.dll (NVIDIA Corporation) FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVisionStreaming: C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll (NVIDIA Corporation) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Program Files\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) O1 HOSTS File: ([2009.06.10 22:39:37 | 000,000,824 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre7\bin\ssv.dll (Oracle Corporation) O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) O3 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\Toolbar\WebBrowser: (no name) - {759D9886-0C6F-4498-BAB6-4A5F47C6C72F} - No CLSID value found. O4 - HKLM..\Run: [avgnt] C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG) O4 - HKLM..\Run: [KiesTrayAgent] P:\Kies\KiesTrayAgent.exe (Samsung Electronics Co., Ltd.) O4 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000..\Run: [] P:\Kies\External\FirmwareUpdate\KiesPDLR.exe (Samsung) O4 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000..\Run: [KiesPreload] P:\Kies\Kies.exe (Samsung) O4 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000..\Run: [RESTART_STICKY_NOTES] C:\Windows\System32\StikyNot.exe (Microsoft Corporation) O4 - HKU\S-1-5-19..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - HKU\S-1-5-20..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - HKU\S-1-5-21-863982232-1731865059-2077051095-1003..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - Startup: C:\Users\Knautschy\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CurseClientStartup.ccip () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O8 - Extra context menu item: Nach Microsoft E&xel exportieren - C:\Programme\Microsoft Office\Office12\EXCEL.EXE (Microsoft Corporation) O9 - Extra Button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\Programme\Microsoft Office\Office12\REFIEBAR.DLL (Microsoft Corporation) O13 - gopher Prefix: missing O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} hxxp://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.5.7.cab (DLM Control) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{129B90F3-9A0D-4051-8FCD-4F953C6C1F63}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Common Files\microsoft shared\Help\hxds.dll (Microsoft Corporation) O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Common Files\microsoft shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation) O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation) O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O33 - MountPoints2\{d2a0e649-b05e-11e1-a604-806e6f6e6963}\Shell - "" = AutoRun O33 - MountPoints2\{d2a0e649-b05e-11e1-a604-806e6f6e6963}\Shell\AutoRun\command - "" = Y:\Setup.EXE O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) O38 - SubSystems\\Windows: (ServerDll=sxssrv,4) ========== Files/Folders - Created Within 30 Days ========== [2013.02.26 20:15:25 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\Desktop\131584-tr-spy-zbot-3947845-exp-cve-2013-0422-tr-agent-112365478-a-Dateien [2013.02.26 20:04:04 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Users\Knautschy\Desktop\OTL.exe [2013.02.26 16:32:51 | 000,000,000 | ---D | C] -- C:\Program Files\Trend Micro [2013.02.26 15:28:48 | 000,295,424 | ---- | C] (Adobe Systems Incorporated) -- C:\Windows\System32\atmfd.dll [2013.02.26 15:28:48 | 000,034,304 | ---- | C] (Adobe Systems) -- C:\Windows\System32\atmlib.dll [2013.02.26 15:06:04 | 000,047,720 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\drivers\WdfLdr.sys [2013.02.26 15:06:04 | 000,009,728 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\Wdfres.dll [2013.02.26 15:05:16 | 000,172,032 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\WUDFPlatform.dll [2013.02.26 15:05:15 | 000,613,888 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\WUDFx.dll [2013.02.26 15:05:15 | 000,038,912 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\WUDFCoinstaller.dll [2013.02.26 14:44:40 | 000,046,592 | ---- | C] (Microsoft) -- C:\Windows\System32\fpb.rs [2013.02.26 14:44:40 | 000,045,568 | ---- | C] (Microsoft) -- C:\Windows\System32\oflc-nz.rs [2013.02.26 14:44:40 | 000,044,544 | ---- | C] (Microsoft) -- C:\Windows\System32\pegibbfc.rs [2013.02.26 14:44:40 | 000,043,520 | ---- | C] (Microsoft) -- C:\Windows\System32\csrr.rs [2013.02.26 14:44:40 | 000,040,960 | ---- | C] (Microsoft) -- C:\Windows\System32\cob-au.rs [2013.02.26 14:44:40 | 000,015,360 | ---- | C] (Microsoft) -- C:\Windows\System32\djctq.rs [2013.02.26 14:44:39 | 002,576,384 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\gameux.dll [2013.02.26 14:44:39 | 000,308,736 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\Wpc.dll [2013.02.26 14:44:39 | 000,030,720 | ---- | C] (Microsoft) -- C:\Windows\System32\usk.rs [2013.02.26 14:44:39 | 000,021,504 | ---- | C] (Microsoft) -- C:\Windows\System32\grb.rs [2013.02.26 14:44:39 | 000,020,480 | ---- | C] (Microsoft) -- C:\Windows\System32\pegi-pt.rs [2013.02.26 14:44:39 | 000,020,480 | ---- | C] (Microsoft) -- C:\Windows\System32\pegi.rs [2013.02.26 14:44:37 | 000,055,296 | ---- | C] (Microsoft) -- C:\Windows\System32\cero.rs [2013.02.26 14:44:37 | 000,051,712 | ---- | C] (Microsoft) -- C:\Windows\System32\esrb.rs [2013.02.26 14:44:37 | 000,023,552 | ---- | C] (Microsoft) -- C:\Windows\System32\oflc.rs [2013.02.26 14:44:37 | 000,020,480 | ---- | C] (Microsoft) -- C:\Windows\System32\pegi-fi.rs [2013.02.26 14:42:32 | 000,271,360 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\conhost.exe [2013.02.26 14:42:31 | 000,004,608 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-threadpool-l1-1-0.dll [2013.02.26 14:42:31 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-sysinfo-l1-1-0.dll [2013.02.26 14:42:31 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-synch-l1-1-0.dll [2013.02.26 14:42:31 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-xstate-l1-1-0.dll [2013.02.26 14:42:31 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-libraryloader-l1-1-0.dll [2013.02.26 14:42:31 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-rtlsupport-l1-1-0.dll [2013.02.26 14:42:30 | 000,006,144 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-security-base-l1-1-0.dll [2013.02.26 14:42:30 | 000,005,120 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-file-l1-1-0.dll [2013.02.26 14:42:30 | 000,004,608 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-processthreads-l1-1-0.dll [2013.02.26 14:42:30 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-misc-l1-1-0.dll [2013.02.26 14:42:30 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-localregistry-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-processenvironment-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-namedpipe-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-memory-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-interlocked-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,584 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-heap-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-util-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-string-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-profile-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-io-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-handle-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-fibers-l1-1-0.dll [2013.02.26 14:42:30 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-errorhandling-l1-1-0.dll [2013.02.26 14:42:29 | 000,004,096 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-localization-l1-1-0.dll [2013.02.26 14:42:29 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-delayload-l1-1-0.dll [2013.02.26 14:42:29 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-debug-l1-1-0.dll [2013.02.26 14:42:29 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-datetime-l1-1-0.dll [2013.02.26 14:42:29 | 000,003,072 | -H-- | C] (Microsoft Corporation) -- C:\Windows\System32\api-ms-win-core-console-l1-1-0.dll [2013.02.26 14:41:58 | 000,376,832 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dpnet.dll [2013.02.26 14:41:56 | 000,490,496 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3d10level9.dll [2013.02.26 14:40:48 | 000,187,752 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\drivers\FWPKCLNT.SYS [2013.02.26 14:40:15 | 002,347,008 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\win32k.sys [2013.02.26 14:40:11 | 000,033,280 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\drivers\RNDISMP.sys [2013.02.26 14:38:41 | 000,041,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\browcli.dll [2013.02.26 14:38:37 | 000,245,760 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\OxpsConverter.exe [2013.02.26 14:38:25 | 003,967,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ntkrnlpa.exe [2013.02.26 14:38:24 | 003,913,064 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ntoskrnl.exe [2013.02.26 14:38:08 | 000,156,672 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ncsi.dll [2013.02.26 14:38:07 | 000,240,496 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\drivers\netio.sys [2013.02.26 14:38:06 | 000,175,104 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\netcorehc.dll [2013.02.26 14:38:05 | 000,018,944 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\netevent.dll [2013.02.26 14:37:49 | 000,400,896 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\srcore.dll [2013.02.26 14:37:45 | 000,049,152 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\taskhost.exe [2013.02.26 14:37:38 | 000,220,160 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ncrypt.dll [2013.02.26 14:37:01 | 000,078,336 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\synceng.dll [2013.02.26 14:34:45 | 000,193,536 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dhcpcore6.dll [2013.02.26 14:34:45 | 000,044,032 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dhcpcsvc6.dll [2013.02.26 14:34:10 | 000,000,000 | -HSD | C] -- C:\Config.Msi [2013.02.26 13:56:25 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Roaming\Malwarebytes [2013.02.26 13:56:10 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes [2013.02.26 13:55:55 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Local\Programs [2013.02.26 13:35:05 | 000,176,640 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieui.dll [2013.02.26 13:35:05 | 000,162,304 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msrating.dll [2013.02.26 13:35:05 | 000,161,792 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msls31.dll [2013.02.26 13:35:05 | 000,130,560 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieakeng.dll [2013.02.26 13:35:05 | 000,110,592 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\IEAdvpack.dll [2013.02.26 13:35:05 | 000,086,528 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iesysprep.dll [2013.02.26 13:35:05 | 000,076,800 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\SetIEInstalledDate.exe [2013.02.26 13:35:05 | 000,074,752 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\RegisterIEPKEYs.exe [2013.02.26 13:35:05 | 000,065,024 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jsproxy.dll [2013.02.26 13:35:05 | 000,048,640 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mshtmler.dll [2013.02.26 13:35:05 | 000,041,472 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeedsbs.dll [2013.02.26 13:35:05 | 000,010,752 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeedssync.exe [2013.02.26 13:35:04 | 003,695,416 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieapfltr.dat [2013.02.26 13:35:04 | 002,382,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\mshtml.tlb [2013.02.26 13:35:04 | 001,800,704 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\jscript9.dll [2013.02.26 13:35:04 | 001,427,968 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\inetcpl.cpl [2013.02.26 13:35:04 | 000,607,744 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\msfeeds.dll [2013.02.26 13:35:04 | 000,434,176 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieapfltr.dll [2013.02.26 13:35:04 | 000,367,104 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\html.iec [2013.02.26 13:35:04 | 000,353,792 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dxtmsft.dll [2013.02.26 13:35:04 | 000,353,584 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iedkcs32.dll [2013.02.26 13:35:04 | 000,231,936 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\url.dll [2013.02.26 13:35:04 | 000,227,840 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieaksie.dll [2013.02.26 13:35:04 | 000,223,232 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\dxtrans.dll [2013.02.26 13:35:04 | 000,163,840 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieakui.dll [2013.02.26 13:35:04 | 000,152,064 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\wextract.exe [2013.02.26 13:35:04 | 000,150,528 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iexpress.exe [2013.02.26 13:35:04 | 000,142,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ieUnatt.exe [2013.02.26 13:35:04 | 000,101,888 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\admparse.dll [2013.02.26 13:35:04 | 000,078,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\inseng.dll [2013.02.26 13:35:04 | 000,074,752 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iesetup.dll [2013.02.26 13:35:04 | 000,074,240 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\ie4uinit.exe [2013.02.26 13:35:04 | 000,054,272 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\pngfilt.dll [2013.02.26 13:35:04 | 000,031,744 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iernonce.dll [2013.02.26 13:35:04 | 000,023,552 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\licmgr10.dll [2013.02.26 13:35:03 | 000,118,784 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\iepeers.dll [2013.02.26 13:35:03 | 000,035,840 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\imgutil.dll [2013.02.26 13:29:13 | 000,002,048 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\tzres.dll [2013.02.26 13:29:01 | 000,169,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\winsrv.dll [2013.02.23 17:34:26 | 000,000,000 | -H-D | C] -- C:\ProgramData\CanonIJSolutionMenuEX [2013.02.23 17:33:48 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\CANON [2013.02.23 16:27:17 | 000,000,000 | R--D | C] -- C:\Users\Knautschy\Documents\Scanned Documents [2013.02.23 16:27:16 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\Documents\Fax [2013.02.23 16:00:42 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Roaming\Canon [2013.02.23 15:59:31 | 000,000,000 | -H-D | C] -- C:\ProgramData\CanonIJEPPEX2 [2013.02.23 15:59:31 | 000,000,000 | -H-D | C] -- C:\ProgramData\CanonEPP [2013.02.23 15:57:50 | 000,000,000 | ---D | C] -- C:\ProgramData\CanonIJWSpt [2013.02.23 15:57:29 | 000,000,000 | ---D | C] -- C:\Program Files\Canon [2013.02.23 15:14:57 | 000,366,592 | ---- | C] (CANON INC.) -- C:\Windows\System32\CNMNPPM.DLL [2013.02.23 15:14:57 | 000,035,840 | ---- | C] (CANON INC.) -- C:\Windows\System32\CNMNPUI.DLL [2013.02.23 15:14:57 | 000,000,000 | ---D | C] -- C:\Windows\System32\STRING [2013.02.23 14:12:23 | 000,257,536 | ---- | C] (CANON INC.) -- C:\Windows\System32\CNCALB2.DLL [2013.02.23 14:12:18 | 000,311,296 | ---- | C] (CANON INC.) -- C:\Windows\System32\CNMLMB2.DLL [2013.02.23 14:12:17 | 000,015,872 | ---- | C] (CANON INC.) -- C:\Windows\System32\CNHMCA.dll [2013.02.11 22:03:04 | 000,000,000 | ---D | C] -- C:\Program Files\AGEIA Technologies [2013.02.11 22:00:08 | 000,889,784 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\nvdispgenco32.dll [2013.02.11 22:00:06 | 020,450,232 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\nvoglv32.dll [2013.02.11 22:00:06 | 006,263,784 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\nvopencl.dll [2013.02.11 22:00:05 | 008,904,632 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\drivers\nvlddmkm.sys [2013.02.11 22:00:05 | 007,931,896 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\nvcuda.dll [2013.02.11 22:00:05 | 002,720,696 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\nvcuvid.dll [2013.02.11 22:00:05 | 001,985,976 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\nvcuvenc.dll [2013.02.11 22:00:01 | 017,560,504 | ---- | C] (NVIDIA Corporation) -- C:\Windows\System32\nvcompiler.dll [2013.02.08 12:36:17 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Local\ElevatedDiagnostics [2013.02.07 21:05:57 | 000,000,000 | ---D | C] -- C:\Users\Public\Documents\CrashDump [2013.02.07 21:02:04 | 000,527,192 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_7.dll [2013.02.07 21:02:04 | 000,074,072 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAPOFX1_5.dll [2013.02.07 21:02:03 | 000,239,960 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_7.dll [2013.02.07 21:02:02 | 002,106,216 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_43.dll [2013.02.07 21:02:02 | 001,868,128 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dcsx_43.dll [2013.02.07 21:02:01 | 000,470,880 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_43.dll [2013.02.07 21:02:01 | 000,248,672 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx11_43.dll [2013.02.07 21:02:00 | 001,998,168 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DX9_43.dll [2013.02.07 21:01:59 | 000,528,216 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_6.dll [2013.02.07 21:01:59 | 000,074,072 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAPOFX1_4.dll [2013.02.07 21:01:58 | 000,238,936 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_6.dll [2013.02.07 21:01:58 | 000,022,360 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\X3DAudio1_7.dll [2013.02.07 21:01:56 | 000,515,416 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_5.dll [2013.02.07 21:01:56 | 000,069,464 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAPOFX1_3.dll [2013.02.07 21:01:55 | 001,974,616 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_42.dll [2013.02.07 21:01:55 | 000,238,936 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_5.dll [2013.02.07 21:01:53 | 005,501,792 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dcsx_42.dll [2013.02.07 21:01:48 | 000,453,456 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_42.dll [2013.02.07 21:01:48 | 000,235,344 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx11_42.dll [2013.02.07 21:01:47 | 001,892,184 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DX9_42.dll [2013.02.07 21:01:43 | 001,846,632 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_41.dll [2013.02.07 21:01:43 | 000,453,456 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_41.dll [2013.02.07 21:01:34 | 004,178,264 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DX9_41.dll [2013.02.07 21:01:33 | 000,517,448 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_4.dll [2013.02.07 21:01:32 | 000,235,352 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_4.dll [2013.02.07 21:01:32 | 000,022,360 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\X3DAudio1_6.dll [2013.02.07 21:01:31 | 004,379,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DX9_40.dll [2013.02.07 21:01:31 | 002,036,576 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_40.dll [2013.02.07 21:01:31 | 000,452,440 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_40.dll [2013.02.07 21:01:30 | 000,514,384 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_3.dll [2013.02.07 21:01:30 | 000,235,856 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_3.dll [2013.02.07 21:01:30 | 000,070,992 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAPOFX1_2.dll [2013.02.07 21:01:29 | 000,509,448 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_2.dll [2013.02.07 21:01:29 | 000,238,088 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_2.dll [2013.02.07 21:01:29 | 000,068,616 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAPOFX1_1.dll [2013.02.07 21:01:29 | 000,023,376 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\X3DAudio1_5.dll [2013.02.07 21:01:28 | 003,851,784 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DX9_39.dll [2013.02.07 21:01:28 | 001,493,528 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_39.dll [2013.02.07 21:01:28 | 000,467,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_39.dll [2013.02.07 21:01:27 | 000,507,400 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_1.dll [2013.02.07 21:01:27 | 000,238,088 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_1.dll [2013.02.07 21:01:27 | 000,065,032 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAPOFX1_0.dll [2013.02.07 21:01:27 | 000,025,608 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\X3DAudio1_4.dll [2013.02.07 21:01:26 | 003,850,760 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DX9_38.dll [2013.02.07 21:01:26 | 001,491,992 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_38.dll [2013.02.07 21:01:26 | 000,467,984 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_38.dll [2013.02.07 21:01:25 | 000,479,752 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\XAudio2_0.dll [2013.02.07 21:01:24 | 001,420,824 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_37.dll [2013.02.07 21:01:24 | 000,462,864 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_37.dll [2013.02.07 21:01:24 | 000,238,088 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine3_0.dll [2013.02.07 21:01:24 | 000,025,608 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\X3DAudio1_3.dll [2013.02.07 21:01:23 | 003,786,760 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DX9_37.dll [2013.02.07 21:01:22 | 000,267,272 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_10.dll [2013.02.07 21:01:21 | 003,734,536 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_36.dll [2013.02.07 21:01:21 | 001,374,232 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_36.dll [2013.02.07 21:01:21 | 000,444,776 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_36.dll [2013.02.07 21:01:17 | 003,727,720 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_35.dll [2013.02.07 21:01:17 | 001,358,192 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_35.dll [2013.02.07 21:01:17 | 000,444,776 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_35.dll [2013.02.07 21:01:17 | 000,267,112 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_9.dll [2013.02.07 21:01:16 | 001,124,720 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_34.dll [2013.02.07 21:01:16 | 000,443,752 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_34.dll [2013.02.07 21:01:16 | 000,266,088 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_8.dll [2013.02.07 21:01:16 | 000,017,928 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\X3DAudio1_2.dll [2013.02.07 21:01:15 | 003,497,832 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_34.dll [2013.02.07 21:01:15 | 000,261,480 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_7.dll [2013.02.07 21:01:15 | 000,081,768 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xinput1_3.dll [2013.02.07 21:01:14 | 001,123,696 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\D3DCompiler_33.dll [2013.02.07 21:01:14 | 000,443,752 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10_33.dll [2013.02.07 21:01:12 | 003,495,784 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_33.dll [2013.02.07 21:01:09 | 000,255,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_6.dll [2013.02.07 21:01:01 | 003,426,072 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_32.dll [2013.02.07 21:01:01 | 000,440,080 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx10.dll [2013.02.07 21:01:01 | 000,251,672 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_5.dll [2013.02.07 21:01:00 | 002,414,360 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_31.dll [2013.02.07 21:01:00 | 000,237,848 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_4.dll [2013.02.07 21:01:00 | 000,015,128 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\x3daudio1_1.dll [2013.02.07 21:00:58 | 000,236,824 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_3.dll [2013.02.07 21:00:58 | 000,062,744 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xinput1_2.dll [2013.02.07 21:00:56 | 000,230,168 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_2.dll [2013.02.07 21:00:55 | 000,062,672 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xinput1_1.dll [2013.02.07 21:00:53 | 000,229,584 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_1.dll [2013.02.07 21:00:33 | 002,388,176 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_30.dll [2013.02.07 21:00:32 | 002,332,368 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_29.dll [2013.02.07 21:00:32 | 002,323,664 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_28.dll [2013.02.07 21:00:32 | 002,319,568 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_27.dll [2013.02.07 21:00:32 | 000,230,096 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\xactengine2_0.dll [2013.02.07 21:00:32 | 000,014,032 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\x3daudio1_0.dll [2013.02.07 21:00:31 | 002,337,488 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_25.dll [2013.02.07 21:00:31 | 002,297,552 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_26.dll [2013.02.07 21:00:30 | 002,222,800 | ---- | C] (Microsoft Corporation) -- C:\Windows\System32\d3dx9_24.dll [2013.02.07 20:58:50 | 000,000,000 | ---D | C] -- C:\Windows\System32\directx [1 C:\ProgramData\*.tmp files -> C:\ProgramData\*.tmp -> ] [1 C:\ProgramData\*.tmp files -> C:\ProgramData\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2013.02.26 20:31:00 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2013.02.26 20:15:26 | 000,284,844 | ---- | M] () -- C:\Users\Knautschy\Desktop\131584-tr-spy-zbot-3947845-exp-cve-2013-0422-tr-agent-112365478-a.htm [2013.02.26 20:04:04 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Knautschy\Desktop\OTL.exe [2013.02.26 20:03:45 | 000,377,856 | ---- | M] () -- C:\Users\Knautschy\Desktop\21g4onh1.exe [2013.02.26 20:00:18 | 000,000,000 | ---- | M] () -- C:\Users\Knautschy\defogger_reenable [2013.02.26 19:56:55 | 000,021,856 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 [2013.02.26 19:56:55 | 000,021,856 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 [2013.02.26 19:49:14 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat [2013.02.26 19:48:55 | 1609,961,472 | -HS- | M] () -- C:\hiberfil.sys [2013.02.26 16:02:56 | 000,696,620 | ---- | M] () -- C:\Windows\System32\perfh007.dat [2013.02.26 16:02:56 | 000,651,938 | ---- | M] () -- C:\Windows\System32\perfh009.dat [2013.02.26 16:02:56 | 000,147,916 | ---- | M] () -- C:\Windows\System32\perfc007.dat [2013.02.26 16:02:56 | 000,120,870 | ---- | M] () -- C:\Windows\System32\perfc009.dat [2013.02.26 15:57:24 | 000,342,088 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT [2013.02.26 13:35:05 | 000,176,640 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ieui.dll [2013.02.26 13:35:05 | 000,162,304 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\msrating.dll [2013.02.26 13:35:05 | 000,161,792 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\msls31.dll [2013.02.26 13:35:05 | 000,130,560 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ieakeng.dll [2013.02.26 13:35:05 | 000,110,592 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\IEAdvpack.dll [2013.02.26 13:35:05 | 000,086,528 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\iesysprep.dll [2013.02.26 13:35:05 | 000,076,800 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\SetIEInstalledDate.exe [2013.02.26 13:35:05 | 000,074,752 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\RegisterIEPKEYs.exe [2013.02.26 13:35:05 | 000,065,024 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\jsproxy.dll [2013.02.26 13:35:05 | 000,048,640 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\mshtmler.dll [2013.02.26 13:35:05 | 000,041,472 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\msfeedsbs.dll [2013.02.26 13:35:05 | 000,010,752 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\msfeedssync.exe [2013.02.26 13:35:04 | 003,695,416 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ieapfltr.dat [2013.02.26 13:35:04 | 002,382,848 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\mshtml.tlb [2013.02.26 13:35:04 | 001,800,704 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\jscript9.dll [2013.02.26 13:35:04 | 001,427,968 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\inetcpl.cpl [2013.02.26 13:35:04 | 000,607,744 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\msfeeds.dll [2013.02.26 13:35:04 | 000,434,176 