|
Log-Analyse und Auswertung: CPU-Auslastung durch Leerlaufprozess?Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
21.03.2013, 20:13 | #1 |
| CPU-Auslastung durch Leerlaufprozess? Hi, mein Windows XP SP3 (auf einem Samsung R50 Notebook) ist seit einiger Zeit extrem langsam. Ein Blick in den TaskManager zeigt, dass die CPU-Auslastung meist über 90% liegt und dass daran offenbar zum Großteil der "Leerlaufprozess" Schuld ist, siehe Screenshot: An der Hardware wird es nicht liegen, denn eine alte, parallele WinXP-Installation auf demselben Rechner läuft problemlos. Daher würde ich auf einen Virus tippen, aber mein Virenscanner (Avira gratis) findet nichts. Bevor ich das System neu installiere (das hatte ich vor gar nicht so langer Zeit erst gemacht), wende ich mich daher hilfesuchend an dieses Forum. "defogger", "OTL" und "gmer" habe ich laut Anleitung laufen lassen; die entsprechenden Dateien sind im Anhang. Für Hinweise äußerst dankbar ist Stephan. |
21.03.2013, 21:04 | #2 | |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Hallo Stephan und
__________________Mein Name ist Leo und ich werde dich durch die Bereinigung deines Rechners begleiten. Eine Bereinigung beinhaltet nebst dem Entfernen von Malware auch das Schliessen von Sicherheitslücken und sollte gründlich durchgeführt werden. Sie erfolgt deshalb in mehreren Schritten und bedeutet einigen Aufwand für dich. Beachte: Das Verschwinden der offensichtlichen Symptome bedeutet nicht, dass das System schon sauber ist. Arbeite daher in deinem eigenen Interesse solange mit, bis du das OK bekommst, dass alles erledigt ist. Hinweise zum Ablauf
Ich seh da schon etwas, dass der Perfomance nicht so förderlich ist. Wird aber wohl nicht der alleinige Grund sein. (Die Logfiles bitte nicht anhängen, sondern deren Inhalt direkt innerhalb von Codetags einfügen: [code]Inhalt Logfile[/code].) Hinweis: Mehrere AV-Hintergrundwächter Mir ist aufgefallen, dass du mehr als ein Antivirus-Programm mit Hintergrundwächter laufen hast:
Entscheide dich für eines dieser Programme und deinstalliere die anderen über Start -> Systemsteuerung -> Programme und Funktionen (Vista & Win 7) bzw. Start -> Systemsteuerung -> Software (Win XP). Schritt 1 Warnung für Mitleser: Combofix sollte nur dann ausgeführt werden, wenn dies explizit von einem Teammitglied angewiesen wurde! Downloade dir bitte Combofix.
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 2 Falls noch nicht vorhanden, lade dir bitte OTL (von Oldtimer) herunter und speichere es auf deinen Desktop.
Code:
ATTFilter reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c
Bitte poste in deiner nächsten Antwort:
__________________ |
24.03.2013, 17:19 | #3 |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Hi,
__________________ich hab schon länger keine Antwort mehr von dir erhalten. Brauchst du weiterhin noch Hilfe? Wenn ich in den nächsten 24 Stunden nichts von dir höre, gehe ich davon aus, dass sich das Thema erledigt hat und lösche es aus meinen Abos. Hinweis: Wir sind noch nicht fertig! Auch wenn die Symptome verschwunden sein sollten, kann dein System weiterhin infiziert sein und über Sicherheitslücken verfügen, welche eine erneute Infektion möglich machen.
__________________ |
25.03.2013, 16:21 | #4 |
| CPU-Auslastung durch Leerlaufprozess? Hallo Leo, vielen Dank für deine Antwort! Und sorry, dass ich erst jetzt antworte: Ich habe die Benachrichtigungs-Email gerade erst in meinem Spam-Ordner gefunden... Tut mir Leid, dass ich dich habe warten lassen. Zu den Virenscannern: Bei Comodo hatte ich die Virenfunktion immer auf "AUS" gestellt. Habe es jetzt aber mal komplett deinstalliert, so dass nur noch Avira läuft. Zu Schritt 1 (ComboFix): Habe ich ausgeführt. Die Wiederherstellungskonsole wurde währenddessen heruntergeladen und installiert. Hier der Inhalt des Logfiles: Code:
ATTFilter ComboFix 13-03-24.03 - Administrator 25.03.2013 15:32:14.1.1 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.1022.706 [GMT 1:00] ausgeführt von:: h:\dokumente und einstellungen\Administrator\Desktop\ComboFix.exe AV: Avira Desktop *Disabled/Outdated* {AD166499-45F9-482A-A743-FDD3350758C7} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . h:\windows\system32\URTTemp h:\windows\system32\URTTemp\regtlib.exe . . ((((((((((((((((((((((( Dateien erstellt von 2013-02-25 bis 2013-03-25 )))))))))))))))))))))))))))))) . . 2013-03-18 20:56 . 2013-03-18 20:58 -------- d-----w- h:\windows\system32\NtmsData 2013-03-10 11:49 . 2013-03-10 11:49 -------- d-----w- h:\dokumente und einstellungen\Administrator\Anwendungsdaten\Avira 2013-03-10 11:43 . 2013-03-10 11:43 -------- d-----w- h:\windows\GOV2AHOW3BIPW3BI 2013-03-10 09:32 . 2012-11-22 14:51 36552 ----a-w- h:\windows\system32\drivers\avkmgr.sys 2013-03-10 09:32 . 2012-11-27 09:01 83944 ----a-w- h:\windows\system32\drivers\avgntflt.sys 2013-03-10 09:32 . 2012-11-22 14:50 134336 ----a-w- h:\windows\system32\drivers\avipbb.sys 2013-03-10 09:32 . 2013-03-10 09:32 -------- d-----w- h:\programme\Avira 2013-03-10 09:32 . 2013-03-10 09:32 -------- d-----w- h:\dokumente und einstellungen\All Users\Anwendungsdaten\Avira 2013-03-09 13:29 . 2013-03-09 13:29 -------- d-----w- h:\dokumente und einstellungen\Administrator\Anwendungsdaten\Malwarebytes 2013-03-09 13:29 . 2013-03-09 13:29 -------- d-----w- h:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2013-03-09 13:28 . 2013-03-09 13:29 -------- d-----w- h:\programme\Malwarebytes' Anti-Malware 2013-03-09 13:28 . 2012-12-14 15:49 21104 ----a-w- h:\windows\system32\drivers\mbam.sys 2013-03-09 13:17 . 2013-03-09 13:17 -------- d-----w- h:\windows\19HOV3AHPW3BIQX4 2013-03-08 19:13 . 2013-03-08 19:13 -------- d-----w- h:\windows\FOV3AIPW3BIOV3AH 2013-03-08 15:35 . 2013-03-08 15:35 -------- d-----w- h:\windows\S07ELT07EMT07FMT 2013-03-07 20:16 . 2009-09-04 16:44 238936 ----a-w- h:\windows\system32\xactengine3_5.dll 2013-03-07 20:15 . 2008-07-31 09:41 238088 ----a-w- h:\windows\system32\xactengine3_2.dll 2013-03-07 20:14 . 2007-01-24 14:27 255848 ----a-w- h:\windows\system32\xactengine2_6.dll 2013-03-07 19:42 . 2013-03-07 19:42 -------- d-----w- h:\windows\DLSZ6DLSZ6DKRY5C 2013-03-07 18:03 . 2013-03-07 18:03 -------- d-----w- h:\windows\Logs 2013-03-07 18:01 . 2013-03-07 18:01 -------- d-----w- h:\programme\SiSoftware 2013-03-07 14:19 . 2013-03-07 14:19 -------- d-----w- h:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Sun 2013-03-07 14:09 . 2013-03-07 14:09 -------- d-----w- h:\windows\IRY5CJRY6DKSZ7EM 2013-03-06 19:23 . 2013-03-06 19:23 -------- d-----w- h:\programme\Gemeinsame Dateien\Java 2013-03-06 19:22 . 2013-03-06 19:21 94112 ----a-w- h:\windows\system32\WindowsAccessBridge.dll 2013-03-05 14:13 . 2013-03-05 14:13 -------- d-----w- h:\windows\HOV3AIOW3AHPW3BI 2013-03-05 13:43 . 2013-03-05 13:43 -------- d-----w- h:\windows\6DLSZ6DKSZ6ELS07 2013-03-03 07:15 . 2013-03-06 16:24 1324 ----a-w- h:\dokumente und einstellungen\Stephan\Lokale Einstellungen\Anwendungsdaten\d3d9caps.tmp . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-03-08 19:17 . 2012-10-13 15:42 691568 ----a-w- h:\windows\system32\FlashPlayerApp.exe 2013-03-08 19:17 . 2012-02-28 13:34 71024 ----a-w- h:\windows\system32\FlashPlayerCPLApp.cpl 2013-03-06 19:21 . 2012-11-03 17:22 143872 ----a-w- h:\windows\system32\javacpl.cpl 2013-03-06 19:21 . 2012-11-03 17:22 861088 ----a-w- h:\windows\system32\npdeployJava1.dll 2013-03-06 19:21 . 2012-02-27 16:18 782240 ----a-w- h:\windows\system32\deployJava1.dll 2013-02-05 19:56 . 2004-08-04 12:00 916480 ----a-w- h:\windows\system32\wininet.dll 2013-02-05 19:56 . 2004-08-04 12:00 43520 ----a-w- h:\windows\system32\licmgr10.dll 2013-02-05 19:56 . 2004-08-04 12:00 1469440 ----a-w- h:\windows\system32\inetcpl.cpl 2013-02-05 05:53 . 2004-08-04 12:00 385024 ----a-w- h:\windows\system32\html.iec 2013-01-26 03:55 . 2004-08-04 12:00 552448 ----a-w- h:\windows\system32\oleaut32.dll 2013-01-07 07:24 . 2004-08-04 12:00 2195328 ----a-w- h:\windows\system32\ntoskrnl.exe 2013-01-07 07:24 . 2004-08-04 00:50 2072064 ----a-w- h:\windows\system32\ntkrnlpa.exe 2013-01-04 10:09 . 2004-08-04 12:00 1867392 ----a-w- h:\windows\system32\win32k.sys 2013-01-02 06:49 . 2004-08-04 12:00 148992 ----a-w- h:\windows\system32\mpg2splt.ax 2013-01-02 06:49 . 2004-08-04 12:00 1297920 ----a-w- h:\windows\system32\quartz.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "FreePDF Assistant"="h:\programme\FreePDF_XP\fpassist.exe" [2011-02-23 371200] "SunJavaUpdateSched"="h:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-07-03 252848] "avgnt"="h:\programme\Avira\AntiVir Desktop\avgnt.exe" [2013-01-23 385248] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="h:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . h:\dokumente und einstellungen\Stephan\Startmenü\Programme\Autostart\ OpenOffice.org 3.3.lnk - h:\programme\OpenOffice.org 3\program\quickstart.exe [2010-12-13 1198592] . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\Wdf01000.sys] @="Driver" . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AGRSMMSG] 2005-03-04 18:01 88209 ----a-w- h:\windows\AGRSMMSG.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\APSDaemon] 2012-02-20 19:28 59240 ----a-w- h:\programme\Gemeinsame Dateien\Apple\Apple Application Support\APSDaemon.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATICCC] 2006-05-10 10:12 90112 ----a-w- h:\programme\ATI Technologies\ATI.ACE\CLIStart.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AudioDeck] 2007-08-09 14:48 528384 ----a-r- h:\programme\VIA\VIAudioi\SBADeck\ADeck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IntelliPoint] 2011-08-01 14:56 1821576 ----a-w- h:\programme\Microsoft IntelliPoint\ipoint.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\QuickTime Task] 2012-04-18 18:56 421888 ----a-w- h:\programme\QuickTime\QTTask.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAX] 2004-08-06 07:27 860160 ----a-w- h:\programme\Analog Devices\SoundMAX\SMax4.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAXPnP] 2004-07-27 12:48 1388544 ----a-w- h:\programme\Analog Devices\SoundMAX\SMax4PNP.exe . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "h:\\Programme\\Opera\\opera.exe"= "h:\\Programme\\Gemeinsame Dateien\\Apple\\Apple Application Support\\WebKit2WebProcess.exe"= "h:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2013.SP2\\RpcAgentSrv.exe"= "h:\\Programme\\SiSoftware\\SiSoftware Sandra Lite 2013.SP2\\WNt500x86\\RpcSandraSrv.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings] "AllowInboundEchoRequest"= 1 (0x1) . R1 avkmgr;avkmgr;h:\windows\system32\drivers\avkmgr.sys [10.03.2013 10:32 36552] R2 AntiVirSchedulerService;Avira Planer;h:\programme\Avira\AntiVir Desktop\sched.exe [10.03.2013 10:33 86752] R3 wowfilter;WOW XT Filter Driver;h:\windows\system32\drivers\WOWFilter.sys [08.06.2005 16:58 17792] S3 epmntdrv;epmntdrv;h:\windows\system32\epmntdrv.sys [27.02.2012 17:05 13192] S3 EuGdiDrv;EuGdiDrv;h:\windows\system32\EuGdiDrv.sys [27.02.2012 17:05 8456] S3 SandraAgentSrv;SiSoftware Deployment Agent Service;h:\programme\SiSoftware\SiSoftware Sandra Lite 2013.SP2\RpcAgentSrv.exe [07.03.2013 19:01 71832] . Inhalt des "geplante Tasks" Ordners . 2012-07-20 h:\windows\Tasks\AppleSoftwareUpdate.job - h:\programme\Apple Software Update\SoftwareUpdate.exe [2011-06-01 15:57] . 2012-11-27 h:\windows\Tasks\DriverEasy Scheduled Scan.job - h:\programme\Easeware\DriverEasy\DriverEasy.exe [2012-02-27 17:17] . 2012-12-09 h:\windows\Tasks\Microsoft_Hardware_Launch_IPoint_exe.job - h:\programme\Microsoft IntelliPoint\ipoint.exe [2011-08-01 14:56] . . ------- Zusätzlicher Suchlauf ------- . IE: Add to Google Photos Screensa&ver - h:\windows\system32\GPhotos.scr/200 TCP: DhcpNameServer = 192.168.2.1 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . MSConfigStartUp-COMODO - h:\programme\COMODO\COMODO GeekBuddy\CLPSLA.exe MSConfigStartUp-CPA - h:\programme\COMODO\COMODO GeekBuddy\VALA.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-03-25 15:46 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'winlogon.exe'(992) h:\windows\system32\Ati2evxx.dll . Zeit der Fertigstellung: 2013-03-25 15:50:18 ComboFix-quarantined-files.txt 2013-03-25 14:50 . Vor Suchlauf: 6 Verzeichnis(se), 12.304.584.704 Bytes frei Nach Suchlauf: 8 Verzeichnis(se), 12.947.947.520 Bytes frei . WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe ; This boot.ini was automatically generated by NeoSmart Technologies' BootGrabber.exe ; Use EasyBCD from hxxp://neosmart.net/dl.php?id=1 to manage your bootloader [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(6)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(6)\WINDOWS="Windows XP Pro (neu)" /fastdetect multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Windows XP Home (alt)" /fastdetect . - - End Of File - - AF53639F61F418239F6BA3251CC0CB17 Nach einem Neustart dann Schritt 2 (OTL); hier das Logfile: OTL Logfile: Code:
ATTFilter OTL logfile created on: 25.03.2013 16:10:13 - Run 2 OTL by OldTimer - Version 3.2.69.0 Folder = H:\Dokumente und Einstellungen\Administrator\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 1022,18 Mb Total Physical Memory | 695,98 Mb Available Physical Memory | 68,09% Memory free 2,40 Gb Paging File | 2,07 Gb Available in Paging File | 86,22% Paging File free Paging file location(s): H:\pagefile.sys 1536 3072 [binary data] %SystemDrive% = H: | %SystemRoot% = H:\WINDOWS | %ProgramFiles% = H:\Programme Drive C: | 29,30 Gb Total Space | 2,79 Gb Free Space | 9,51% Space Free | Partition Type: NTFS Drive D: | 22,64 Gb Total Space | 11,83 Gb Free Space | 52,24% Space Free | Partition Type: NTFS Drive E: | 72,86 Gb Total Space | 19,46 Gb Free Space | 26,71% Space Free | Partition Type: NTFS Drive F: | 39,06 Gb Total Space | 25,87 Gb Free Space | 66,23% Space Free | Partition Type: NTFS Drive G: | 72,90 Gb Total Space | 30,92 Gb Free Space | 42,41% Space Free | Partition Type: NTFS Drive H: | 29,55 Gb Total Space | 12,09 Gb Free Space | 40,89% Space Free | Partition Type: NTFS Drive I: | 31,77 Gb Total Space | 11,05 Gb Free Space | 34,77% Space Free | Partition Type: NTFS Drive K: | 7,50 Gb Total Space | 4,94 Gb Free Space | 65,96% Space Free | Partition Type: FAT32 Drive N: | 911,36 Gb Total Space | 392,42 Gb Free Space | 43,06% Space Free | Partition Type: NTFS Computer Name: JULES-LAPTOP | User Name: Administrator | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.03.21 14:47:42 | 000,602,112 | ---- | M] (OldTimer Tools) -- H:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe PRC - [2013.03.06 20:21:16 | 000,170,912 | ---- | M] (Oracle Corporation) -- H:\Programme\Java\jre7\bin\jqs.exe PRC - [2013.01.28 20:16:25 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\sched.exe PRC - [2013.01.28 20:16:05 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\avguard.exe PRC - [2013.01.23 13:33:47 | 000,385,248 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\avgnt.exe PRC - [2013.01.14 17:40:26 | 000,079,584 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\avshadow.exe PRC - [2012.07.03 09:04:54 | 000,252,848 | ---- | M] (Sun Microsystems, Inc.) -- H:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe PRC - [2011.02.23 22:19:22 | 000,371,200 | ---- | M] (shbox.de) -- H:\Programme\FreePDF_XP\fpassist.exe PRC - [2008.04.14 07:52:46 | 001,036,800 | ---- | M] (Microsoft Corporation) -- H:\WINDOWS\explorer.exe PRC - [2002.09.20 15:50:10 | 000,045,056 | ---- | M] (Analog Devices, Inc.) -- H:\Programme\Analog Devices\SoundMAX\SMAgent.exe ========== Modules (No Company Name) ========== MOD - [2012.12.18 09:31:21 | 000,397,704 | ---- | M] () -- H:\Programme\Avira\AntiVir Desktop\sqlite3.dll MOD - [2010.06.17 21:56:52 | 000,116,224 | ---- | M] () -- H:\WINDOWS\system32\redmonnt.dll ========== Services (SafeList) ========== SRV - [2013.03.06 20:21:16 | 000,170,912 | ---- | M] (Oracle Corporation) [Auto | Running] -- H:\Programme\Java\jre7\bin\jqs.exe -- (JavaQuickStarterService) SRV - [2013.01.28 20:16:25 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- H:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService) SRV - [2013.01.28 20:16:05 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- H:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService) SRV - [2009.03.01 02:55:52 | 000,071,832 | ---- | M] (SiSoftware) [On_Demand | Stopped] -- H:\Programme\SiSoftware\SiSoftware Sandra Lite 2013.SP2\RpcAgentSrv.exe -- (SandraAgentSrv) SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- H:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2002.09.20 15:50:10 | 000,045,056 | ---- | M] (Analog Devices, Inc.) [Auto | Running] -- H:\Programme\Analog Devices\SoundMAX\SMAgent.exe -- (SoundMAX Agent Service (default) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - File not found [Kernel | On_Demand | Stopped] -- H:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\catchme.sys -- (catchme) DRV - [2012.11.27 10:01:26 | 000,083,944 | ---- | M] (Avira Operations GmbH & Co. KG) [File_System | Auto | Running] -- H:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt) DRV - [2012.11.22 15:51:13 | 000,036,552 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- H:\WINDOWS\system32\drivers\avkmgr.sys -- (avkmgr) DRV - [2012.11.22 15:50:51 | 000,134,336 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- H:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb) DRV - [2012.08.27 14:50:24 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- H:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv) DRV - [2012.06.03 09:45:50 | 000,005,504 | ---- | M] () [File_System | Auto | Running] -- H:\WINDOWS\System32\drivers\StarOpen.sys -- (StarOpen) DRV - [2011.07.29 13:54:56 | 000,013,192 | ---- | M] () [Kernel | On_Demand | Stopped] -- H:\WINDOWS\system32\epmntdrv.sys -- (epmntdrv) DRV - [2011.07.29 13:54:56 | 000,008,456 | ---- | M] () [Kernel | On_Demand | Stopped] -- H:\WINDOWS\system32\EuGdiDrv.sys -- (EuGdiDrv) DRV - [2009.08.07 22:46:56 | 000,023,112 | ---- | M] (SiSoftware) [Kernel | On_Demand | Stopped] -- H:\Programme\SiSoftware\SiSoftware Sandra Lite 2013.SP2\WNt500x86\sandra.sys -- (SANDRA) DRV - [2009.06.25 16:25:00 | 000,038,400 | ---- | M] (REDC) [Kernel | Auto | Running] -- H:\WINDOWS\system32\drivers\rixdptsk.sys -- (rismxdp) DRV - [2009.06.25 16:10:00 | 000,044,544 | ---- | M] (REDC) [Kernel | Auto | Running] -- H:\WINDOWS\system32\drivers\rimsptsk.sys -- (rimsptsk) DRV - [2008.01.07 22:36:15 | 002,216,064 | ---- | M] (Intel® Corporation) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\w29n51.sys -- (w29n51) DRV - [2007.06.27 14:42:00 | 000,207,488 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Stopped] -- H:\WINDOWS\system32\drivers\vinyl97.sys -- (VIAudio) DRV - [2006.07.18 22:07:58 | 001,675,776 | ---- | M] (ATI Technologies Inc.) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\ati2mtag.sys -- (ati2mtag) DRV - [2006.05.17 11:03:00 | 000,044,544 | R--- | M] (Broadcom Corporation) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\bcm4sbxp.sys -- (bcm4sbxp) DRV - [2005.06.08 16:58:10 | 000,017,792 | ---- | M] () [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\WOWFilter.sys -- (wowfilter) DRV - [2005.03.04 19:02:20 | 001,066,278 | ---- | M] (Agere Systems) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\AGRSM.sys -- (AgereSoftModem) DRV - [2002.07.17 09:05:10 | 000,016,512 | ---- | M] (Adaptec) [Kernel | Auto | Running] -- H:\WINDOWS\system32\drivers\ASPI32.SYS -- (Aspi32) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: H:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_171.dll () FF - HKLM\Software\MozillaPlugins\@docu-track.com/PDF-XChange Viewer Plugin,version=1.0,application/pdf: H:\Programme\Tracker Software\PDF Viewer\npPDFXCviewNPPlugin.dll (Tracker Software Products (Canada) Ltd.) FF - HKLM\Software\MozillaPlugins\@google.com/npPicasa3,version=3.0.0: H:\Programme\Google\Picasa3\npPicasa3.dll (Google, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.17.2: H:\WINDOWS\system32\npDeployJava1.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin,version=10.17.2: H:\Programme\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: H:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) O1 HOSTS File: ([2013.03.25 15:46:08 | 000,000,027 | ---- | M]) - H:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - H:\Programme\Java\jre7\bin\ssv.dll (Oracle Corporation) O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - H:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) O4 - HKLM..\Run: [avgnt] H:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG) O4 - HKLM..\Run: [FreePDF Assistant] H:\Programme\FreePDF_XP\fpassist.exe (shbox.de) O4 - HKLM..\Run: [SunJavaUpdateSched] H:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.) O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O8 - Extra context menu item: Add to Google Photos Screensa&ver - H:\WINDOWS\System32\GPhotos.scr (Google Inc.) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Reg Error: Value error.) O16 - DPF: {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{55D833A1-0CD9-4AB5-95E3-D2DD4026A3FF}: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{CA752B9D-EFC0-4EB8-86D5-53BE0634C38A}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - H:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - H:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - H:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - H:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation) O18 - Protocol\Filter\text/xml {807553E5-5146-11D5-A672-00B0D022E945} - H:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE11\MSOXMLMF.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - H:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (H:\WINDOWS\system32\userinit.exe) - H:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - H:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2005.08.30 09:33:11 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2008.10.01 09:29:16 | 000,000,000 | ---D | M] - D:\Auto Ford Focus -- [ NTFS ] O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - F:\autoexec.bat -- [ NTFS ] O32 - AutoRun File - [2005.08.30 09:33:11 | 000,000,000 | ---- | M] () - I:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2013.03.25 15:16:48 | 000,518,144 | ---- | C] (SteelWerX) -- H:\WINDOWS\SWREG.exe [2013.03.25 15:16:48 | 000,406,528 | ---- | C] (SteelWerX) -- H:\WINDOWS\SWSC.exe [2013.03.25 15:16:48 | 000,212,480 | ---- | C] (SteelWerX) -- H:\WINDOWS\SWXCACLS.exe [2013.03.25 15:16:48 | 000,060,416 | ---- | C] (NirSoft) -- H:\WINDOWS\NIRCMD.exe [2013.03.25 15:16:03 | 000,000,000 | ---D | C] -- H:\Qoobox [2013.03.25 15:15:57 | 000,000,000 | R--D | C] -- H:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Verwaltung [2013.03.25 15:15:57 | 000,000,000 | R--D | C] -- H:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Eigene Videos [2013.03.25 15:15:13 | 000,000,000 | ---D | C] -- H:\WINDOWS\erdnt [2013.03.25 15:14:36 | 005,044,071 | R--- | C] (Swearware) -- H:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe [2013.03.23 22:54:37 | 000,000,000 | ---D | C] -- H:\Config.Msi [2013.03.21 15:00:29 | 000,602,112 | ---- | C] (OldTimer Tools) -- H:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe [2013.03.18 21:56:50 | 000,000,000 | ---D | C] -- H:\WINDOWS\System32\NtmsData [2013.03.10 12:49:26 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Avira [2013.03.10 12:43:10 | 000,000,000 | ---D | C] -- H:\WINDOWS\GOV2AHOW3BIPW3BI [2013.03.10 10:35:22 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Avira [2013.03.10 10:33:00 | 000,028,520 | ---- | C] (Avira GmbH) -- H:\WINDOWS\System32\drivers\ssmdrv.sys [2013.03.10 10:32:49 | 000,036,552 | ---- | C] (Avira Operations GmbH & Co. KG) -- H:\WINDOWS\System32\drivers\avkmgr.sys [2013.03.10 10:32:48 | 000,134,336 | ---- | C] (Avira Operations GmbH & Co. KG) -- H:\WINDOWS\System32\drivers\avipbb.sys [2013.03.10 10:32:48 | 000,083,944 | ---- | C] (Avira Operations GmbH & Co. KG) -- H:\WINDOWS\System32\drivers\avgntflt.sys [2013.03.10 10:32:38 | 000,000,000 | ---D | C] -- H:\Programme\Avira [2013.03.10 10:32:38 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira [2013.03.09 14:29:29 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes [2013.03.09 14:29:05 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware [2013.03.09 14:29:00 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes [2013.03.09 14:28:51 | 000,021,104 | ---- | C] (Malwarebytes Corporation) -- H:\WINDOWS\System32\drivers\mbam.sys [2013.03.09 14:28:51 | 000,000,000 | ---D | C] -- H:\Programme\Malwarebytes' Anti-Malware [2013.03.09 14:17:05 | 000,000,000 | ---D | C] -- H:\WINDOWS\19HOV3AHPW3BIQX4 [2013.03.08 20:13:54 | 000,000,000 | ---D | C] -- H:\WINDOWS\FOV3AIPW3BIOV3AH [2013.03.08 16:35:30 | 000,000,000 | ---D | C] -- H:\WINDOWS\S07ELT07EMT07FMT [2013.03.07 20:49:18 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Windows Genuine Advantage [2013.03.07 20:42:50 | 000,000,000 | ---D | C] -- H:\WINDOWS\DLSZ6DLSZ6DKRY5C [2013.03.07 19:03:10 | 000,000,000 | ---D | C] -- H:\WINDOWS\Logs [2013.03.07 19:02:26 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\SiSoftware [2013.03.07 19:01:32 | 000,000,000 | ---D | C] -- H:\Programme\SiSoftware [2013.03.07 15:22:43 | 060,932,376 | ---- | C] (SiSoftware ) -- H:\Dokumente und Einstellungen\Administrator\Desktop\san2013-1935-BQR.exe [2013.03.07 15:19:03 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Sun [2013.03.07 15:09:57 | 000,000,000 | ---D | C] -- H:\WINDOWS\IRY5CJRY6DKSZ7EM [2013.03.06 20:23:39 | 000,000,000 | ---D | C] -- H:\Programme\Gemeinsame Dateien\Java [2013.03.05 15:13:21 | 000,000,000 | ---D | C] -- H:\WINDOWS\HOV3AIOW3AHPW3BI [2013.03.05 14:43:11 | 000,000,000 | ---D | C] -- H:\WINDOWS\6DLSZ6DKSZ6ELS07 [4 H:\WINDOWS\*.tmp files -> H:\WINDOWS\*.tmp -> ] [1 H:\WINDOWS\System32\*.tmp files -> H:\WINDOWS\System32\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2013.03.25 16:05:18 | 000,013,646 | ---- | M] () -- H:\WINDOWS\System32\wpa.dbl [2013.03.25 16:01:41 | 000,002,048 | --S- | M] () -- H:\WINDOWS\bootstat.dat [2013.03.25 16:01:21 | 1071,898,624 | -HS- | M] () -- H:\hiberfil.sys [2013.03.25 15:46:08 | 000,000,027 | ---- | M] () -- H:\WINDOWS\System32\drivers\etc\hosts [2013.03.25 15:13:06 | 005,044,071 | R--- | M] (Swearware) -- H:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe [2013.03.21 15:01:48 | 000,000,000 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\defogger_reenable [2013.03.21 14:59:48 | 003,072,054 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Screenshot Taskmanager.bmp [2013.03.21 14:48:36 | 000,377,856 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\gmer_2.1.19155.exe [2013.03.21 14:47:42 | 000,602,112 | ---- | M] (OldTimer Tools) -- H:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe [2013.03.21 14:47:20 | 000,050,477 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Defogger.exe [2013.03.15 20:11:23 | 013,217,792 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sandra.mdb [2013.03.12 14:22:33 | 000,002,562 | ---- | M] () -- H:\WINDOWS\diagwrn.xml [2013.03.12 14:22:33 | 000,001,908 | ---- | M] () -- H:\WINDOWS\diagerr.xml [2013.03.10 11:28:12 | 000,529,322 | ---- | M] () -- H:\WINDOWS\System32\perfh007.dat [2013.03.10 11:28:12 | 000,504,028 | ---- | M] () -- H:\WINDOWS\System32\perfh009.dat [2013.03.10 11:28:12 | 000,089,264 | ---- | M] () -- H:\WINDOWS\System32\perfc009.dat [2013.03.10 11:28:11 | 000,106,936 | ---- | M] () -- H:\WINDOWS\System32\perfc007.dat [2013.03.09 14:20:43 | 000,235,280 | ---- | M] () -- H:\WINDOWS\System32\drivers\sfi.dat [2013.03.07 15:26:55 | 060,932,376 | ---- | M] (SiSoftware ) -- H:\Dokumente und Einstellungen\Administrator\Desktop\san2013-1935-BQR.exe [2013.02.24 20:04:57 | 000,001,324 | ---- | M] () -- H:\WINDOWS\System32\d3d9caps.dat [4 H:\WINDOWS\*.tmp files -> H:\WINDOWS\*.tmp -> ] [1 H:\WINDOWS\System32\*.tmp files -> H:\WINDOWS\System32\*.tmp -> ] ========== Files