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ieapfltr.dll [2013.02.26 13:35:04 | 000,367,104 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\html.iec [2013.02.26 13:35:04 | 000,353,792 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\dxtmsft.dll [2013.02.26 13:35:04 | 000,353,584 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\iedkcs32.dll [2013.02.26 13:35:04 | 000,231,936 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\url.dll [2013.02.26 13:35:04 | 000,227,840 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ieaksie.dll [2013.02.26 13:35:04 | 000,223,232 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\dxtrans.dll [2013.02.26 13:35:04 | 000,163,840 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ieakui.dll [2013.02.26 13:35:04 | 000,152,064 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\wextract.exe [2013.02.26 13:35:04 | 000,150,528 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\iexpress.exe [2013.02.26 13:35:04 | 000,142,848 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ieUnatt.exe [2013.02.26 13:35:04 | 000,101,888 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\admparse.dll [2013.02.26 13:35:04 | 000,078,848 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\inseng.dll [2013.02.26 13:35:04 | 000,074,752 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\iesetup.dll [2013.02.26 13:35:04 | 000,074,240 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\ie4uinit.exe [2013.02.26 13:35:04 | 000,072,822 | ---- | M] () -- C:\Windows\System32\ieuinit.inf [2013.02.26 13:35:04 | 000,054,272 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\pngfilt.dll [2013.02.26 13:35:04 | 000,031,744 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\iernonce.dll [2013.02.26 13:35:04 | 000,023,552 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\licmgr10.dll [2013.02.26 13:35:03 | 000,118,784 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\iepeers.dll [2013.02.26 13:35:03 | 000,035,840 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\imgutil.dll [2013.02.26 12:55:27 | 000,041,906 | ---- | M] () -- C:\Users\Knautschy\Desktop\Baby Schlafen.pdf [2013.02.23 16:28:19 | 000,001,119 | ---- | M] () -- C:\Users\Knautschy\Desktop\Fax - Verknüpfung.lnk [2013.02.20 20:53:20 | 000,000,684 | ---- | M] () -- C:\ProgramData\lxdi [2013.02.11 21:18:24 | 000,000,751 | ---- | M] () -- C:\Users\Knautschy\Desktop\Kendra1.lnk [2013.02.11 21:17:54 | 000,001,048 | ---- | M] () -- C:\Users\Public\Desktop\TeamViewer 8.lnk [2013.02.09 13:51:32 | 000,697,712 | ---- | M] (Adobe Systems Incorporated) -- C:\Windows\System32\FlashPlayerApp.exe [2013.02.09 13:51:32 | 000,074,096 | ---- | M] (Adobe Systems Incorporated) -- C:\Windows\System32\FlashPlayerCPLApp.cpl [2013.01.28 08:06:15 | 000,243,376 | ---- | M] () -- C:\Users\Knautschy\Desktop\Linie_724 Fahrplan.pdf [1 C:\ProgramData\*.tmp files -> C:\ProgramData\*.tmp -> ] [1 C:\ProgramData\*.tmp files -> C:\ProgramData\*.tmp -> ] ========== Files Created - No Company Name ========== [2013.02.26 20:15:24 | 000,284,844 | ---- | C] () -- C:\Users\Knautschy\Desktop\131584-tr-spy-zbot-3947845-exp-cve-2013-0422-tr-agent-112365478-a.htm [2013.02.26 20:03:36 | 000,377,856 | ---- | C] () -- C:\Users\Knautschy\Desktop\21g4onh1.exe [2013.02.26 20:00:18 | 000,000,000 | ---- | C] () -- C:\Users\Knautschy\defogger_reenable [2013.02.26 15:06:06 | 000,000,003 | ---- | C] () -- C:\Windows\System32\drivers\MsftWdf_Kernel_01011_Inbox_Critical.Wdf [2013.02.26 15:05:15 | 000,000,003 | ---- | C] () -- C:\Windows\System32\drivers\MsftWdf_User_01_11_00_Inbox_Critical.Wdf [2013.02.26 13:42:34 | 000,001,409 | ---- | C] () -- C:\Users\Knautschy\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [2013.02.26 13:35:04 | 000,072,822 | ---- | C] () -- C:\Windows\System32\ieuinit.inf [2013.02.26 12:55:27 | 000,041,906 | ---- | C] () -- C:\Users\Knautschy\Desktop\Baby Schlafen.pdf [2013.02.23 16:28:19 | 000,001,119 | ---- | C] () -- C:\Users\Knautschy\Desktop\Fax - Verknüpfung.lnk [2013.02.23 14:12:17 | 000,069,376 | ---- | C] () -- C:\Windows\System32\CNC175CD.TBL [2013.02.11 21:17:54 | 000,001,060 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\TeamViewer 8.lnk [2013.02.11 21:17:54 | 000,001,048 | ---- | C] () -- C:\Users\Public\Desktop\TeamViewer 8.lnk [2013.01.28 08:06:15 | 000,243,376 | ---- | C] () -- C:\Users\Knautschy\Desktop\Linie_724 Fahrplan.pdf [2012.12.30 18:00:44 | 000,000,684 | ---- | C] () -- C:\ProgramData\lxdi [2012.08.26 15:21:33 | 000,000,000 | ---- | C] () -- C:\ProgramData\LauncherAccess.dt [2012.08.26 15:16:08 | 000,005,632 | ---- | C] () -- C:\Windows\System32\drivers\StarOpen.sys [2012.07.03 09:32:06 | 001,187,840 | ---- | C] ( ) -- C:\Windows\System32\lxdiserv.dll [2012.07.03 09:32:06 | 000,942,080 | ---- | C] ( ) -- C:\Windows\System32\lxdiusb1.dll [2012.07.03 09:32:06 | 000,765,952 | ---- | C] ( ) -- C:\Windows\System32\lxdicomc.dll [2012.07.03 09:32:06 | 000,671,744 | ---- | C] ( ) -- C:\Windows\System32\lxdihbn3.dll [2012.07.03 09:32:06 | 000,614,400 | ---- | C] ( ) -- C:\Windows\System32\lxdipmui.dll [2012.07.03 09:32:06 | 000,532,480 | ---- | C] ( ) -- C:\Windows\System32\lxdilmpm.dll [2012.07.03 09:32:06 | 000,517,040 | ---- | C] ( ) -- C:\Windows\System32\lxdicoms.exe [2012.07.03 09:32:06 | 000,360,448 | ---- | C] ( ) -- C:\Windows\System32\lxdicomm.dll [2012.07.03 09:32:06 | 000,356,352 | ---- | C] ( ) -- C:\Windows\System32\lxdiinpa.dll [2012.07.03 09:32:06 | 000,340,912 | ---- | C] ( ) -- C:\Windows\System32\lxdicfg.exe [2012.07.03 09:32:06 | 000,339,968 | ---- | C] ( ) -- C:\Windows\System32\lxdiiesc.dll [2012.07.03 09:32:06 | 000,320,432 | ---- | C] ( ) -- C:\Windows\System32\lxdiih.exe [2012.07.03 09:32:06 | 000,311,296 | ---- | C] ( ) -- C:\Windows\System32\lxdihcp.dll [2012.07.03 09:32:06 | 000,294,912 | ---- | C] () -- C:\Windows\System32\lxdiinst.dll [2012.07.03 09:32:06 | 000,208,896 | ---- | C] () -- C:\Windows\System32\lxdigrd.dll [2012.07.03 09:32:06 | 000,053,248 | ---- | C] ( ) -- C:\Windows\System32\lxdiprox.dll [2012.07.03 09:32:06 | 000,053,248 | ---- | C] ( ) -- C:\Windows\System32\lxdipplc.dll [2012.06.23 09:52:52 | 000,080,896 | ---- | C] () -- C:\Windows\System32\RDVGHelper.exe [2012.06.23 09:51:21 | 000,066,048 | ---- | C] () -- C:\Windows\System32\PrintBrmUi.exe [2012.06.07 07:28:04 | 000,272,629 | ---- | C] () -- C:\Windows\System32\drivers\RTAIODAT.DAT [2012.06.07 07:18:43 | 000,011,164 | ---- | C] () -- C:\Windows\System32\drivers\nvphy.bin [2012.06.07 07:15:46 | 000,024,576 | ---- | C] () -- C:\Windows\System32\AsIO.dll [2012.06.07 07:15:46 | 000,012,400 | ---- | C] () -- C:\Windows\System32\drivers\AsIO.sys [2012.06.07 07:15:42 | 000,011,832 | ---- | C] () -- C:\Windows\System32\drivers\AsInsHelp64.sys [2012.06.07 07:15:42 | 000,010,216 | ---- | C] () -- C:\Windows\System32\drivers\AsInsHelp32.sys [2012.06.07 07:10:00 | 000,006,504 | ---- | C] () -- C:\Windows\System32\drivers\ASACPI.sys [2012.06.07 07:05:07 | 000,001,746 | ---- | C] () -- C:\Windows\Language_trs.ini [2012.06.07 06:20:18 | 003,870,720 | ---- | C] () -- C:\Windows\System32\qt-mt323.dll [2012.05.23 17:49:34 | 000,030,568 | ---- | C] () -- C:\Windows\MusiccityDownload.exe [2012.05.23 17:49:32 | 000,974,848 | ---- | C] () -- C:\Windows\System32\cis-2.4.dll [2012.05.23 17:49:32 | 000,081,920 | ---- | C] () -- C:\Windows\System32\issacapi_bs-2.3.dll [2012.05.23 17:49:32 | 000,065,536 | ---- | C] () -- C:\Windows\System32\issacapi_pe-2.3.dll [2012.05.23 17:49:32 | 000,057,344 | ---- | C] () -- C:\Windows\System32\issacapi_se-2.3.dll ========== ZeroAccess Check ========== [2009.07.14 05:42:31 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shell32.dll -- [2012.06.09 05:41:00 | 012,873,728 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2010.11.20 13:19:02 | 000,606,208 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2009.07.14 02:16:17 | 000,342,528 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both < End of report > Extra Code:
ATTFilter OTL Extras logfile created on: 26.02.2013 20:34:10 - Run 1 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Users\Knautschy\Desktop Ultimate Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation Internet Explorer (Version = 9.0.8112.16421) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 50,21% Memory free 4,00 Gb Paging File | 2,79 Gb Available in Paging File | 69,79% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 70,60 Gb Total Space | 41,37 Gb Free Space | 58,60% Space Free | Partition Type: NTFS Drive D: | 31,50 Gb Total Space | 23,85 Gb Free Space | 75,73% Space Free | Partition Type: NTFS Drive E: | 85,57 Gb Total Space | 47,36 Gb Free Space | 55,35% Space Free | Partition Type: NTFS Drive M: | 6,40 Gb Total Space | 6,22 Gb Free Space | 97,31% Space Free | Partition Type: NTFS Drive P: | 3,91 Gb Total Space | 3,37 Gb Free Space | 86,36% Space Free | Partition Type: NTFS Drive W: | 57,08 Gb Total Space | 29,18 Gb Free Space | 51,12% Space Free | Partition Type: NTFS Computer Name: KNAUTSCHY-PC | User Name: Knautschy | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- C:\Windows\System32\control.exe (Microsoft Corporation) .hlp [@ = hlpfile] -- C:\Windows\winhlp32.exe (Microsoft Corporation) ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* cplfile [cplopen] -- %SystemRoot%\System32\control.exe "%1",%* (Microsoft Corporation) exefile [open] -- "%1" %* helpfile [open] -- Reg Error: Key error. hlpfile [open] -- %SystemRoot%\winhlp32.exe %1 (Microsoft Corporation) inffile [install] -- %SystemRoot%\System32\InfDefaultInstall.exe "%1" (Microsoft Corporation) piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [AddToPlaylistVLC] -- "P:\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" () Directory [cmd] -- cmd.exe /s /k pushd "%V" (Microsoft Corporation) Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Directory [PlayWithVLC] -- "P:\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" () Folder [open] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Folder [explore] -- Reg Error: Value error. Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "cval" = 1 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc] "VistaSp1" = Reg Error: Unknown registry data type -- File not found "AntiVirusOverride" = 0 "AntiSpywareOverride" = 0 "FirewallOverride" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Svc\Vol] ========== Firewall Settings ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] "DisableNotifications" = 0 "EnableFirewall" = 1 "DisableUnicastResponsesToMulticastBroadcast" = 0 "DefaultOutboundAction" = 0 "DefaultInboundAction" = 1 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "DisableNotifications" = 0 "EnableFirewall" = 1 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\PublicProfile] "DisableNotifications" = 0 "EnableFirewall" = 1 ========== Authorized Applications List ========== ========== Vista Active Open Ports Exception List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "{0C06E360-6790-4B24-8215-BD67DAB92FF9}" = rport=5355 | protocol=17 | dir=out | svc=dnscache | app=%systemroot%\system32\svchost.exe | "{1B185A77-9F6E-461C-A4EB-EA1636AACC01}" = rport=2177 | protocol=6 | dir=out | svc=qwave | app=%systemroot%\system32\svchost.exe | "{22C1F392-FA9A-4575-8E34-AF41578852C5}" = lport=138 | protocol=17 | dir=in | app=system | "{2311BDA9-192F-40E5-8AE7-DD54F508722E}" = lport=5355 | protocol=17 | dir=in | svc=dnscache | app=%systemroot%\system32\svchost.exe | "{36FACB0B-8872-4BF8-9A84-0DAB95204118}" = rport=1900 | protocol=17 | dir=out | svc=ssdpsrv | app=%systemroot%\system32\svchost.exe | "{3A0B43A3-7DEA-4F13-A7EC-DE0A7F9D4046}" = lport=2177 | protocol=17 | dir=in | svc=qwave | app=%systemroot%\system32\svchost.exe | "{4CE64E17-0EB7-43A3-95A3-FA84DCEAEFE2}" = rport=2177 | protocol=17 | dir=out | svc=qwave | app=%systemroot%\system32\svchost.exe | "{53F2BE2B-D8A5-4FCC-B1A9-9D4098354502}" = rport=5355 | protocol=17 | dir=out | svc=dnscache | app=%systemroot%\system32\svchost.exe | "{75AEA836-2F69-40C6-BF93-A5E1D446C199}" = rport=445 | protocol=6 | dir=out | app=system | "{78FDE008-8F86-4FC8-9CC5-A0A583C956DB}" = rport=138 | protocol=17 | dir=out | app=system | "{7A5563D9-D6BF-4FF5-9863-10D102C74047}" = lport=10243 | protocol=6 | dir=in | app=system | "{83F59E0F-B8E0-472B-9312-F00A67013C97}" = lport=2869 | protocol=6 | dir=in | app=system | "{8FA04260-BEFD-4B1B-87DB-B905C3009449}" = lport=2177 | protocol=6 | dir=in | svc=qwave | app=%systemroot%\system32\svchost.exe | "{9E71FCDA-49F5-4D4A-9E70-8F468D06A898}" = lport=445 | protocol=6 | dir=in | app=system | "{A36CE7D1-5345-4968-80B2-7781A7E74818}" = lport=rpc | protocol=6 | dir=in | svc=spooler | app=%systemroot%\system32\spoolsv.exe | "{D0492CA0-8A32-4918-90B0-D8FE20BD914B}" = rport=137 | protocol=17 | dir=out | app=system | "{DC0C8CA2-EDEB-45A5-BB1D-1DEC01B4F1ED}" = rport=10243 | protocol=6 | dir=out | app=system | "{E47AAA35-12C6-46CB-B48E-71F217564E66}" = lport=137 | protocol=17 | dir=in | app=system | "{E7E170BA-1185-43C2-B01B-C401C47C1173}" = lport=5355 | protocol=17 | dir=in | svc=dnscache | app=%systemroot%\system32\svchost.exe | "{EAF239A1-040A-4C1C-A4BC-2D76FC443660}" = rport=139 | protocol=6 | dir=out | app=system | "{EB2AC540-EB66-43D9-B058-168CDD081836}" = lport=rpc-epmap | protocol=6 | dir=in | svc=rpcss | name=@firewallapi.dll,-28539 | "{EC9B1B33-571C-435E-B17C-1A4D578F1D30}" = lport=139 | protocol=6 | dir=in | app=system | "{F2C99BE6-539C-44F3-81D1-88F70FB841BB}" = lport=1900 | protocol=17 | dir=in | svc=ssdpsrv | app=%systemroot%\system32\svchost.exe | ========== Vista Active Application Exception List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\FirewallRules] "{017B21BE-92F4-467D-A7A3-A66919CD46C0}" = protocol=1 | dir=out | name=@firewallapi.dll,-28544 | "{09682046-6EFD-435C-8E27-E619E3958D90}" = protocol=17 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdiamon.exe | "{1E4B11F9-B462-451F-864B-B65BD2066390}" = protocol=17 | dir=out | app=%programfiles%\windows media player\wmplayer.exe | "{3C650E32-EB0D-40FD-A56B-01E0B8A0F914}" = protocol=1 | dir=in | name=@firewallapi.dll,-28543 | "{3D094EC1-A299-4B46-9E1F-D7E27D991C7A}" = protocol=17 | dir=in | app=c:\program files\teamviewer\version8\teamviewer_service.exe | "{3D2EB65E-727C-4272-8D97-E31B5E24E7A6}" = protocol=6 | dir=out | svc=upnphost | app=%systemroot%\system32\svchost.exe | "{454D9A60-C3A8-4B73-AC90-61714FD406EF}" = protocol=6 | dir=in | app=c:\windows\system32\muzapp.exe | "{51AE599D-90A4-4A78-9F39-226AC87AE402}" = protocol=17 | dir=in | app=c:\program files\teamviewer\version8\teamviewer.exe | "{5677A306-D284-46F6-995D-00D5B1ADA85C}" = protocol=6 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdiamon.exe | "{5C8CAF2F-8DE3-45A7-A954-69C030DF1EFA}" = protocol=6 | dir=in | app=%programfiles%\windows media player\wmpnetwk.exe | "{63D8BBAD-6FEF-4D5A-9FE4-056C7D07744F}" = protocol=6 | dir=in | app=c:\windows\system32\spool\drivers\w32x86\3\lxdipswx.exe | "{6B23D9E4-54ED-41EA-BC57-2B4AE6757F75}" = protocol=17 | dir=in | app=c:\windows\system32\muzapp.exe | "{7FFAB668-8E41-4F96-B51B-288A384516C4}" = protocol=6 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\app4r.exe | "{92C9E627-71C2-4E54-8CB7-62F23B18AA68}" = protocol=17 | dir=in | app=c:\windows\system32\spool\drivers\w32x86\3\lxditime.exe | "{93739091-64E5-4D12-9CE4-7864702421E2}" = protocol=6 | dir=in | app=c:\program files\teamviewer\version8\teamviewer.exe | "{96DC243E-464F-4E95-976C-F238E8E00AAC}" = protocol=6 | dir=out | app=%programfiles%\windows media player\wmplayer.exe | "{9889F539-66EE-4858-A2D6-95EC61A37DB1}" = protocol=6 | dir=out | app=system | "{9E896F9C-2912-4E45-BF87-66126A23803B}" = protocol=58 | dir=out | name=@firewallapi.dll,-28546 | "{A284F23E-D0EC-48C0-B978-40988CAEFAAB}" = protocol=17 | dir=in | app=%programfiles%\windows media player\wmplayer.exe | "{AB73A67A-7B1F-4ED1-ACF2-8163EB3444E8}" = protocol=17 | dir=in | app=%programfiles%\windows media player\wmpnetwk.exe | "{B664E3B8-ADFF-409C-AC0F-D16E5459CE24}" = protocol=17 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdimon.exe | "{B77AD2DA-C1BF-44DF-A872-18DDA2C0F7E0}" = protocol=17 | dir=in | app=c:\programdata\battle.net\agent\agent.1637\agent.exe | "{BB88F6DB-DD83-481F-B311-28C77AE7A5BB}" = protocol=58 | dir=in | name=@firewallapi.dll,-28545 | "{BCB24C74-B156-4DFA-BA5A-343E69A32CF2}" = protocol=17 | dir=out | app=%programfiles%\windows media player\wmplayer.exe | "{BF5EA346-F716-430D-B4D7-4C9BEA1080DF}" = protocol=17 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\app4r.exe | "{BF7E9F10-F938-4A17-AF21-A4D8541B3866}" = protocol=17 | dir=in | app=%programfiles%\windows media player\wmplayer.exe | "{CB9C46D2-D221-4100-9DF7-7DCF298C0317}" = protocol=6 | dir=in | app=c:\program files\teamviewer\version8\teamviewer_service.exe | "{CE46D85C-F72D-43AF-820C-A741CA53F345}" = protocol=6 | dir=out | app=%programfiles%\windows media player\wmplayer.exe | "{DDA5DB50-2D25-40D7-B329-F3C92C9AC481}" = protocol=6 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdimon.exe | "{E2C08590-4F47-4110-9771-1906A2CB342D}" = protocol=17 | dir=in | app=c:\windows\system32\spool\drivers\w32x86\3\lxdipswx.exe | "{E39C0A51-14CB-4A05-B248-6CE161AD643A}" = protocol=17 | dir=in | app=c:\windows\system32\lxdicoms.exe | "{EE119909-52CB-42EB-9285-3CB9DE4F8F1D}" = protocol=6 | dir=in | app=c:\windows\system32\spool\drivers\w32x86\3\lxditime.exe | "{EE4A0EE2-3811-46D7-858E-C3AD42450428}" = protocol=6 | dir=in | app=c:\windows\system32\lxdicoms.exe | "{F060AECE-7720-45C3-BA15-EE0D3E70CE25}" = protocol=6 | dir=in | app=p:\utorrent\utorrent.exe | "{F56AE8A2-0CAB-4EA6-B86D-0E5CB9327E52}" = protocol=6 | dir=in | app=c:\programdata\battle.net\agent\agent.1544\agent.exe | "{F8CB99D6-0E65-4E02-8A57-AFDB557A32BF}" = protocol=17 | dir=out | app=%programfiles%\windows media player\wmpnetwk.exe | "{F932E9E5-0A42-4E2F-BAE9-D7B5D948D32A}" = protocol=6 | dir=out | app=%programfiles%\windows media player\wmpnetwk.exe | "{FC39450F-028C-4C5B-A807-A6345A58511D}" = protocol=17 | dir=in | app=c:\programdata\battle.net\agent\agent.1544\agent.exe | "{FD226CA0-F94B-41DB-93C4-56A3001D912E}" = protocol=6 | dir=in | app=c:\programdata\battle.net\agent\agent.1637\agent.exe | "TCP Query User{34AF609D-5C83-4935-A807-8DCD32542D09}C:\windows\system32\taskhost.exe" = protocol=6 | dir=in | app=c:\windows\system32\taskhost.exe | "TCP Query User{8A8AA1D5-1CF8-4A7F-9D2F-F1D041E55EA2}C:\windows\explorer.exe" = protocol=6 | dir=in | app=c:\windows\explorer.exe | "TCP Query User{9565DCB2-1C5F-47A9-83B0-3D818DD24E3B}C:\windows\system32\taskhost.exe" = protocol=6 | dir=in | app=c:\windows\system32\taskhost.exe | "TCP Query User{CB874BAF-B8DD-499B-9928-EE9CB0D108DD}P:\lexmark x4450\lexmark 3500-4500 series\lxdimon.exe" = protocol=6 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdimon.exe | "TCP Query User{D4AF8F65-D2A1-479F-86A6-9C5740DAD0C0}P:\lexmark x4450\lexmark 3500-4500 series\lxdiamon.exe" = protocol=6 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdiamon.exe | "TCP Query User{DA938A18-10FE-48F3-96D9-7B31ADBC53F7}C:\windows\explorer.exe" = protocol=6 | dir=in | app=c:\windows\explorer.exe | "UDP Query User{0D1C8AA7-1A9D-45B6-B73F-DFB24C357E08}C:\windows\system32\taskhost.exe" = protocol=17 | dir=in | app=c:\windows\system32\taskhost.exe | "UDP Query User{25E1FEC6-57EB-4F92-AEAD-A7BF087DDDAD}C:\windows\system32\taskhost.exe" = protocol=17 | dir=in | app=c:\windows\system32\taskhost.exe | "UDP Query User{6015527A-167E-43A4-8B70-3EB9B9B22558}P:\lexmark x4450\lexmark 3500-4500 series\lxdimon.exe" = protocol=17 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdimon.exe | "UDP Query User{62696671-51AB-48FD-A921-4FF057AFE24C}P:\lexmark x4450\lexmark 3500-4500 series\lxdiamon.exe" = protocol=17 | dir=in | app=p:\lexmark x4450\lexmark 3500-4500 series\lxdiamon.exe | "UDP Query User{B4645E5B-9362-4D60-A94B-1A87F2AA6291}C:\windows\explorer.exe" = protocol=17 | dir=in | app=c:\windows\explorer.exe | "UDP Query User{B5B7D913-7DCF-4283-8179-392E5882ED6B}C:\windows\explorer.exe" = protocol=17 | dir=in | app=c:\windows\explorer.exe | ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{0001B4FD-9EA3-4D90-A79E-FD14BA3AB01D}" = PDFCreator "{0A0CADCF-78DA-33C4-A350-CD51849B9702}" = Microsoft .NET Framework 4 Extended "{1ADE1AA0-7F82-4BB1-B1BD-727DE438057B}" = Cool & Quiet "{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 "{26A24AE4-039D-4CA4-87B4-2F83217007FF}" = Java 7 Update 7 "{2C8CC208-965C-48A1-90A8-DFB484358F1C}" = FaxRedist "{3C3901C5-3455-3E0A-A214-0B093A5070A6}" = Microsoft .NET Framework 4 Client Profile "{4281435C-AD1D-4C8A-B9C0-3961C11EF142}_is1" = YouTube Song Downloader "{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater "{758C8301-2696-4855-AF45-534B1200980A}" = Samsung Kies "{7E265513-8CDA-4631-B696-F40D983F3B07}_is1" = CDBurnerXP "{8B922CF8-8A6C-41CE-A858-F1755D7F5D29}" = NVIDIA PhysX "{8F66047B-1AF3-40D9-80D7-106E2EDC2C2A}" = EPU-4 Engine "{90120000-0015-0407-0000-0000000FF1CE}" = Microsoft Office Access MUI (German) 2007 "{90120000-0016-0407-0000-0000000FF1CE}" = Microsoft Office Excel MUI (German) 2007 "{90120000-0018-0407-0000-0000000FF1CE}" = Microsoft Office PowerPoint MUI (German) 2007 "{90120000-0019-0407-0000-0000000FF1CE}" = Microsoft Office Publisher MUI (German) 2007 "{90120000-001A-0407-0000-0000000FF1CE}" = Microsoft Office Outlook MUI (German) 2007 "{90120000-001B-0407-0000-0000000FF1CE}" = Microsoft Office Word MUI (German) 2007 "{90120000-001F-0407-0000-0000000FF1CE}" = Microsoft Office Proof (German) 2007 "{90120000-001F-0409-0000-0000000FF1CE}" = Microsoft Office Proof (English) 2007 "{90120000-001F-040C-0000-0000000FF1CE}" = Microsoft Office Proof (French) 2007 "{90120000-001F-0410-0000-0000000FF1CE}" = Microsoft Office Proof (Italian) 2007 "{90120000-002C-0407-0000-0000000FF1CE}" = Microsoft Office Proofing (German) 2007 "{90120000-0030-0000-0000-0000000FF1CE}" = Microsoft Office Enterprise 2007 "{90120000-0044-0407-0000-0000000FF1CE}" = Microsoft Office InfoPath MUI (German) 2007 "{90120000-006E-0407-0000-0000000FF1CE}" = Microsoft Office Shared MUI (German) 2007 "{90120000-00A1-0407-0000-0000000FF1CE}" = Microsoft Office OneNote MUI (German) 2007 "{90120000-00BA-0407-0000-0000000FF1CE}" = Microsoft Office Groove MUI (German) 2007 "{933B4015-4618-4716-A828-5289FC03165F}" = VC80CRTRedist - 8.0.50727.6195 "{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 "{AC76BA86-7AD7-1031-7B44-AA1000000001}" = Adobe Reader X (10.1.6) - Deutsch "{ACF60000-22B9-4CE9-98D6-2CCF359BAC07}" = ABBYY FineReader 6.0 Sprint "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.3DVision" = NVIDIA 3D Vision Treiber 310.90 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = NVIDIA Systemsteuerung 310.90 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Grafiktreiber 310.90 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.NVIRUSB" = NVIDIA 3D Vision Controller-Treiber 310.90 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.PhysX" = NVIDIA PhysX-Systemsoftware 9.12.1031 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Update" = NVIDIA Update 1.11.3 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_NVIDIA.Update" = NVIDIA Update Components "{C911A0C2-2236-3164-AA47-F2566C01AE5E}" = Microsoft .NET Framework 4 Extended DEU Language Pack "{D0795B21-0CDA-4a92-AB9E-6E92D8111E44}" = SAMSUNG USB Driver for Mobile Phones "{E0FA1DC5-FEBF-4E7B-8FA3-DB94233E952D}" = Razer Lycosa "{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver "{F750C986-5310-3A5A-95F8-4EC71C8AC01C}" = Microsoft .NET Framework 4 Client Profile DEU Language Pack "Adobe Flash Player ActiveX" = Adobe Flash Player 11 ActiveX "Avira AntiVir Desktop" = Avira Free Antivirus "CCleaner" = CCleaner "DivX Setup" = DivX-Setup "ENTERPRISE" = Microsoft Office Enterprise 2007 "InstallShield_{758C8301-2696-4855-AF45-534B1200980A}" = Samsung Kies "KLiteCodecPack_is1" = K-Lite Codec Pack 6.0.4 (Basic) "Lexmark 3500-4500 Series" = Lexmark 3500-4500 Series "Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile "Microsoft .NET Framework 4 Client Profile DEU Language Pack" = Microsoft .NET Framework 4 Client Profile DEU Language Pack "Microsoft .NET Framework 4 Extended" = Microsoft .NET Framework 4 Extended "Microsoft .NET Framework 4 Extended DEU Language Pack" = Microsoft .NET Framework 4 Extended DEU Language Pack "Notepad++" = Notepad++ "NVIDIA Drivers" = NVIDIA Drivers "NVIDIAStereo" = NVIDIA Stereoscopic 3D Driver "SAMSUNG Mobile Composite Device" = SAMSUNG Mobile Composite Device Software "SAMSUNG Mobile Modem" = SAMSUNG Mobile Modem Driver Set "Samsung Mobile phone USB driver Drive" = Samsung Mobile phone USB driver Drive Software "SAMSUNG Mobile USB Modem" = SAMSUNG Mobile USB Modem Software "SAMSUNG Mobile USB Modem 1.0" = SAMSUNG Mobile USB Modem 1.0 Software "TeamViewer 8" = TeamViewer 8 "VLC media player" = VLC media player 2.0.3 "WinRAR archiver" = WinRAR archiver "World of Warcraft" = World of Warcraft ========== HKEY_USERS Uninstall List ========== [HKEY_USERS\S-1-5-21-863982232-1731865059-2077051095-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "101a9f93b8f0bb6f" = Curse Client "MyFreeCodec" = MyFreeCodec "TeamSpeak 3 Client" = TeamSpeak 3 Client ========== Last 20 Event Log Errors ========== [ Application Events ] Error - 26.02.2013 14:49:49 | Computer Name = Knautschy-PC | Source = ESENT | ID = 455 Description = Windows (2896) Windows: Fehler -1811 beim Öffnen von Protokolldatei C:\ProgramData\Microsoft\Search\Data\Applications\Windows\MSS00012.log. Error - 26.02.2013 14:49:52 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 9000 Description = Error - 26.02.2013 14:49:56 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 7040 Description = Error - 26.02.2013 14:49:56 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 7042 Description = Error - 26.02.2013 14:49:56 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 9002 Description = Error - 26.02.2013 14:49:56 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 3029 Description = Error - 26.02.2013 14:49:57 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 3029 Description = Error - 26.02.2013 14:49:57 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 3028 Description = Error - 26.02.2013 14:49:57 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 3058 Description = Error - 26.02.2013 14:49:57 | Computer Name = Knautschy-PC | Source = Windows Search Service | ID = 7010 Description = [ System Events ] Error - 26.02.2013 14:49:58 | Computer Name = Knautschy-PC | Source = Service Control Manager | ID = 7031 Description = Der Dienst "Windows Search" wurde unerwartet beendet. Dies ist bereits 1 Mal vorgekommen. Folgende Korrekturmaßnahmen werden in 30000 Millisekunden durchgeführt: Neustart des Diensts. Error - 26.02.2013 14:50:02 | Computer Name = Knautschy-PC | Source = DCOM | ID = 10005 Description = Error - 26.02.2013 14:50:02 | Computer Name = Knautschy-PC | Source = Service Control Manager | ID = 7009 Description = Das Zeitlimit (30000 ms) wurde beim Verbindungsversuch mit dem Dienst Windows Search erreicht. Error - 26.02.2013 14:50:02 | Computer Name = Knautschy-PC | Source = Service Control Manager | ID = 7000 Description = Der Dienst "Windows Search" wurde aufgrund folgenden Fehlers nicht gestartet: %%1053 Error - 26.02.2013 14:50:04 | Computer Name = Knautschy-PC | Source = DCOM | ID = 10005 Description = Error - 26.02.2013 14:50:04 | Computer Name = Knautschy-PC | Source = Service Control Manager | ID = 7009 Description = Das Zeitlimit (30000 ms) wurde beim Verbindungsversuch mit dem Dienst Windows Search erreicht. Error - 26.02.2013 14:50:04 | Computer Name = Knautschy-PC | Source = Service Control Manager | ID = 7000 Description = Der Dienst "Windows Search" wurde aufgrund folgenden Fehlers nicht gestartet: %%1053 Error - 26.02.2013 14:50:04 | Computer Name = Knautschy-PC | Source = Service Control Manager | ID = 7009 Description = Das Zeitlimit (30000 ms) wurde beim Verbindungsversuch mit dem Dienst Windows Search erreicht. Error - 26.02.2013 14:50:04 | Computer Name = Knautschy-PC | Source = Service Control Manager | ID = 7000 Description = Der Dienst "Windows Search" wurde aufgrund folgenden Fehlers nicht gestartet: %%1053 Error - 26.02.2013 14:50:11 | Computer Name = Knautschy-PC | Source = Disk | ID = 262155 Description = Der Treiber hat einen Controllerfehler auf \Device\Harddisk7\DR7 gefunden. < End of report > |
26.02.2013, 22:50 | #4 | |
/// TB-Ausbilder | TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Hallo, und noch weiter: Schritt 1 Warnung für Mitleser: Combofix sollte nur dann ausgeführt werden, wenn dies explizit von einem Teammitglied angewiesen wurde! Downloade dir bitte Combofix.
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 2 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
27.02.2013, 15:58 | #5 |
| TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Hallo Leo, vielen Dank für Deine Mühe, vorallem so spät Abends Kannst du anhand von OTL sehen wann mein Rechner infiziert wurde und wie (I-net Seite / Programm) ? Anbei die Logs: Combofix Code:
ATTFilter ComboFix 13-02-26.01 - Knautschy 27.02.2013 15:20:54.1.2 - x86 Microsoft Windows 7 Ultimate 6.1.7601.1.1252.49.1031.18.2047.1212 [GMT 1:00] ausgeführt von:: c:\users\Knautschy\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Updated* {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} SP: Avira Desktop *Disabled/Updated* {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\SPL72CE.tmp . . ((((((((((((((((((((((( Dateien erstellt von 2013-01-27 bis 2013-02-27 )))))))))))))))))))))))))))))) . . 2013-02-26 15:32 . 2013-02-26 15:32 -------- d-----w- c:\program files\Trend Micro 2013-02-26 14:28 . 2012-12-16 14:13 295424 ----a-w- c:\windows\system32\atmfd.dll 2013-02-26 14:28 . 2012-12-16 14:13 34304 ----a-w- c:\windows\system32\atmlib.dll 2013-02-26 14:06 . 2012-07-26 03:39 526952 ----a-w- c:\windows\system32\drivers\Wdf01000.sys 2013-02-26 14:06 . 2012-07-26 03:39 47720 ----a-w- c:\windows\system32\drivers\WdfLdr.sys 2013-02-26 14:06 . 2012-07-26 02:46 9728 ----a-w- c:\windows\system32\Wdfres.dll 2013-02-26 14:05 . 2012-07-26 02:33 66560 ----a-w- c:\windows\system32\drivers\WUDFPf.sys 2013-02-26 14:05 . 2012-07-26 02:32 155136 ----a-w- c:\windows\system32\drivers\WUDFRd.sys 2013-02-26 14:05 . 2012-07-26 03:20 73216 ----a-w- c:\windows\system32\WUDFSvc.dll 2013-02-26 14:05 . 2012-07-26 03:20 172032 ----a-w- c:\windows\system32\WUDFPlatform.dll 2013-02-26 14:05 . 2012-07-26 03:21 196608 ----a-w- c:\windows\system32\WUDFHost.exe 2013-02-26 14:05 . 2012-07-26 03:20 613888 ----a-w- c:\windows\system32\WUDFx.dll 2013-02-26 14:05 . 2012-07-26 03:20 38912 ----a-w- c:\windows\system32\WUDFCoinstaller.dll 2013-02-26 13:45 . 2012-08-24 17:05 136560 ----a-w- c:\windows\system32\drivers\ksecpkg.sys 2013-02-26 13:45 . 2012-08-24 17:02 369856 ----a-w- c:\windows\system32\drivers\cng.sys 2013-02-26 13:45 . 2012-08-24 16:57 247808 ----a-w- c:\windows\system32\schannel.dll 2013-02-26 13:45 . 2012-08-24 16:56 1039360 ----a-w- c:\windows\system32\lsasrv.dll 2013-02-26 13:45 . 2012-06-02 04:45 67440 ----a-w- c:\windows\system32\drivers\ksecdd.sys 2013-02-26 13:43 . 2012-06-02 04:36 1159680 ----a-w- c:\windows\system32\crypt32.dll 2013-02-26 13:43 . 2012-06-02 04:36 140288 ----a-w- c:\windows\system32\cryptsvc.dll 2013-02-26 13:43 . 2012-06-02 04:36 103936 ----a-w- c:\windows\system32\cryptnet.dll 2013-02-26 13:41 . 2012-11-02 05:11 376832 ----a-w- c:\windows\system32\dpnet.dll 2013-02-26 13:41 . 2012-08-02 16:57 490496 ----a-w- c:\windows\system32\d3d10level9.dll 2013-02-26 13:41 . 2012-02-11 05:37 317440 ----a-w- c:\windows\system32\spoolsv.exe 2013-02-26 13:41 . 2012-11-09 04:43 492032 ----a-w- c:\windows\system32\win32spl.dll 2013-02-26 13:41 . 2012-08-10 23:56 542208 ----a-w- c:\windows\system32\kerberos.dll 2013-02-26 13:41 . 2012-08-31 17:18 1211760 ----a-w- c:\windows\system32\drivers\ntfs.sys 2013-02-26 13:40 . 2012-11-01 04:47 1389568 ----a-w- c:\windows\system32\msxml6.dll 2013-02-26 13:40 . 2013-01-03 05:05 1293672 ----a-w- c:\windows\system32\drivers\tcpip.sys 2013-02-26 13:40 . 2013-01-03 05:04 187752 ----a-w- c:\windows\system32\drivers\FWPKCLNT.SYS 2013-02-26 13:40 . 2013-01-04 03:00 2347008 ----a-w- c:\windows\system32\win32k.sys 2013-02-26 13:40 . 2012-08-22 17:16 712048 ----a-w- c:\windows\system32\drivers\ndis.sys 2013-02-26 13:40 . 2012-07-04 19:45 33280 ----a-w- c:\windows\system32\drivers\RNDISMP.sys 2013-02-26 13:39 . 2012-08-24 16:57 172544 ----a-w- c:\windows\system32\wintrust.dll 2013-02-26 13:37 . 2012-05-05 07:46 400896 ----a-w- c:\windows\system32\srcore.dll 2013-02-26 13:37 . 2012-11-23 02:48 49152 ----a-w- c:\windows\system32\taskhost.exe 2013-02-26 13:37 . 2012-11-20 04:51 220160 ----a-w- c:\windows\system32\ncrypt.dll 2013-02-26 13:37 . 2012-09-25 22:47 78336 ----a-w- c:\windows\system32\synceng.dll 2013-02-26 13:36 . 2012-11-22 04:45 626688 ----a-w- c:\windows\system32\usp10.dll 2013-02-26 13:34 . 2012-10-09 17:40 44032 ----a-w- c:\windows\system32\dhcpcsvc6.dll 2013-02-26 13:34 . 2012-10-09 17:40 193536 ----a-w- c:\windows\system32\dhcpcore6.dll 2013-02-26 12:56 . 2013-02-26 12:56 -------- d-----w- c:\users\Knautschy\AppData\Roaming\Malwarebytes 2013-02-26 12:56 . 2013-02-26 12:56 -------- d-----w- c:\programdata\Malwarebytes 2013-02-26 12:55 . 2013-02-26 12:55 -------- d-----w- c:\users\Knautschy\AppData\Local\Programs 2013-02-26 12:39 . 2013-02-26 12:39 -------- d-----w- c:\windows\system32\wbem\en-US 2013-02-26 12:29 . 2012-11-09 04:42 2048 ----a-w- c:\windows\system32\tzres.dll 2013-02-26 12:29 . 2013-01-04 04:50 169984 ----a-w- c:\windows\system32\winsrv.dll 2013-02-23 16:34 . 2013-02-23 16:34 -------- d--h--w- c:\programdata\CanonIJSolutionMenuEX 2013-02-23 16:33 . 2013-02-23 16:33 -------- d-----w- c:\program files\Common Files\CANON 2013-02-23 15:00 . 2013-02-23 16:34 -------- d-----w- c:\users\Knautschy\AppData\Roaming\Canon 2013-02-23 14:59 . 2013-02-23 14:59 -------- d--h--w- c:\programdata\CanonIJEPPEX2 2013-02-23 14:59 . 2013-02-23 14:59 -------- d--h--w- c:\programdata\CanonEPP 2013-02-23 14:57 . 2013-02-23 16:33 -------- d-----w- c:\programdata\CanonIJWSpt 2013-02-23 14:57 . 2013-02-26 18:48 -------- d-----w- c:\program files\Canon 2013-02-23 14:14 . 2013-02-23 14:14 -------- d-----w- c:\windows\system32\STRING 2013-02-23 14:14 . 2012-06-14 16:18 35840 ----a-w- c:\windows\system32\CNMNPUI.DLL 2013-02-23 14:14 . 2012-06-14 16:18 366592 ----a-w- c:\windows\system32\CNMNPPM.DLL 2013-02-23 13:12 . 2011-11-03 04:00 84992 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\CNMPPB2.DLL 2013-02-23 13:12 . 2011-11-03 04:00 29184 ----a-w- c:\windows\system32\Spool\prtprocs\w32x86\CNMPDB2.DLL 2013-02-23 13:12 . 2011-09-21 04:00 257536 ----a-w- c:\windows\system32\CNCALB2.DLL 2013-02-23 13:12 . 2011-11-03 04:00 311296 ----a-w- c:\windows\system32\CNMLMB2.DLL 2013-02-23 13:12 . 2008-08-25 17:02 15872 ----a-w- c:\windows\system32\CNHMCA.dll 2013-02-11 21:03 . 2013-02-11 21:03 -------- d-----w- c:\program files\AGEIA Technologies 2013-02-11 21:00 . 2012-12-29 10:26 889784 ----a-w- c:\windows\system32\nvdispgenco32.dll 2013-02-11 21:00 . 2012-12-29 10:26 6263784 ----a-w- c:\windows\system32\nvopencl.dll 2013-02-11 21:00 . 2012-12-29 10:26 20450232 ----a-w- c:\windows\system32\nvoglv32.dll 2013-02-11 21:00 . 2012-12-29 10:26 8904632 ----a-w- c:\windows\system32\drivers\nvlddmkm.sys 2013-02-11 21:00 . 2012-12-29 10:26 7931896 ----a-w- c:\windows\system32\nvcuda.dll 2013-02-11 21:00 . 2012-12-29 10:26 2720696 ----a-w- c:\windows\system32\nvcuvid.dll 2013-02-11 21:00 . 2012-12-29 10:26 1985976 ----a-w- c:\windows\system32\nvcuvenc.dll 2013-02-11 21:00 . 2012-12-29 10:26 17560504 ----a-w- c:\windows\system32\nvcompiler.dll 2013-02-08 11:36 . 2013-02-08 11:36 -------- d-----w- c:\users\Knautschy\AppData\Local\ElevatedDiagnostics 2013-02-07 20:02 . 2010-06-02 03:55 74072 ----a-w- c:\windows\system32\XAPOFX1_5.dll 2013-02-07 20:02 . 2010-06-02 03:55 527192 ----a-w- c:\windows\system32\XAudio2_7.dll 2013-02-07 20:02 . 2010-06-02 03:55 239960 ----a-w- c:\windows\system32\xactengine3_7.dll 2013-02-07 20:02 . 2010-05-26 10:41 2106216 ----a-w- c:\windows\system32\D3DCompiler_43.dll 2013-02-07 20:02 . 2010-05-26 10:41 1868128 ----a-w- c:\windows\system32\d3dcsx_43.dll 2013-02-07 20:02 . 2010-05-26 10:41 470880 ----a-w- c:\windows\system32\d3dx10_43.dll 2013-02-07 20:02 . 2010-05-26 10:41 248672 ----a-w- c:\windows\system32\d3dx11_43.dll 2013-02-07 20:02 . 2010-05-26 10:41 1998168 ----a-w- c:\windows\system32\D3DX9_43.dll 2013-02-07 20:00 . 2006-07-28 08:30 236824 ----a-w- c:\windows\system32\xactengine2_3.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-02-09 12:51 . 2012-06-07 05:55 74096 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-02-09 12:51 . 2012-06-07 05:55 697712 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2012-12-29 10:26 . 2012-06-07 06:15 2504248 ----a-w- c:\windows\system32\nvapi.dll 2012-12-29 10:26 . 2012-02-09 20:43 1017272 ----a-w- c:\windows\system32\nvdispco32.dll 2012-12-29 10:26 . 2009-07-13 22:09 12641120 ----a-w- c:\windows\system32\nvwgf2um.dll 2012-12-29 10:26 . 2009-06-10 21:19 15129064 ----a-w- c:\windows\system32\nvd3dum.dll 2012-12-29 08:26 . 2009-04-30 22:07 4129720 ----a-w- c:\windows\system32\nvcpl.dll 2012-12-29 08:26 . 2009-04-30 22:07 3001272 ----a-w- c:\windows\system32\nvsvc.dll 2012-12-29 08:25 . 2009-04-30 22:07 639928 ----a-w- c:\windows\system32\nvvsvc.exe 2012-12-29 08:25 . 2009-04-30 22:07 62904 ----a-w- c:\windows\system32\nvshext.dll 2012-12-29 08:25 . 2009-04-30 22:07 2557880 ----a-w- c:\windows\system32\nvsvcr.dll 2012-12-29 08:25 . 2009-04-30 22:07 108984 ----a-w- c:\windows\system32\nvmctray.dll 2012-12-29 01:54 . 2012-12-29 01:54 550328 ----a-w- c:\windows\system32\nvStreaming.exe 2012-12-18 09:06 . 2012-06-07 19:20 4659712 ----a-w- c:\windows\system32\Redemption.dll 2012-12-18 09:06 . 2012-06-07 19:20 821824 ----a-w- c:\windows\system32\dgderapi.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RESTART_STICKY_NOTES"="c:\windows\System32\StikyNot.exe" [2009-07-14 354304] "KiesPreload"="p:\kies\Kies.exe" [2012-12-20 1476104] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RTHDVCPL"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2012-03-27 10967656] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2013-02-12 385248] "KiesTrayAgent"="p:\kies\KiesTrayAgent.exe" [2012-12-20 310280] "Adobe ARM"="c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] . c:\users\Knautschy\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ CurseClientStartup.ccip [2012-6-7 0] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) "PromptOnSecureDesktop"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2012-12-03 07:35 946352 ----a-w- c:\program files\Common Files\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DivXUpdate] 2011-07-28 23:08 1259376 ----a-w- c:\program files\DivX\DivX Update\DivXUpdate.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KiesPDLR] 2012-12-20 17:44 844296 ----a-w- p:\kies\External\FirmwareUpdate\KiesPDLR.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KiesPreload] 2012-12-20 17:44 1476104 ----a-w- p:\kies\Kies.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KiesTrayAgent] 2012-12-20 17:44 310280 ----a-w- p:\kies\KiesTrayAgent.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\lxdiamon] 2009-04-27 11:30 25256 ----a-w- p:\lexmark x4450\Lexmark 3500-4500 Series\lxdiamon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\lxdimon.exe] 2009-04-27 11:30 434856 ----a-w- p:\lexmark x4450\Lexmark 3500-4500 Series\lxdimon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Lycosa] 2007-11-20 14:53 147456 ----a-w- p:\razer\Lycosa\razerhid.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RESTART_STICKY_NOTES] 2009-07-14 01:14 354304 ----a-w- c:\windows\System32\StikyNot.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched] 2012-07-03 07:04 252848 ----a-w- c:\program files\Common Files\Java\Java Update\jusched.exe . R2 lxdiCATSCustConnectService;lxdiCATSCustConnectService;c:\windows\system32\spool\DRIVERS\W32X86\3\\lxdiserv.exe [x] R3 dg_ssudbus;SAMSUNG Mobile USB Composite Device Driver (DEVGURU Ver.);c:\windows\system32\DRIVERS\ssudbus.sys [x] R3 RdpVideoMiniport;Remote Desktop Video Miniport Driver;c:\windows\system32\drivers\rdpvideominiport.sys [x] R3 ssudmdm;SAMSUNG Mobile USB Modem Drivers (DEVGURU Ver.);c:\windows\system32\DRIVERS\ssudmdm.sys [x] R3 Synth3dVsc;Synth3dVsc;c:\windows\system32\drivers\synth3dvsc.sys [x] R3 TsUsbFlt;TsUsbFlt;c:\windows\system32\drivers\tsusbflt.sys [x] R3 tsusbhub;tsusbhub;c:\windows\system32\drivers\tsusbhub.sys [x] R3 VGPU;VGPU;c:\windows\system32\drivers\rdvgkmd.sys [x] S1 avkmgr;avkmgr;c:\windows\system32\DRIVERS\avkmgr.sys [x] S2 AntiVirSchedulerService;Avira Planer;c:\program files\Avira\AntiVir Desktop\sched.exe [x] S2 lxdi_device;lxdi_device;c:\windows\system32\lxdicoms.exe [x] S2 Stereo Service;NVIDIA Stereoscopic 3D Driver Service;c:\program files\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe [x] S2 TeamViewer8;TeamViewer 8;c:\program files\TeamViewer\Version8\TeamViewer_Service.exe [x] S3 LycoFltr;Lycosa Keyboard;c:\windows\system32\Drivers\Lycosa.sys [x] S3 RTL85n86;Realtek 8180/8185 Extensible 802.11 Wireless Device Driver;c:\windows\system32\DRIVERS\RTL85n86.sys [x] . . Inhalt des "geplante Tasks" Ordners . 2013-02-26 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-06-07 12:51] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/ IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.2.1 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . MSConfigStartUp-KiesAirMessage - p:\kies\KiesAirMessage.exe MSConfigStartUp-KiesHelper - p:\kies\KiesHelper.exe AddRemove-01_Simmental - p:\usb drivers\01_Simmental\Uninstall.exe AddRemove-02_Siberian - p:\usb drivers\02_Siberian\Uninstall.exe AddRemove-03_Swallowtail - p:\usb drivers\03_Swallowtail\Uninstall.exe AddRemove-04_semseyite - p:\usb drivers\04_semseyite\Uninstall.exe AddRemove-05_Sloan - p:\usb drivers\05_Sloan\Uninstall.exe AddRemove-06_Spencer - p:\usb drivers\06_Spencer\Uninstall.exe AddRemove-07_Schorl - p:\usb drivers\07_Schorl\Uninstall.exe AddRemove-08_EMPChipset - p:\usb drivers\08_EMPChipset\Uninstall.exe AddRemove-09_Hsp - p:\usb drivers\09_Hsp\Uninstall.exe AddRemove-11_HSP_Plus_Default - p:\usb drivers\11_HSP_Plus_Default\Uninstall.exe AddRemove-16_Shrewsbury - p:\usb drivers\16_Shrewsbury\Uninstall.exe AddRemove-17_EMP_Chipset2 - p:\usb drivers\17_EMP_Chipset2\Uninstall.exe AddRemove-18_Zinia_Serial_Driver - p:\usb drivers\18_Zinia_Serial_Driver\Uninstall.exe AddRemove-19_VIA_driver - p:\usb drivers\19_VIA_driver\Uninstall.exe AddRemove-20_NXP_Driver - p:\usb drivers\20_NXP_Driver\Uninstall.exe AddRemove-21_Searsburg - p:\usb drivers\21_Searsburg\Uninstall.exe AddRemove-22_WiBro_WiMAX - p:\usb drivers\22_WiBro_WiMAX\Uninstall.exe AddRemove-24_flashusbdriver - p:\usb drivers\24_flashusbdriver\Uninstall.exe AddRemove-25_escape - p:\usb drivers\25_escape\Uninstall.exe . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0001\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2013-02-27 15:28:37 ComboFix-quarantined-files.txt 2013-02-27 14:28 . Vor Suchlauf: 9 Verzeichnis(se), 45.064.359.936 Bytes frei Nach Suchlauf: 15 Verzeichnis(se), 44.728.422.400 Bytes frei . - - End Of File - - A28D8DFACB5B18BA1F764C8D3E327391 OTL Code:
ATTFilter OTL logfile created on: 27.02.2013 15:37:41 - Run 2 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Users\Knautschy\Desktop Ultimate Edition Service Pack 1 (Version = 6.1.7601) - Type = NTWorkstation Internet Explorer (Version = 9.0.8112.16421) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,21 Gb Available Physical Memory | 60,55% Memory free 4,00 Gb Paging File | 3,03 Gb Available in Paging File | 75,76% Paging File free Paging file location(s): ?:\pagefile.sys [binary data] %SystemDrive% = C: | %SystemRoot% = C:\Windows | %ProgramFiles% = C:\Program Files Drive C: | 70,60 Gb Total Space | 41,73 Gb Free Space | 59,11% Space Free | Partition Type: NTFS Drive D: | 31,50 Gb Total Space | 23,85 Gb Free Space | 75,73% Space Free | Partition Type: NTFS Drive E: | 85,57 Gb Total Space | 47,36 Gb Free Space | 55,35% Space Free | Partition Type: NTFS Drive M: | 6,40 Gb Total Space | 6,22 Gb Free Space | 97,31% Space Free | Partition Type: NTFS Drive P: | 3,91 Gb Total Space | 3,37 Gb Free Space | 86,36% Space Free | Partition Type: NTFS Drive W: | 57,08 Gb Total Space | 29,18 Gb Free Space | 51,12% Space Free | Partition Type: NTFS Computer Name: KNAUTSCHY-PC | User Name: Knautschy | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.02.26 20:04:04 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Knautschy\Desktop\OTL.exe PRC - [2013.02.12 13:10:35 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\sched.exe PRC - [2013.02.12 13:10:18 | 000,079,584 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avshadow.exe PRC - [2013.02.12 13:10:17 | 000,385,248 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avgnt.exe PRC - [2013.02.12 13:10:17 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe PRC - [2012.12.29 11:26:54 | 001,260,472 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe PRC - [2012.12.29 09:26:22 | 001,822,136 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\Display\nvtray.exe PRC - [2012.12.29 09:26:22 | 000,873,400 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\Display\nvxdsync.exe PRC - [2012.12.29 02:53:20 | 000,383,416 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe PRC - [2012.12.20 18:44:28 | 000,310,280 | ---- | M] (Samsung Electronics Co., Ltd.) -- P:\Kies\KiesTrayAgent.exe PRC - [2012.12.20 18:44:26 | 001,476,104 | ---- | M] (Samsung) -- P:\Kies\Kies.exe PRC - [2012.12.18 15:28:08 | 000,065,192 | ---- | M] (Adobe Systems Incorporated) -- C:\Programme\Common Files\Adobe\ARM\1.0\armsvc.exe PRC - [2012.12.14 10:17:04 | 003,467,768 | ---- | M] (TeamViewer GmbH) -- C:\Programme\TeamViewer\Version8\TeamViewer_Service.exe PRC - [2012.11.23 03:48:41 | 000,049,152 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\taskhost.exe PRC - [2011.02.25 06:30:54 | 002,616,320 | ---- | M] (Microsoft Corporation) -- C:\Windows\explorer.exe PRC - [2010.11.20 13:17:56 | 001,121,792 | ---- | M] (Microsoft Corporation) -- C:\Programme\Windows Media Player\wmpnetwk.exe PRC - [2009.07.14 02:14:41 | 000,354,304 | ---- | M] (Microsoft Corporation) -- C:\Windows\System32\StikyNot.exe PRC - [2009.06.04 14:10:56 | 005,777,408 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\FourEngine.exe PRC - [2007.06.11 09:14:52 | 000,517,040 | ---- | M] ( ) -- C:\Windows\System32\lxdicoms.exe ========== Modules (No Company Name) ========== MOD - [2013.02.26 15:36:54 | 013,033,984 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Theme\8db51a0e07118635fb71b05f21937db8\Kies.Theme.ni.dll MOD - [2013.02.26 15:36:53 | 000,615,424 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DevicePodcast\b07ff83c3ce2fd8d3a938889f020552d\DevicePodcast.ni.dll MOD - [2013.02.26 15:36:53 | 000,307,200 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DummyStorePlugin\54c3c22053264729fde00785baf21eb9\DummyStorePlugin.ni.dll MOD - [2013.02.26 15:36:52 | 000,293,888 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DeviceVideo\aaa553d73526328d450a142814849e40\DeviceVideo.ni.dll MOD - [2013.02.26 15:36:51 | 000,347,648 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DevicePhoto\e5334ab5e29c40a7af6223175123263b\DevicePhoto.ni.dll MOD - [2013.02.26 15:36:50 | 000,305,152 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DeviceMusic\233972a5ba7f8718ba70734134186b1a\DeviceMusic.ni.dll MOD - [2013.02.26 15:36:49 | 000,774,656 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\PhotoManager\c8a238c49512fddf15119a48f1c8e520\PhotoManager.ni.dll MOD - [2013.02.26 15:36:49 | 000,470,528 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\VideoManager\e2689f807ac87966b7e78f74ab677453\VideoManager.ni.dll MOD - [2013.02.26 15:36:47 | 001,123,840 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Podcaster\abd6b637afc692df2bba637a21ad4e5d\Podcaster.ni.dll MOD - [2013.02.26 15:36:31 | 000,038,912 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\ff3157a926a4c62bd7c4fc462b44d4ae\Kies.Common.DeviceServiceLib.FirmwareUpdate.FirmwareUpdateAgentHelper.ni.dll MOD - [2013.02.26 15:36:30 | 006,331,904 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\DeviceHost\07999dfd6da7435381dea8d474914790\DeviceHost.ni.dll MOD - [2013.02.26 15:36:20 | 001,937,920 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Phonebook\521e8f5d3e1452cabfea9ea69659c679\Phonebook.ni.dll MOD - [2013.02.26 15:36:16 | 000,721,920 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Plugin.Content#\1e595f1d5606247b375c7c5ff21179a6\Kies.Plugin.ContentsManagerLib.ni.dll MOD - [2013.02.26 15:36:15 | 000,944,128 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\MusicManager\1112eb9ab6a73af8774297c483725bc2\MusicManager.ni.dll MOD - [2013.02.26 15:36:14 | 000,403,456 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\BATPlugin\8bf212e316537432a2356c88f3bb6f4d\BATPlugin.ni.dll MOD - [2013.02.26 15:36:10 | 000,516,096 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.MediaDB\8bb1cf762dcfd25fa6fec281620a67e3\Kies.Common.MediaDB.ni.dll MOD - [2013.02.26 15:36:10 | 000,029,184 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.StoreMa#\017429623044d5a3e9aa2aeef7d00017\Kies.Common.StoreManager.ni.dll MOD - [2013.02.26 15:36:09 | 000,232,960 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\ASF_cSharpAPI\52207264bac5068c2de665b3f41e8964\ASF_cSharpAPI.ni.dll MOD - [2013.02.26 15:36:09 | 000,063,488 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.AllShare\3b13bd2ffd57d5a08bfb85636513922d\Kies.Common.AllShare.ni.dll MOD - [2013.02.26 15:36:08 | 000,283,648 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\ca0b9f739dc8a16a0b45b07b6f1deae0\Kies.Common.DeviceServiceLib.FirmwareUpdate.Common.ni.dll MOD - [2013.02.26 15:36:07 | 000,571,392 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\5ff671ad98a74cfc1dee4a439fb8728e\Kies.Common.DeviceServiceLib.FileService.ni.dll MOD - [2013.02.26 15:36:07 | 000,189,952 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\68bf9214584209eb5ebf209d1b95ac1e\Kies.Common.DeviceServiceLib.FirmwareUpdate.Downloader.ni.dll MOD - [2013.02.26 15:36:07 | 000,175,616 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.DevFileServ#\d1baf93e68f207b043f0861c5ee2d7ea\Interop.DevFileServiceLib.ni.dll MOD - [2013.02.26 15:36:05 | 000,624,128 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\57a3553bbf6667ae14d38bdb66f605a2\Kies.Common.DeviceServiceLib.DeviceDataService.ni.dll MOD - [2013.02.26 15:36:04 | 000,916,480 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\6e4f1bc2e9b41f984d67aa1cd7f65c3d\Kies.Common.DeviceServiceLib.DeviceManagement.ni.dll MOD - [2013.02.26 15:36:04 | 000,184,832 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\2c72efd53cc6951822e9782f762e0950\Kies.Common.DeviceServiceLib.Interface.ni.dll MOD - [2013.02.26 15:36:02 | 001,069,056 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DeviceS#\016586bd2a1964a0a519cbc522d2906d\Kies.Common.DeviceService.ni.dll MOD - [2013.02.26 15:36:01 | 000,052,224 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.MP3FileInfo#\5f0b67eb5313c092d5b8b56426dd30e2\Interop.MP3FileInfoCOMLib.ni.dll MOD - [2013.02.26 15:36:01 | 000,032,256 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.OGGFileInfo#\b2c7788a3e89dfe8758d6184bac1b663\Interop.OGGFileInfoCOMLib.ni.dll MOD - [2013.02.26 15:36:01 | 000,030,720 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.PRPLAYERCOR#\7316848f01ce1da27fc2d701f32cae0d\Interop.PRPLAYERCORELib.ni.dll MOD - [2013.02.26 15:36:00 | 000,171,520 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.P3MPINTERFA#\111be4cc197cabb6340170eeb54ae535\Interop.P3MPINTERFACECTRLLib.ni.dll MOD - [2013.02.26 15:35:58 | 002,212,864 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.Multime#\ffc968d3d46c92aec7c669de7f2511e3\Kies.Common.Multimedia.ni.dll MOD - [2013.02.26 15:35:55 | 000,206,336 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.MainUI\27b7e5803ef4dfce348222b595f4aba1\Kies.Common.MainUI.ni.dll MOD - [2013.02.26 15:35:54 | 000,066,560 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.DBManag#\2a6cd90bb628de35d70c9dba6897d013\Kies.Common.DBManager.ni.dll MOD - [2013.02.26 15:35:51 | 000,743,424 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\ICSharpCode.SharpZi#\0969ff5a4924da7d8c6ebd3fca8f154b\ICSharpCode.SharpZipLib.ni.dll MOD - [2013.02.26 15:35:50 | 000,108,544 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.CRMMana#\c7db33ddaee23e7ec8a3458fde5b50eb\Kies.Common.CRMManager.ni.dll MOD - [2013.02.26 15:35:49 | 000,395,776 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\CabLib\af22e5bb6307e2882abe5fbdb3c00c8e\CabLib.ni.dll MOD - [2013.02.26 15:35:49 | 000,279,552 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Common.Util\b04785775fdd28cb54ff837f57762aa0\Kies.Common.Util.ni.dll MOD - [2013.02.26 15:35:49 | 000,052,224 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Interop.DeviceSearc#\4f4243b3bc2e4cdf0ec6e7ad5559aa20\Interop.DeviceSearchLib.ni.dll MOD - [2013.02.26 15:35:48 | 001,558,016 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Locale\83ea8d246c90eeee2b100f01994eef5b\Kies.Locale.ni.dll MOD - [2013.02.26 15:35:48 | 000,078,848 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.MVVM\0bbdc52b6dd44363e4a194ee8bd8a460\Kies.MVVM.ni.dll MOD - [2013.02.26 15:35:47 | 001,920,512 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.UI\75568f572017a624789552ac1d070731\Kies.UI.ni.dll MOD - [2013.02.26 15:35:45 | 000,160,256 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\GongSolutions.Wpf.D#\f69842a59a80267c673735eab7b0bcd3\GongSolutions.Wpf.DragDrop.ni.dll MOD - [2013.02.26 15:35:43 | 001,223,168 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies.Interface\7ed89054a3bdd9dbbf1cce0e0b592d78\Kies.Interface.ni.dll MOD - [2013.02.26 15:35:34 | 000,221,696 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.ServiceProce#\7d8f6866864f78cf83d3701641c46178\System.ServiceProcess.ni.dll MOD - [2013.02.26 15:35:19 | 000,771,584 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Runtime.Remo#\7a33af3fa6a140afb8ab0d9190ab2c9d\System.Runtime.Remoting.ni.dll MOD - [2013.02.26 15:35:10 | 002,060,800 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\Kies\2bf8f5cf507b6c6f2575848caf143227\Kies.ni.exe MOD - [2013.02.26 15:34:29 | 001,812,480 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xaml\40c7a89fe2cbf3c12a2c39e034da54cf\System.Xaml.ni.dll MOD - [2013.02.26 15:21:26 | 018,022,400 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\PresentationFramewo#\b8e60f81fd56934c9f9da7b15bee3376\PresentationFramework.ni.dll MOD - [2013.02.26 15:21:12 | 011,522,560 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\PresentationCore\932901ff0ad5e365ffbe705d7459a37e\PresentationCore.ni.dll MOD - [2013.02.26 15:21:01 | 003,883,008 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\WindowsBase\8abaedf6aecb073b22f8801aa0b8babf\WindowsBase.ni.dll MOD - [2013.02.26 15:17:39 | 007,070,208 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Core\b519f42484e1d488662a9a8a87cb8849\System.Core.ni.dll MOD - [2013.02.26 15:17:37 | 005,617,664 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Xml\fc476bbac36944e352c2f547352ffa64\System.Xml.ni.dll MOD - [2013.02.26 15:17:33 | 000,982,528 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System.Configuration\7cd4aa51f6e6b9330b8f50bba8bb62c6\System.Configuration.ni.dll MOD - [2013.02.26 15:17:32 | 009,095,168 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\System\f93dca0e4baa1dcb37cf75392b7c89da\System.ni.dll MOD - [2013.02.26 15:17:26 | 014,416,896 | ---- | M] () -- C:\Windows\assembly\NativeImages_v4.0.30319_32\mscorlib\6a1ccc1e1a79ce267d3d1808af382cd6\mscorlib.ni.dll MOD - [2009.06.04 14:10:56 | 005,777,408 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\FourEngine.exe MOD - [2009.03.25 15:53:14 | 000,053,248 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\AsSpindownTimeout.dll MOD - [2009.01.15 13:55:10 | 000,565,248 | ---- | M] () -- C:\Programme\ASUS\EPU-4 Engine\pngio.dll MOD - [2006.01.10 15:50:20 | 000,024,576 | ---- | M] () -- C:\Windows\System32\AsIO.dll ========== Services (SafeList) ========== SRV - [2013.02.12 13:10:35 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService) SRV - [2013.02.12 13:10:17 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService) SRV - [2013.02.09 13:51:45 | 000,251,248 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\Windows\System32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2012.12.29 11:26:54 | 001,260,472 | ---- | M] (NVIDIA Corporation) [Auto | Running] -- C:\Programme\NVIDIA Corporation\NVIDIA Update Core\daemonu.exe -- (nvUpdatusService) SRV - [2012.12.29 02:53:20 | 000,383,416 | ---- | M] (NVIDIA Corporation) [Auto | Running] -- C:\Programme\NVIDIA Corporation\3D Vision\nvSCPAPISvr.exe -- (Stereo Service) SRV - [2012.12.18 15:28:08 | 000,065,192 | ---- | M] (Adobe Systems Incorporated) [Auto | Running] -- C:\Programme\Common Files\Adobe\ARM\1.0\armsvc.exe -- (AdobeARMservice) SRV - [2012.12.14 10:17:04 | 003,467,768 | ---- | M] (TeamViewer GmbH) [Auto | Running] -- C:\Programme\TeamViewer\Version8\TeamViewer_Service.exe -- (TeamViewer8) SRV - [2010.11.20 13:17:56 | 001,121,792 | ---- | M] (Microsoft Corporation) [Auto | Running] -- C:\Programme\Windows Media Player\wmpnetwk.exe -- (WMPNetworkSvc) SRV - [2009.07.14 02:16:13 | 000,025,088 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Windows\System32\sensrsvc.dll -- (SensrSvc) SRV - [2009.07.14 02:16:12 | 001,004,544 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Windows\System32\PeerDistSvc.dll -- (PeerDistSvc) SRV - [2009.07.14 02:15:41 | 000,680,960 | ---- | M] (Microsoft Corporation) [Auto | Stopped] -- C:\Programme\Windows Defender\MpSvc.dll -- (WinDefend) SRV - [2007.06.11 09:14:52 | 000,517,040 | ---- | M] ( ) [Auto | Running] -- C:\Windows\System32\lxdicoms.exe -- (lxdi_device) SRV - [2007.06.11 09:14:42 | 000,099,248 | ---- | M] () [Auto | Stopped] -- C:\Windows\System32\spool\DRIVERS\W32X86\3\\lxdiserv.exe -- (lxdiCATSCustConnectService) SRV - [2006.10.26 18:49:34 | 000,441,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Common Files\microsoft shared\OFFICE12\ODSERV.EXE -- (odserv) SRV - [2006.10.26 13:03:08 | 000,145,184 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Common Files\microsoft shared\Source Engine\OSE.EXE -- (ose) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\rdvgkmd.sys -- (VGPU) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\drivers\tsusbhub.sys -- (tsusbhub) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\synth3dvsc.sys -- (Synth3dVsc) DRV - File not found [Kernel | On_Demand | Unknown] -- C:\ComboFix\mbr.sys -- (mbr) DRV - File not found [Kernel | On_Demand | Unknown] -- C:\Users\KNAUTS~1\AppData\Local\Temp\catchme.sys -- (catchme) DRV - [2012.12.29 11:26:54 | 008,904,632 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\nvlddmkm.sys -- (nvlddmkm) DRV - [2012.11.27 10:01:26 | 000,083,944 | ---- | M] (Avira Operations GmbH & Co. KG) [File_System | Auto | Running] -- C:\Windows\System32\drivers\avgntflt.sys -- (avgntflt) DRV - [2012.11.22 15:51:13 | 000,036,552 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- C:\Windows\System32\drivers\avkmgr.sys -- (avkmgr) DRV - [2012.11.22 15:50:51 | 000,134,336 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- C:\Windows\System32\drivers\avipbb.sys -- (avipbb) DRV - [2012.09.20 05:35:36 | 000,181,344 | ---- | M] (DEVGURU Co., LTD.(www.devguru.co.kr)) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\ssudmdm.sys -- (ssudmdm) DRV - [2012.09.20 05:35:36 | 000,083,168 | ---- | M] (DEVGURU Co., LTD.(www.devguru.co.kr)) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\ssudbus.sys -- (dg_ssudbus) DRV - [2012.08.27 14:50:24 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\Windows\System32\drivers\ssmdrv.sys -- (ssmdrv) DRV - [2010.11.20 13:30:15 | 000,175,360 | ---- | M] (Microsoft Corporation) [Kernel | Boot | Running] -- C:\Windows\System32\drivers\vmbus.sys -- (vmbus) DRV - [2010.11.20 13:30:15 | 000,040,704 | ---- | M] (Microsoft Corporation) [Kernel | Boot | Running] -- C:\Windows\System32\drivers\vmstorfl.sys -- (storflt) DRV - [2010.11.20 13:30:15 | 000,028,032 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\storvsc.sys -- (storvsc) DRV - [2010.11.20 11:24:41 | 000,052,224 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\TsUsbFlt.sys -- (TsUsbFlt) DRV - [2010.11.20 11:21:14 | 000,015,872 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\rdpvideominiport.sys -- (RdpVideoMiniport) DRV - [2010.11.20 10:59:44 | 000,035,968 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\winusb.sys -- (WinUsb) DRV - [2010.11.20 10:14:45 | 000,017,920 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\VMBusHID.sys -- (VMBusHID) DRV - [2010.11.20 10:14:41 | 000,005,632 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\vms3cap.sys -- (s3cap) DRV - [2010.08.12 11:07:48 | 000,298,216 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\nvmf6232.sys -- (NVNET) DRV - [2010.03.23 01:17:06 | 001,812,512 | ---- | M] (Realtek Semiconductor Corporation ) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\RTL85n86.sys -- (RTL85n86) DRV - [2009.07.13 23:02:52 | 000,347,264 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Stopped] -- C:\Windows\System32\drivers\nvm62x32.sys -- (NVENETFD) DRV - [2009.05.13 18:11:34 | 000,006,504 | ---- | M] () [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\ASACPI.sys -- (MTsensor) DRV - [2009.04.25 02:07:20 | 000,016,384 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\nvsmu.sys -- (nvsmu) DRV - [2008.01.18 05:43:16 | 000,016,128 | ---- | M] (Razer USA Ltd.) [Kernel | On_Demand | Running] -- C:\Windows\System32\drivers\Lycosa.sys -- (LycoFltr) DRV - [2007.12.17 16:14:06 | 000,012,400 | ---- | M] () [Kernel | System | Running] -- C:\Windows\System32\drivers\AsIO.sys -- (AsIO) DRV - [2006.07.24 15:05:00 | 000,005,632 | ---- | M] () [File_System | System | Running] -- C:\Windows\System32\drivers\StarOpen.sys -- (StarOpen) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.de/ IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\SearchScopes,DefaultScope = {B4388700-00FC-453A-91F6-0F713000430F} IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\SearchScopes\{B4388700-00FC-453A-91F6-0F713000430F}: "URL" = hxxp://www.google.com/search?q={searchTerms}&sourceid=ie7&rls=com.microsoft:{language}:{referrer:source}&ie={inputEncoding?}&oe={outputEncoding?} IE - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - HKLM\Software\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: C:\Program Files\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.) FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.7.2: C:\Windows\system32\npDeployJava1.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin,version=10.7.2: C:\Program Files\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVision: C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dv.dll (NVIDIA Corporation) FF - HKLM\Software\MozillaPlugins\@nvidia.com/3DVisionStreaming: C:\Program Files\NVIDIA Corporation\3D Vision\npnv3dvstreaming.dll (NVIDIA Corporation) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Program Files\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) O1 HOSTS File: ([2013.02.27 15:27:14 | 000,000,027 | ---- | M]) - C:\Windows\System32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre7\bin\ssv.dll (Oracle Corporation) O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) O3 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\..\Toolbar\WebBrowser: (no name) - {759D9886-0C6F-4498-BAB6-4A5F47C6C72F} - No CLSID value found. O4 - HKLM..\Run: [avgnt] C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG) O4 - HKLM..\Run: [KiesTrayAgent] P:\Kies\KiesTrayAgent.exe (Samsung Electronics Co., Ltd.) O4 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000..\Run: [KiesPreload] P:\Kies\Kies.exe (Samsung) O4 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000..\Run: [RESTART_STICKY_NOTES] C:\Windows\System32\StikyNot.exe (Microsoft Corporation) O4 - HKU\@1..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - HKU\S-1-5-21-863982232-1731865059-2077051095-1003..\RunOnce: [mctadmin] C:\Windows\System32\mctadmin.exe (Microsoft Corporation) O4 - Startup: C:\Users\Knautschy\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\CurseClientStartup.ccip () O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorAdmin = 5 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: ConsentPromptBehaviorUser = 3 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\System: PromptOnSecureDesktop = 0 O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\@1\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-863982232-1731865059-2077051095-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\S-1-5-21-863982232-1731865059-2077051095-1003\Software\Policies\Microsoft\Internet Explorer\Control Panel present O8 - Extra context menu item: Nach Microsoft E&xel exportieren - C:\Programme\Microsoft Office\Office12\EXCEL.EXE (Microsoft Corporation) O9 - Extra Button: Research - {92780B25-18CC-41C8-B9BE-3C9C571A8263} - C:\Programme\Microsoft Office\Office12\REFIEBAR.DLL (Microsoft Corporation) O16 - DPF: {4871A87A-BFDD-4106-8153-FFDE2BAC2967} hxxp://dlm.tools.akamai.com/dlmanager/versions/activex/dlm-activex-2.2.5.7.cab (DLM Control) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{129B90F3-9A0D-4051-8FCD-4F953C6C1F63}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ms-help {314111c7-a502-11d2-bbca-00c04f8ec294} - C:\Programme\Common Files\microsoft shared\Help\hxds.dll (Microsoft Corporation) O18 - Protocol\Filter\text/xml {807563E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Common Files\microsoft shared\OFFICE12\MSOXMLMF.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\Windows\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\Windows\system32\userinit.exe) - C:\Windows\System32\userinit.exe (Microsoft Corporation) O20 - HKLM Winlogon: VMApplet - (SystemPropertiesPerformance.exe) - C:\Windows\System32\SystemPropertiesPerformance.exe (Microsoft Corporation) O21 - SSODL: WebCheck - {E6FB5E20-DE35-11CF-9C87-00AA005127ED} - No CLSID value found. O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - C:\autoexec.bat -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) O38 - SubSystems\\Windows: (ServerDll=sxssrv,4) ========== Files/Folders - Created Within 30 Days ========== [2013.02.27 15:28:40 | 000,000,000 | -HSD | C] -- C:\$RECYCLE.BIN [2013.02.27 15:28:38 | 000,000,000 | ---D | C] -- C:\Windows\temp [2013.02.27 15:28:38 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Local\temp [2013.02.27 15:19:20 | 000,518,144 | ---- | C] (SteelWerX) -- C:\Windows\SWREG.exe [2013.02.27 15:19:20 | 000,406,528 | ---- | C] (SteelWerX) -- C:\Windows\SWSC.exe [2013.02.27 15:19:20 | 000,060,416 | ---- | C] (NirSoft) -- C:\Windows\NIRCMD.exe [2013.02.27 15:19:12 | 000,000,000 | ---D | C] -- C:\Qoobox [2013.02.27 15:18:53 | 000,000,000 | ---D | C] -- C:\Windows\erdnt [2013.02.27 08:02:17 | 005,036,023 | R--- | C] (Swearware) -- C:\Users\Knautschy\Desktop\ComboFix.exe [2013.02.26 20:04:04 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Users\Knautschy\Desktop\OTL.exe [2013.02.26 16:32:51 | 000,000,000 | ---D | C] -- C:\Program Files\Trend Micro [2013.02.26 14:34:10 | 000,000,000 | ---D | C] -- C:\Config.Msi [2013.02.26 13:56:25 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Roaming\Malwarebytes [2013.02.26 13:56:10 | 000,000,000 | ---D | C] -- C:\ProgramData\Malwarebytes [2013.02.26 13:55:55 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Local\Programs [2013.02.23 17:34:26 | 000,000,000 | -H-D | C] -- C:\ProgramData\CanonIJSolutionMenuEX [2013.02.23 17:33:48 | 000,000,000 | ---D | C] -- C:\Program Files\Common Files\CANON [2013.02.23 16:27:17 | 000,000,000 | R--D | C] -- C:\Users\Knautschy\Documents\Scanned Documents [2013.02.23 16:27:16 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\Documents\Fax [2013.02.23 16:00:42 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Roaming\Canon [2013.02.23 15:59:31 | 000,000,000 | -H-D | C] -- C:\ProgramData\CanonIJEPPEX2 [2013.02.23 15:59:31 | 000,000,000 | -H-D | C] -- C:\ProgramData\CanonEPP [2013.02.23 15:57:50 | 000,000,000 | ---D | C] -- C:\ProgramData\CanonIJWSpt [2013.02.23 15:57:29 | 000,000,000 | ---D | C] -- C:\Program Files\Canon [2013.02.23 15:14:57 | 000,000,000 | ---D | C] -- C:\Windows\System32\STRING [2013.02.11 22:03:04 | 000,000,000 | ---D | C] -- C:\Program Files\AGEIA Technologies [2013.02.08 12:36:17 | 000,000,000 | ---D | C] -- C:\Users\Knautschy\AppData\Local\ElevatedDiagnostics [2013.02.07 21:05:57 | 000,000,000 | ---D | C] -- C:\Users\Public\Documents\CrashDump [2013.02.07 20:58:50 | 000,000,000 | ---D | C] -- C:\Windows\System32\directx ========== Files - Modified Within 30 Days ========== [2013.02.27 15:31:00 | 000,000,884 | ---- | M] () -- C:\Windows\tasks\Adobe Flash Player Updater.job [2013.02.27 15:27:14 | 000,000,027 | ---- | M] () -- C:\Windows\System32\drivers\etc\hosts [2013.02.27 15:19:42 | 000,021,856 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 [2013.02.27 15:19:42 | 000,021,856 | -H-- | M] () -- C:\Windows\System32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 [2013.02.27 15:12:04 | 000,067,584 | --S- | M] () -- C:\Windows\bootstat.dat [2013.02.27 15:11:43 | 1609,961,472 | -HS- | M] () -- C:\hiberfil.sys [2013.02.27 08:02:35 | 005,036,023 | R--- | M] (Swearware) -- C:\Users\Knautschy\Desktop\ComboFix.exe [2013.02.26 20:04:04 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Users\Knautschy\Desktop\OTL.exe [2013.02.26 20:00:18 | 000,000,000 | ---- | M] () -- C:\Users\Knautschy\defogger_reenable [2013.02.26 16:02:56 | 000,696,620 | ---- | M] () -- C:\Windows\System32\perfh007.dat [2013.02.26 16:02:56 | 000,651,938 | ---- | M] () -- C:\Windows\System32\perfh009.dat [2013.02.26 16:02:56 | 000,147,916 | ---- | M] () -- C:\Windows\System32\perfc007.dat [2013.02.26 16:02:56 | 000,120,870 | ---- | M] () -- C:\Windows\System32\perfc009.dat [2013.02.26 15:57:24 | 000,342,088 | ---- | M] () -- C:\Windows\System32\FNTCACHE.DAT [2013.02.26 13:35:04 | 000,072,822 | ---- | M] () -- C:\Windows\System32\ieuinit.inf [2013.02.26 12:55:27 | 000,041,906 | ---- | M] () -- C:\Users\Knautschy\Desktop\Baby Schlafen.pdf [2013.02.23 16:28:19 | 000,001,119 | ---- | M] () -- C:\Users\Knautschy\Desktop\Fax - Verknüpfung.lnk [2013.02.20 20:53:20 | 000,000,684 | ---- | M] () -- C:\ProgramData\lxdi [2013.02.11 21:18:24 | 000,000,751 | ---- | M] () -- C:\Users\Knautschy\Desktop\Kendra1.lnk [2013.02.11 21:17:54 | 000,001,048 | ---- | M] () -- C:\Users\Public\Desktop\TeamViewer 8.lnk ========== Files Created - No Company Name ========== [2013.02.27 15:19:20 | 000,256,000 | ---- | C] () -- C:\Windows\PEV.exe [2013.02.27 15:19:20 | 000,208,896 | ---- | C] () -- C:\Windows\MBR.exe [2013.02.27 15:19:20 | 000,098,816 | ---- | C] () -- C:\Windows\sed.exe [2013.02.27 15:19:20 | 000,080,412 | ---- | C] () -- C:\Windows\grep.exe [2013.02.27 15:19:20 | 000,068,096 | ---- | C] () -- C:\Windows\zip.exe [2013.02.26 20:00:18 | 000,000,000 | ---- | C] () -- C:\Users\Knautschy\defogger_reenable [2013.02.26 15:06:06 | 000,000,003 | ---- | C] () -- C:\Windows\System32\drivers\MsftWdf_Kernel_01011_Inbox_Critical.Wdf [2013.02.26 15:05:15 | 000,000,003 | ---- | C] () -- C:\Windows\System32\drivers\MsftWdf_User_01_11_00_Inbox_Critical.Wdf [2013.02.26 13:42:34 | 000,001,409 | ---- | C] () -- C:\Users\Knautschy\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk [2013.02.26 13:35:04 | 000,072,822 | ---- | C] () -- C:\Windows\System32\ieuinit.inf [2013.02.26 12:55:27 | 000,041,906 | ---- | C] () -- C:\Users\Knautschy\Desktop\Baby Schlafen.pdf [2013.02.23 16:28:19 | 000,001,119 | ---- | C] () -- C:\Users\Knautschy\Desktop\Fax - Verknüpfung.lnk [2013.02.23 14:12:17 | 000,069,376 | ---- | C] () -- C:\Windows\System32\CNC175CD.TBL [2013.02.11 21:17:54 | 000,001,060 | ---- | C] () -- C:\ProgramData\Microsoft\Windows\Start Menu\Programs\TeamViewer 8.lnk [2013.02.11 21:17:54 | 000,001,048 | ---- | C] () -- C:\Users\Public\Desktop\TeamViewer 8.lnk [2012.12.30 18:00:44 | 000,000,684 | ---- | C] () -- C:\ProgramData\lxdi [2012.08.26 15:21:33 | 000,000,000 | ---- | C] () -- C:\ProgramData\LauncherAccess.dt [2012.08.26 15:16:08 | 000,005,632 | ---- | C] () -- C:\Windows\System32\drivers\StarOpen.sys [2012.07.03 09:32:06 | 001,187,840 | ---- | C] ( ) -- C:\Windows\System32\lxdiserv.dll [2012.07.03 09:32:06 | 000,942,080 | ---- | C] ( ) -- C:\Windows\System32\lxdiusb1.dll [2012.07.03 09:32:06 | 000,765,952 | ---- | C] ( ) -- C:\Windows\System32\lxdicomc.dll [2012.07.03 09:32:06 | 000,671,744 | ---- | C] ( ) -- C:\Windows\System32\lxdihbn3.dll [2012.07.03 09:32:06 | 000,614,400 | ---- | C] ( ) -- C:\Windows\System32\lxdipmui.dll [2012.07.03 09:32:06 | 000,532,480 | ---- | C] ( ) -- C:\Windows\System32\lxdilmpm.dll [2012.07.03 09:32:06 | 000,517,040 | ---- | C] ( ) -- C:\Windows\System32\lxdicoms.exe [2012.07.03 09:32:06 | 000,360,448 | ---- | C] ( ) -- C:\Windows\System32\lxdicomm.dll [2012.07.03 09:32:06 | 000,356,352 | ---- | C] ( ) -- C:\Windows\System32\lxdiinpa.dll [2012.07.03 09:32:06 | 000,340,912 | ---- | C] ( ) -- C:\Windows\System32\lxdicfg.exe [2012.07.03 09:32:06 | 000,339,968 | ---- | C] ( ) -- C:\Windows\System32\lxdiiesc.dll [2012.07.03 09:32:06 | 000,320,432 | ---- | C] ( ) -- C:\Windows\System32\lxdiih.exe [2012.07.03 09:32:06 | 000,311,296 | ---- | C] ( ) -- C:\Windows\System32\lxdihcp.dll [2012.07.03 09:32:06 | 000,294,912 | ---- | C] () -- C:\Windows\System32\lxdiinst.dll [2012.07.03 09:32:06 | 000,208,896 | ---- | C] () -- C:\Windows\System32\lxdigrd.dll [2012.07.03 09:32:06 | 000,053,248 | ---- | C] ( ) -- C:\Windows\System32\lxdiprox.dll [2012.07.03 09:32:06 | 000,053,248 | ---- | C] ( ) -- C:\Windows\System32\lxdipplc.dll [2012.06.23 09:52:52 | 000,080,896 | ---- | C] () -- C:\Windows\System32\RDVGHelper.exe [2012.06.23 09:51:21 | 000,066,048 | ---- | C] () -- C:\Windows\System32\PrintBrmUi.exe [2012.06.07 07:28:04 | 000,272,629 | ---- | C] () -- C:\Windows\System32\drivers\RTAIODAT.DAT [2012.06.07 07:18:43 | 000,011,164 | ---- | C] () -- C:\Windows\System32\drivers\nvphy.bin [2012.06.07 07:15:46 | 000,024,576 | ---- | C] () -- C:\Windows\System32\AsIO.dll [2012.06.07 07:15:46 | 000,012,400 | ---- | C] () -- C:\Windows\System32\drivers\AsIO.sys [2012.06.07 07:15:42 | 000,011,832 | ---- | C] () -- C:\Windows\System32\drivers\AsInsHelp64.sys [2012.06.07 07:15:42 | 000,010,216 | ---- | C] () -- C:\Windows\System32\drivers\AsInsHelp32.sys [2012.06.07 07:10:00 | 000,006,504 | ---- | C] () -- C:\Windows\System32\drivers\ASACPI.sys [2012.06.07 07:05:07 | 000,001,746 | ---- | C] () -- C:\Windows\Language_trs.ini [2012.06.07 06:20:18 | 003,870,720 | ---- | C] () -- C:\Windows\System32\qt-mt323.dll [2012.05.23 17:49:34 | 000,030,568 | ---- | C] () -- C:\Windows\MusiccityDownload.exe [2012.05.23 17:49:32 | 000,974,848 | ---- | C] () -- C:\Windows\System32\cis-2.4.dll [2012.05.23 17:49:32 | 000,081,920 | ---- | C] () -- C:\Windows\System32\issacapi_bs-2.3.dll [2012.05.23 17:49:32 | 000,065,536 | ---- | C] () -- C:\Windows\System32\issacapi_pe-2.3.dll [2012.05.23 17:49:32 | 000,057,344 | ---- | C] () -- C:\Windows\System32\issacapi_se-2.3.dll ========== ZeroAccess Check ========== [2009.07.14 05:42:31 | 000,000,227 | RHS- | M] () -- C:\Windows\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shell32.dll -- [2012.06.09 05:41:00 | 012,873,728 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2010.11.20 13:19:02 | 000,606,208 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2009.07.14 02:16:17 | 000,342,528 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2012.07.15 13:27:57 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\Canneverbe Limited [2013.02.23 17:34:25 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\Canon [2012.07.03 09:35:41 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\Lexmark Productivity Studio [2013.02.26 16:29:45 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\Notepad++ [2012.07.03 09:54:33 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\pdfforge [2013.02.07 21:05:08 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\Samsung [2013.02.11 21:18:36 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\TeamViewer [2012.06.08 21:46:51 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\Temp [2012.06.08 13:18:09 | 000,000,000 | ---D | M] -- C:\Users\Knautschy\AppData\Roaming\ts3overlay ========== Purity Check ========== < End of report > |
27.02.2013, 16:27 | #6 | ||
/// TB-Ausbilder | TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Hallo Knautschy, hm, ich seh da nicht das, was ich zu sehen erwartete.. Zitat:
Zitat:
Den Zeitpunkt sieht man normalerweise, aber bei dir ist bis jetzt nichts von diesen Einträgen im OTL-Log zu sehen.
__________________ --> TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 |
27.02.2013, 17:23 | #7 | ||
| TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478Zitat:
Zitat:
Java 7 Update 7). Sollte ich das aktualisieren??? |
27.02.2013, 17:36 | #8 | ||
/// TB-Ausbilder | TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478Zitat:
Zitat:
Läuft der Rechner jetzt ohne Probleme oder gibt es noch Auffälligkeiten? Schritt 1
Code:
ATTFilter :commands [emptytemp]
Schritt 2
Schritt 3 Lade das Setup des ESET Online Scanners herunter und speichere es auf den Desktop.
Schritt 4 Downloade dir bitte SecurityCheck (Link 2).
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
27.02.2013, 20:39 | #9 |
| TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Also wenn ich das richtig sehe ist alles sauber!? Code:
ATTFilter All processes killed ========== COMMANDS ========== [EMPTYTEMP] User: All Users User: Default ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes User: Knautschy ->Temp folder emptied: 1530 bytes ->Temporary Internet Files folder emptied: 5065239 bytes ->Java cache emptied: 276278 bytes ->Flash cache emptied: 506 bytes User: Public ->Temp folder emptied: 0 bytes User: UpdatusUser ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 0 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 6351616 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 11,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 02272013_184634 Files\Folders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot... Code:
ATTFilter Malwarebytes Anti-Malware (Test) 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.02.27.09 Windows 7 Service Pack 1 x86 NTFS Internet Explorer 9.0.8112.16421 Knautschy :: KNAUTSCHY-PC [Administrator] Schutz: Aktiviert 27.02.2013 19:13:46 mbam-log-2013-02-27 (19-13-46).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 220889 Laufzeit: 6 Minute(n), 19 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Eset hat nichts gefunden! Code:
ATTFilter Results of screen317's Security Check version 0.99.60 Windows 7 Service Pack 1 x86 (UAC is enabled) Internet Explorer 9 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus up to date! (On Access scanning disabled!) `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 CCleaner Java 7 Update 7 Java version out of Date! Adobe Reader 10.1.6 Adobe Reader out of Date! ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Avira Antivir avgnt.exe Avira Antivir avguard.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: ````````````````````End of Log`````````````````````` Was genau heißt es eigentlich, dass bei Avira die Trojaner in Quarantäne sind?? Sind sie noch auf dem Rechner, bzw kann ich Sie löschen??? Gruß Knautschy |
27.02.2013, 20:53 | #10 | |
/// TB-Ausbilder | TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 Hallo Knautschy, ja es sieht besser aus jetzt. Zitat:
Man sollte immer mit Quarantäne arbeiten, denn manchmal produzieren Antivirenprogramme auch Fehlalarme (false positives). Wenn du dann danach merkst, dass das ja etwas Legitimes war, und es wurde nicht in Quarantäne geschoben sondern direkt gelöscht, dann ist es weg und nicht mehr wiederherstellbar. Jetzt sind noch die Updates an der Reihe und danach räumen wir alles auf: Hinweis: Registry Cleaner Ich sehe, dass du sogenannte Registry Cleaner installiert hast. In deinem Fall CCleaner. Wir raten von der Verwendung jeglicher Art von Registry Cleaner ab. Der Grund ist ganz einfach: Die Registry ist das Hirn des Systems. Funktioniert das Hirn nicht, funktioniert der Rest nicht mehr wirklich. Man sollte nicht unnötigerweise an der Registry rumbasteln. Schon ein kleiner Fehler kann gravierende Folgen haben und auch Programme machen manchmal Fehler. Zerstörst du die Registry, zerstörst du Windows. Zudem ist der Nutzen zur Performancesteigerung umstritten und meist kaum im wahrnehmbaren Bereich. Ich würde dir empfehlen, Registry Cleaner nicht weiterhin zu verwenden und über Start --> Systemsteuerung --> Software (bei Windows XP)zu deinstallieren. Schritt 1 Dein Java ist nicht mehr aktuell. Ältere Versionen enthalten Sicherheitslücken, die von Malware zur Infizierung per Drive-by Download missbraucht werden können. Die aktuelle Version ist Java 7 Update 15.
Überleg dir also, ob du eine Java-Installation wirklich brauchst. Falls du Java weiterhin verwenden möchtest, dann:
Schritt 2 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Überprüfe dann mit diesem Plugin-Check, ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Schritt 3 Starte defogger und drücke den Button Re-enable. Schritt 4 Bitte deaktiviere jetzt temporär das Antiviren-Programm, evtl. vorhandenes Skript-Blocking und Antimalware-Programme. Drücke bitte die + R Taste, kopiere folgenden Text in das Ausführen Fenster Code:
ATTFilter Combofix /Uninstall Du kannst die eben deaktivierten Programme nun wieder einschalten. Schritt 5 Den ESET Online Scanner kannst du behalten, um ab und zu für eine Zweitmeinung dein System damit zu scannen. Falls du ESET aber deinstallieren möchtest, dann: Drücke bitte die + R Taste, kopiere folgenden Text in das Ausführen Fenster Code:
ATTFilter "%ProgramFiles%\Eset\Eset Online Scanner\OnlineScannerUninstaller.exe" Schritt 6 Downloade dir bitte delfix auf deinen Desktop.
>> OK << Wir sind durch, deine Logs sehen für mich im Moment sauber aus. Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst. Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann. Epilog: Tipps, Dos & Don'ts Aktualität von System und Software Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
Sicherheits-Software Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
(Un-)Sicheres Verhalten im Internet Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
Allgemeine Hinweise Abschliessend noch ein paar grundsätzliche Bemerkungen:
Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen.
__________________ cheers, Leo |
27.02.2013, 22:29 | #11 |
| TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478Spende ist unterwegs Kurz noch eine Abschlussfrage: Kann ich mir über den Teamviewer was auf meinen Rechner ziehn? Mein Mann benutzt den öfters fürs Firmenzwecke!? Damit wäre dieses Thema erfolgreich beendet - Dank Dir!!! |
27.02.2013, 22:59 | #12 | |
/// TB-Ausbilder | TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478Zitat:
Im Namen des Teams danke ich dir vielmals für die Spende. Freut mich, dass wir helfen konnten. Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter. Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen.
__________________ cheers, Leo |
Themen zu TR/Spy.ZBot.3947845 / EXP/CVE-2013-0422 / TR/Agent.112365478 |
avg, avira, desktop, fehlermeldung, infizierte, internet, kis, lsass.exe, microsoft, modul, namen, online banking, programm, prozesse, registry, scan, services.exe, software, svchost.exe, taskhost.exe, temp, trojaner-board, warnung, windows, winlogon.exe, wuauclt.exe |