Created - No Company Name ========== [2013.03.25 15:16:48 | 000,256,000 | ---- | C] () -- H:\WINDOWS\PEV.exe [2013.03.25 15:16:48 | 000,208,896 | ---- | C] () -- H:\WINDOWS\MBR.exe [2013.03.25 15:16:48 | 000,098,816 | ---- | C] () -- H:\WINDOWS\sed.exe [2013.03.25 15:16:48 | 000,080,412 | ---- | C] () -- H:\WINDOWS\grep.exe [2013.03.25 15:16:48 | 000,068,096 | ---- | C] () -- H:\WINDOWS\zip.exe [2013.03.21 15:01:48 | 000,000,000 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\defogger_reenable [2013.03.21 15:00:29 | 000,377,856 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\gmer_2.1.19155.exe [2013.03.21 15:00:29 | 000,050,477 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Defogger.exe [2013.03.21 14:59:42 | 003,072,054 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Screenshot Taskmanager.bmp [2013.03.12 14:22:03 | 000,002,562 | ---- | C] () -- H:\WINDOWS\diagwrn.xml [2013.03.12 14:22:03 | 000,001,908 | ---- | C] () -- H:\WINDOWS\diagerr.xml [2013.03.07 21:04:21 | 013,217,792 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sandra.mdb [2012.02.28 17:30:50 | 000,003,584 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2012.02.28 17:20:12 | 000,000,040 | ---- | C] () -- H:\WINDOWS\opt_1430.ini [2012.02.28 14:59:03 | 000,000,030 | ---- | C] () -- H:\WINDOWS\System32\brss01a.ini [2012.02.28 14:59:02 | 000,000,500 | ---- | C] () -- H:\WINDOWS\BRWMARK.INI [2012.02.28 14:59:02 | 000,000,026 | ---- | C] () -- H:\WINDOWS\BRPP2KA.INI [2012.02.28 14:55:52 | 000,003,776 | ---- | C] () -- H:\WINDOWS\System32\fxsperf.ini [2012.02.28 10:41:20 | 000,116,224 | ---- | C] () -- H:\WINDOWS\System32\redmonnt.dll [2012.02.28 10:41:20 | 000,045,056 | ---- | C] () -- H:\WINDOWS\System32\unredmon.exe [2012.02.27 20:09:38 | 000,604,160 | R--- | C] () -- H:\WINDOWS\System32\SetupExt.dll [2012.02.27 20:01:20 | 000,005,504 | ---- | C] () -- H:\WINDOWS\System32\drivers\StarOpen.sys [2012.02.27 19:30:48 | 000,000,146 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat [2012.02.27 19:21:00 | 000,003,072 | ---- | C] () -- H:\WINDOWS\System32\iacenc.dll [2012.02.27 19:15:36 | 000,129,084 | ---- | C] () -- H:\WINDOWS\System32\atiicdxx.dat [2012.02.27 17:56:27 | 000,001,324 | ---- | C] () -- H:\WINDOWS\System32\d3d9caps.dat [2012.02.27 17:05:23 | 002,469,760 | ---- | C] () -- H:\WINDOWS\System32\BootMan.exe [2012.02.27 17:05:23 | 000,086,408 | ---- | C] () -- H:\WINDOWS\System32\setupempdrv03.exe [2012.02.27 17:05:23 | 000,019,840 | ---- | C] () -- H:\WINDOWS\System32\EuEpmGdi.dll [2012.02.27 17:05:23 | 000,013,192 | ---- | C] () -- H:\WINDOWS\System32\epmntdrv.sys [2012.02.27 17:05:23 | 000,008,456 | ---- | C] () -- H:\WINDOWS\System32\EuGdiDrv.sys [2012.02.27 16:56:57 | 000,000,400 | ---- | C] () -- H:\WINDOWS\ODBC.INI [2012.02.27 14:31:20 | 000,235,280 | ---- | C] () -- H:\WINDOWS\System32\drivers\sfi.dat [2012.02.27 14:19:45 | 000,002,048 | --S- | C] () -- H:\WINDOWS\bootstat.dat [2012.02.27 14:13:32 | 000,021,740 | ---- | C] () -- H:\WINDOWS\System32\emptyregdb.dat [2012.02.27 14:04:44 | 000,004,161 | ---- | C] () -- H:\WINDOWS\ODBCINST.INI [2012.02.27 14:03:12 | 000,156,360 | ---- | C] () -- H:\WINDOWS\System32\FNTCACHE.DAT ========== ZeroAccess Check ========== [2012.02.27 16:42:20 | 000,000,227 | RHS- | M] () -- H:\WINDOWS\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shdocvw.dll -- [2011.12.19 09:53:33 | 001,510,400 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 07:52:34 | 000,273,920 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2012.02.27 16:44:24 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Easeware [2012.02.28 10:41:13 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\FreePDF [2012.02.28 14:48:45 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\IrfanView [2012.02.27 16:48:59 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Opera [2012.02.29 12:30:27 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\PersBackup5 [2012.05.01 20:10:45 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Canneverbe Limited [2012.02.27 19:49:22 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CPA_VA ========== Purity Check ========== ========== Custom Scans ========== < reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0 DMAEnabled REG_DWORD 0x2 Driver REG_SZ atapi HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0\Scsi Bus 0 < reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318} Class REG_SZ hdc <NO NAME> REG_SZ IDE ATA/ATAPI-Controller Icon REG_SZ -9 Installer32 REG_SZ SysSetup.Dll,HdcClassInstaller TroubleShooter-0 REG_SZ hcp://help/tshoot/tsdrive.htm HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000 MasterOnMask REG_DWORD 0x80 MasterOnConfigOffset REG_DWORD 0x41 SlaveOnMask REG_DWORD 0x80 SlaveOnConfigOffset REG_DWORD 0x43 InfPath REG_SZ ich6ide.inf InfSection REG_SZ intelide ProviderName REG_SZ Intel DriverDateData REG_BINARY 00803F8EC7D6C601 DriverDate REG_SZ 9-13-2006 DriverVersion REG_SZ 8.2.0.1008 MatchingDeviceId REG_SZ pci\ven_8086&dev_266f DriverDesc REG_SZ Intel(R) 82801FB/FBM Ultra ATA Storage Controllers - 266F HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_primary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ primary_ide_channel DriverDesc REG_SZ Primärer IDE-Kanal MasterDeviceType REG_DWORD 0x1 SlaveDeviceType REG_DWORD 0x2 MasterDeviceTimingMode REG_DWORD 0x10 MasterDeviceTimingModeAllowed REG_DWORD 0x1f MasterIdDataCheckSum REG_DWORD 0x1a6d0 SlaveIdDataCheckSum REG_DWORD 0x1f2d4 SlaveDeviceDetectionTimeout REG_DWORD 0x1 SlaveDeviceTimingMode REG_DWORD 0x2010 SlaveDeviceTimingModeAllowed REG_DWORD 0xffffffff HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_secondary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ secondary_ide_channel DriverDesc REG_SZ Sekundärer IDE-Kanal HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0003 InfPath REG_SZ oem8.inf InfSection REG_SZ rimsptsk_Inst ProviderName REG_SZ Ricoh Company DriverDateData REG_BINARY 0080F1E127F5C901 DriverDate REG_SZ 6-25-2009 DriverVersion REG_SZ 6.10.1.3 MatchingDeviceId REG_SZ pci\ven_1180&dev_0592 DriverDesc REG_SZ Ricoh Memory Stick Host Controller HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0004 InfPath REG_SZ oem9.inf InfSection REG_SZ rixdptsk_Inst ProviderName REG_SZ Ricoh Company DriverDateData REG_BINARY 0080F1E127F5C901 DriverDate REG_SZ 6-25-2009 DriverVersion REG_SZ 6.10.1.4 MatchingDeviceId REG_SZ pci\ven_1180&dev_0852 DriverDesc REG_SZ Ricoh xD-Picture Card Controller HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties < End of report > So, dann habe ich es hoffentlich noch gerade rechtzeitig innerhalb der 24h geschafft? Gruß, Stephan. |
25.03.2013, 17:02 | #5 | |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Hallo Stephan, Zitat:
Ich will da bei dir mal was genauer anschauen: Schritt 1
Code:
ATTFilter :files dir /a/s/b "H:\WINDOWS\6DLSZ6DKSZ6ELS07" /c dir /a/s/b "H:\WINDOWS\HOV3AIOW3AHPW3BI" /c dir /a/s/b "H:\WINDOWS\DLSZ6DLSZ6DKRY5C" /c dir /a/s/b "H:\WINDOWS\S07ELT07EMT07FMT" /c dir /a/s/b "H:\WINDOWS\FOV3AIPW3BIOV3AH" /c dir /a/s/b "H:\WINDOWS\19HOV3AHPW3BIQX4" /c dir /a/s/b 2H:\WINDOWS\GOV2AHOW3BIPW3BI" /c :reg [HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001] "MasterDeviceTimingMode"=dword:ffffffff "MasterDeviceTimingModeAllowed"=dword:ffffffff "MasterIdDataCheckSum"=- "SlaveIdDataCheckSum"=- "SlaveDeviceTimingMode"=dword:ffffffff "SlaveDeviceTimingModeAllowed"=dword:ffffffff :commands [emptytemp]
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
25.03.2013, 20:12 | #6 |
| CPU-Auslastung durch Leerlaufprozess? Hallo Leo, hier das OTL-Logfile: Code:
ATTFilter All processes killed ========== FILES ========== < dir /a/s/b "H:\WINDOWS\6DLSZ6DKSZ6ELS07" /c > H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. < dir /a/s/b "H:\WINDOWS\HOV3AIOW3AHPW3BI" /c > H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. < dir /a/s/b "H:\WINDOWS\DLSZ6DLSZ6DKRY5C" /c > H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. < dir /a/s/b "H:\WINDOWS\S07ELT07EMT07FMT" /c > H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. < dir /a/s/b "H:\WINDOWS\FOV3AIPW3BIOV3AH" /c > H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. < dir /a/s/b "H:\WINDOWS\19HOV3AHPW3BIQX4" /c > H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.txt deleted successfully. < dir /a/s/b 2H:\WINDOWS\GOV2AHOW3BIPW3BI" /c > No captured output from command... H:\Dokumente und Einstellungen\Administrator\Desktop\cmd.bat deleted successfully. ========== REGISTRY ========== HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\"MasterDeviceTimingMode"|dword:ffffffff /E : value set successfully! HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\"MasterDeviceTimingModeAllowed"|dword:ffffffff /E : value set successfully! Registry value HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\MasterIdDataCheckSum deleted successfully. Registry value HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\SlaveIdDataCheckSum deleted successfully. HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\"SlaveDeviceTimingMode"|dword:ffffffff /E : value set successfully! HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\\"SlaveDeviceTimingModeAllowed"|dword:ffffffff /E : value set successfully! ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 17483 bytes ->Temporary Internet Files folder emptied: 224839 bytes ->Java cache emptied: 0 bytes ->Opera cache emptied: 41270687 bytes ->Flash cache emptied: 2036 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Jule ->Temp folder emptied: 72062714 bytes ->Temporary Internet Files folder emptied: 55029496 bytes ->Java cache emptied: 376550 bytes ->Opera cache emptied: 22932036 bytes ->Flash cache emptied: 25454 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32835 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: Stephan ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes ->Java cache emptied: 0 bytes ->Opera cache emptied: 34475636 bytes ->Flash cache emptied: 960 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2134333 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 483 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 218,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 03252013_192705 Files\Folders moved on Reboot... PendingFileRenameOperations files... Registry entries deleted on Reboot... |
25.03.2013, 20:26 | #7 |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Hallo Stephan, irgendwas erstellt dir da merkwürige Ordner in den Windowsordner, aber die scheinen leer zu sein... Schritt 1
Code:
ATTFilter dir /A:D /B "H:\Windows" /c reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
25.03.2013, 20:53 | #8 |
| CPU-Auslastung durch Leerlaufprozess? Hallo Leo, hier wieder das Logfile: OTL Logfile: Code:
ATTFilter OTL logfile created on: 25.03.2013 20:47:45 - Run 3 OTL by OldTimer - Version 3.2.69.0 Folder = H:\Dokumente und Einstellungen\Administrator\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 1022,18 Mb Total Physical Memory | 706,08 Mb Available Physical Memory | 69,08% Memory free 2,40 Gb Paging File | 2,09 Gb Available in Paging File | 87,09% Paging File free Paging file location(s): H:\pagefile.sys 1536 3072 [binary data] %SystemDrive% = H: | %SystemRoot% = H:\WINDOWS | %ProgramFiles% = H:\Programme Drive C: | 29,30 Gb Total Space | 2,79 Gb Free Space | 9,51% Space Free | Partition Type: NTFS Drive D: | 22,64 Gb Total Space | 11,83 Gb Free Space | 52,24% Space Free | Partition Type: NTFS Drive E: | 72,86 Gb Total Space | 19,46 Gb Free Space | 26,71% Space Free | Partition Type: NTFS Drive F: | 39,06 Gb Total Space | 25,87 Gb Free Space | 66,23% Space Free | Partition Type: NTFS Drive G: | 72,90 Gb Total Space | 30,92 Gb Free Space | 42,41% Space Free | Partition Type: NTFS Drive H: | 29,55 Gb Total Space | 12,68 Gb Free Space | 42,90% Space Free | Partition Type: NTFS Drive I: | 31,77 Gb Total Space | 11,05 Gb Free Space | 34,77% Space Free | Partition Type: NTFS Drive K: | 7,50 Gb Total Space | 4,94 Gb Free Space | 65,96% Space Free | Partition Type: FAT32 Drive N: | 911,36 Gb Total Space | 392,42 Gb Free Space | 43,06% Space Free | Partition Type: NTFS Computer Name: JULES-LAPTOP | User Name: Administrator | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.03.21 14:47:42 | 000,602,112 | ---- | M] (OldTimer Tools) -- H:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe PRC - [2013.03.06 20:21:16 | 000,170,912 | ---- | M] (Oracle Corporation) -- H:\Programme\Java\jre7\bin\jqs.exe PRC - [2013.01.28 20:16:25 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\sched.exe PRC - [2013.01.28 20:16:05 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\avguard.exe PRC - [2013.01.23 13:33:47 | 000,385,248 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\avgnt.exe PRC - [2013.01.14 17:40:26 | 000,079,584 | ---- | M] (Avira Operations GmbH & Co. KG) -- H:\Programme\Avira\AntiVir Desktop\avshadow.exe PRC - [2012.07.03 09:04:54 | 000,252,848 | ---- | M] (Sun Microsystems, Inc.) -- H:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe PRC - [2011.02.23 22:19:22 | 000,371,200 | ---- | M] (shbox.de) -- H:\Programme\FreePDF_XP\fpassist.exe PRC - [2008.04.14 07:52:46 | 001,036,800 | ---- | M] (Microsoft Corporation) -- H:\WINDOWS\explorer.exe PRC - [2002.09.20 15:50:10 | 000,045,056 | ---- | M] (Analog Devices, Inc.) -- H:\Programme\Analog Devices\SoundMAX\SMAgent.exe ========== Modules (No Company Name) ========== MOD - [2012.12.18 09:31:21 | 000,397,704 | ---- | M] () -- H:\Programme\Avira\AntiVir Desktop\sqlite3.dll MOD - [2010.06.17 21:56:52 | 000,116,224 | ---- | M] () -- H:\WINDOWS\system32\redmonnt.dll ========== Services (SafeList) ========== SRV - [2013.03.06 20:21:16 | 000,170,912 | ---- | M] (Oracle Corporation) [Auto | Running] -- H:\Programme\Java\jre7\bin\jqs.exe -- (JavaQuickStarterService) SRV - [2013.01.28 20:16:25 | 000,086,752 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- H:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService) SRV - [2013.01.28 20:16:05 | 000,110,816 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- H:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService) SRV - [2009.03.01 02:55:52 | 000,071,832 | ---- | M] (SiSoftware) [On_Demand | Stopped] -- H:\Programme\SiSoftware\SiSoftware Sandra Lite 2013.SP2\RpcAgentSrv.exe -- (SandraAgentSrv) SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- H:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2002.09.20 15:50:10 | 000,045,056 | ---- | M] (Analog Devices, Inc.) [Auto | Running] -- H:\Programme\Analog Devices\SoundMAX\SMAgent.exe -- (SoundMAX Agent Service (default) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - File not found [Kernel | On_Demand | Stopped] -- H:\DOKUME~1\ADMINI~1\LOKALE~1\Temp\catchme.sys -- (catchme) DRV - [2012.11.27 10:01:26 | 000,083,944 | ---- | M] (Avira Operations GmbH & Co. KG) [File_System | Auto | Running] -- H:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt) DRV - [2012.11.22 15:51:13 | 000,036,552 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- H:\WINDOWS\system32\drivers\avkmgr.sys -- (avkmgr) DRV - [2012.11.22 15:50:51 | 000,134,336 | ---- | M] (Avira Operations GmbH & Co. KG) [Kernel | System | Running] -- H:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb) DRV - [2012.08.27 14:50:24 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- H:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv) DRV - [2012.06.03 09:45:50 | 000,005,504 | ---- | M] () [File_System | Auto | Running] -- H:\WINDOWS\System32\drivers\StarOpen.sys -- (StarOpen) DRV - [2011.07.29 13:54:56 | 000,013,192 | ---- | M] () [Kernel | On_Demand | Stopped] -- H:\WINDOWS\system32\epmntdrv.sys -- (epmntdrv) DRV - [2011.07.29 13:54:56 | 000,008,456 | ---- | M] () [Kernel | On_Demand | Stopped] -- H:\WINDOWS\system32\EuGdiDrv.sys -- (EuGdiDrv) DRV - [2009.08.07 22:46:56 | 000,023,112 | ---- | M] (SiSoftware) [Kernel | On_Demand | Stopped] -- H:\Programme\SiSoftware\SiSoftware Sandra Lite 2013.SP2\WNt500x86\sandra.sys -- (SANDRA) DRV - [2009.06.25 16:25:00 | 000,038,400 | ---- | M] (REDC) [Kernel | Auto | Running] -- H:\WINDOWS\system32\drivers\rixdptsk.sys -- (rismxdp) DRV - [2009.06.25 16:10:00 | 000,044,544 | ---- | M] (REDC) [Kernel | Auto | Running] -- H:\WINDOWS\system32\drivers\rimsptsk.sys -- (rimsptsk) DRV - [2008.01.07 22:36:15 | 002,216,064 | ---- | M] (Intel® Corporation) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\w29n51.sys -- (w29n51) DRV - [2007.06.27 14:42:00 | 000,207,488 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Stopped] -- H:\WINDOWS\system32\drivers\vinyl97.sys -- (VIAudio) DRV - [2006.07.18 22:07:58 | 001,675,776 | ---- | M] (ATI Technologies Inc.) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\ati2mtag.sys -- (ati2mtag) DRV - [2006.05.17 11:03:00 | 000,044,544 | R--- | M] (Broadcom Corporation) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\bcm4sbxp.sys -- (bcm4sbxp) DRV - [2005.06.08 16:58:10 | 000,017,792 | ---- | M] () [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\WOWFilter.sys -- (wowfilter) DRV - [2005.03.04 19:02:20 | 001,066,278 | ---- | M] (Agere Systems) [Kernel | On_Demand | Running] -- H:\WINDOWS\system32\drivers\AGRSM.sys -- (AgereSoftModem) DRV - [2002.07.17 09:05:10 | 000,016,512 | ---- | M] (Adaptec) [Kernel | Auto | Running] -- H:\WINDOWS\system32\drivers\ASPI32.SYS -- (Aspi32) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\..\SearchScopes,DefaultScope = {0633EE93-D776-472f-A0FF-E1416B8B2E3A} IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: H:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_171.dll () FF - HKLM\Software\MozillaPlugins\@docu-track.com/PDF-XChange Viewer Plugin,version=1.0,application/pdf: H:\Programme\Tracker Software\PDF Viewer\npPDFXCviewNPPlugin.dll (Tracker Software Products (Canada) Ltd.) FF - HKLM\Software\MozillaPlugins\@google.com/npPicasa3,version=3.0.0: H:\Programme\Google\Picasa3\npPicasa3.dll (Google, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.17.2: H:\WINDOWS\system32\npDeployJava1.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin,version=10.17.2: H:\Programme\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: H:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) O1 HOSTS File: ([2013.03.25 15:46:08 | 000,000,027 | ---- | M]) - H:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - H:\Programme\Java\jre7\bin\ssv.dll (Oracle Corporation) O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - H:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) O4 - HKLM..\Run: [avgnt] H:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG) O4 - HKLM..\Run: [FreePDF Assistant] H:\Programme\FreePDF_XP\fpassist.exe (shbox.de) O4 - HKLM..\Run: [SunJavaUpdateSched] H:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.) O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O8 - Extra context menu item: Add to Google Photos Screensa&ver - H:\WINDOWS\System32\GPhotos.scr (Google Inc.) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Reg Error: Value error.) O16 - DPF: {CAFEEFAC-0016-0000-0037-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_37-windows-i586.cab (Java Plug-in 1.6.0_37) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{55D833A1-0CD9-4AB5-95E3-D2DD4026A3FF}: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{CA752B9D-EFC0-4EB8-86D5-53BE0634C38A}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - H:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - H:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - H:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - H:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation) O18 - Protocol\Filter\text/xml {807553E5-5146-11D5-A672-00B0D022E945} - H:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE11\MSOXMLMF.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - H:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (H:\WINDOWS\system32\userinit.exe) - H:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - H:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2005.08.30 09:33:11 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O32 - AutoRun File - [2008.10.01 09:29:16 | 000,000,000 | ---D | M] - D:\Auto Ford Focus -- [ NTFS ] O32 - AutoRun File - [2009.06.10 22:42:20 | 000,000,024 | ---- | M] () - F:\autoexec.bat -- [ NTFS ] O32 - AutoRun File - [2005.08.30 09:33:11 | 000,000,000 | ---- | M] () - I:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2013.03.25 19:28:22 | 000,000,000 | -HSD | C] -- H:\RECYCLER [2013.03.25 19:27:05 | 000,000,000 | ---D | C] -- H:\_OTL [2013.03.25 15:16:48 | 000,518,144 | ---- | C] (SteelWerX) -- H:\WINDOWS\SWREG.exe [2013.03.25 15:16:48 | 000,406,528 | ---- | C] (SteelWerX) -- H:\WINDOWS\SWSC.exe [2013.03.25 15:16:48 | 000,212,480 | ---- | C] (SteelWerX) -- H:\WINDOWS\SWXCACLS.exe [2013.03.25 15:16:48 | 000,060,416 | ---- | C] (NirSoft) -- H:\WINDOWS\NIRCMD.exe [2013.03.25 15:16:03 | 000,000,000 | ---D | C] -- H:\Qoobox [2013.03.25 15:15:57 | 000,000,000 | R--D | C] -- H:\Dokumente und Einstellungen\Administrator\Startmenü\Programme\Verwaltung [2013.03.25 15:15:57 | 000,000,000 | R--D | C] -- H:\Dokumente und Einstellungen\Administrator\Eigene Dateien\Eigene Videos [2013.03.25 15:15:13 | 000,000,000 | ---D | C] -- H:\WINDOWS\erdnt [2013.03.25 15:14:36 | 005,044,071 | R--- | C] (Swearware) -- H:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe [2013.03.23 22:54:37 | 000,000,000 | ---D | C] -- H:\Config.Msi [2013.03.21 15:00:29 | 000,602,112 | ---- | C] (OldTimer Tools) -- H:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe [2013.03.18 21:56:50 | 000,000,000 | ---D | C] -- H:\WINDOWS\System32\NtmsData [2013.03.10 12:49:26 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Avira [2013.03.10 12:43:10 | 000,000,000 | ---D | C] -- H:\WINDOWS\GOV2AHOW3BIPW3BI [2013.03.10 10:35:22 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Avira [2013.03.10 10:33:00 | 000,028,520 | ---- | C] (Avira GmbH) -- H:\WINDOWS\System32\drivers\ssmdrv.sys [2013.03.10 10:32:49 | 000,036,552 | ---- | C] (Avira Operations GmbH & Co. KG) -- H:\WINDOWS\System32\drivers\avkmgr.sys [2013.03.10 10:32:48 | 000,134,336 | ---- | C] (Avira Operations GmbH & Co. KG) -- H:\WINDOWS\System32\drivers\avipbb.sys [2013.03.10 10:32:48 | 000,083,944 | ---- | C] (Avira Operations GmbH & Co. KG) -- H:\WINDOWS\System32\drivers\avgntflt.sys [2013.03.10 10:32:38 | 000,000,000 | ---D | C] -- H:\Programme\Avira [2013.03.10 10:32:38 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Avira [2013.03.09 14:29:29 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Malwarebytes [2013.03.09 14:29:05 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware [2013.03.09 14:29:00 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes [2013.03.09 14:28:51 | 000,021,104 | ---- | C] (Malwarebytes Corporation) -- H:\WINDOWS\System32\drivers\mbam.sys [2013.03.09 14:28:51 | 000,000,000 | ---D | C] -- H:\Programme\Malwarebytes' Anti-Malware [2013.03.09 14:17:05 | 000,000,000 | ---D | C] -- H:\WINDOWS\19HOV3AHPW3BIQX4 [2013.03.08 20:13:54 | 000,000,000 | ---D | C] -- H:\WINDOWS\FOV3AIPW3BIOV3AH [2013.03.08 16:35:30 | 000,000,000 | ---D | C] -- H:\WINDOWS\S07ELT07EMT07FMT [2013.03.07 20:49:18 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Windows Genuine Advantage [2013.03.07 20:42:50 | 000,000,000 | ---D | C] -- H:\WINDOWS\DLSZ6DLSZ6DKRY5C [2013.03.07 19:03:10 | 000,000,000 | ---D | C] -- H:\WINDOWS\Logs [2013.03.07 19:02:26 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\All Users\Startmenü\Programme\SiSoftware [2013.03.07 19:01:32 | 000,000,000 | ---D | C] -- H:\Programme\SiSoftware [2013.03.07 15:22:43 | 060,932,376 | ---- | C] (SiSoftware ) -- H:\Dokumente und Einstellungen\Administrator\Desktop\san2013-1935-BQR.exe [2013.03.07 15:19:03 | 000,000,000 | ---D | C] -- H:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\Sun [2013.03.07 15:09:57 | 000,000,000 | ---D | C] -- H:\WINDOWS\IRY5CJRY6DKSZ7EM [2013.03.06 20:23:39 | 000,000,000 | ---D | C] -- H:\Programme\Gemeinsame Dateien\Java [2013.03.05 15:13:21 | 000,000,000 | ---D | C] -- H:\WINDOWS\HOV3AIOW3AHPW3BI [2013.03.05 14:43:11 | 000,000,000 | ---D | C] -- H:\WINDOWS\6DLSZ6DKSZ6ELS07 ========== Files - Modified Within 30 Days ========== [2013.03.25 20:40:37 | 000,013,646 | ---- | M] () -- H:\WINDOWS\System32\wpa.dbl [2013.03.25 20:39:30 | 000,002,048 | --S- | M] () -- H:\WINDOWS\bootstat.dat [2013.03.25 20:39:22 | 1071,898,624 | -HS- | M] () -- H:\hiberfil.sys [2013.03.25 15:46:08 | 000,000,027 | ---- | M] () -- H:\WINDOWS\System32\drivers\etc\hosts [2013.03.25 15:13:06 | 005,044,071 | R--- | M] (Swearware) -- H:\Dokumente und Einstellungen\Administrator\Desktop\ComboFix.exe [2013.03.21 15:01:48 | 000,000,000 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\defogger_reenable [2013.03.21 14:59:48 | 003,072,054 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Screenshot Taskmanager.bmp [2013.03.21 14:48:36 | 000,377,856 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\gmer_2.1.19155.exe [2013.03.21 14:47:42 | 000,602,112 | ---- | M] (OldTimer Tools) -- H:\Dokumente und Einstellungen\Administrator\Desktop\OTL.exe [2013.03.21 14:47:20 | 000,050,477 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Defogger.exe [2013.03.15 20:11:23 | 013,217,792 | ---- | M] () -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sandra.mdb [2013.03.13 12:46:37 | 000,001,374 | ---- | M] () -- H:\WINDOWS\imsins.BAK [2013.03.12 14:22:33 | 000,002,562 | ---- | M] () -- H:\WINDOWS\diagwrn.xml [2013.03.12 14:22:33 | 000,001,908 | ---- | M] () -- H:\WINDOWS\diagerr.xml [2013.03.10 11:28:12 | 000,529,322 | ---- | M] () -- H:\WINDOWS\System32\perfh007.dat [2013.03.10 11:28:12 | 000,504,028 | ---- | M] () -- H:\WINDOWS\System32\perfh009.dat [2013.03.10 11:28:12 | 000,089,264 | ---- | M] () -- H:\WINDOWS\System32\perfc009.dat [2013.03.10 11:28:11 | 000,106,936 | ---- | M] () -- H:\WINDOWS\System32\perfc007.dat [2013.03.09 14:20:43 | 000,235,280 | ---- | M] () -- H:\WINDOWS\System32\drivers\sfi.dat [2013.03.07 15:26:55 | 060,932,376 | ---- | M] (SiSoftware ) -- H:\Dokumente und Einstellungen\Administrator\Desktop\san2013-1935-BQR.exe [2013.02.24 20:04:57 | 000,001,324 | ---- | M] () -- H:\WINDOWS\System32\d3d9caps.dat ========== Files Created - No Company Name ========== [2013.03.25 15:16:48 | 000,256,000 | ---- | C] () -- H:\WINDOWS\PEV.exe [2013.03.25 15:16:48 | 000,208,896 | ---- | C] () -- H:\WINDOWS\MBR.exe [2013.03.25 15:16:48 | 000,098,816 | ---- | C] () -- H:\WINDOWS\sed.exe [2013.03.25 15:16:48 | 000,080,412 | ---- | C] () -- H:\WINDOWS\grep.exe [2013.03.25 15:16:48 | 000,068,096 | ---- | C] () -- H:\WINDOWS\zip.exe [2013.03.21 15:01:48 | 000,000,000 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\defogger_reenable [2013.03.21 15:00:29 | 000,377,856 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\gmer_2.1.19155.exe [2013.03.21 15:00:29 | 000,050,477 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Defogger.exe [2013.03.21 14:59:42 | 003,072,054 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Desktop\Screenshot Taskmanager.bmp [2013.03.12 14:22:03 | 000,002,562 | ---- | C] () -- H:\WINDOWS\diagwrn.xml [2013.03.12 14:22:03 | 000,001,908 | ---- | C] () -- H:\WINDOWS\diagerr.xml [2013.03.07 21:04:21 | 013,217,792 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Sandra.mdb [2012.02.28 17:30:50 | 000,003,584 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2012.02.28 17:20:12 | 000,000,040 | ---- | C] () -- H:\WINDOWS\opt_1430.ini [2012.02.28 14:59:03 | 000,000,030 | ---- | C] () -- H:\WINDOWS\System32\brss01a.ini [2012.02.28 14:59:02 | 000,000,500 | ---- | C] () -- H:\WINDOWS\BRWMARK.INI [2012.02.28 14:59:02 | 000,000,026 | ---- | C] () -- H:\WINDOWS\BRPP2KA.INI [2012.02.28 14:55:52 | 000,003,776 | ---- | C] () -- H:\WINDOWS\System32\fxsperf.ini [2012.02.28 10:41:20 | 000,116,224 | ---- | C] () -- H:\WINDOWS\System32\redmonnt.dll [2012.02.28 10:41:20 | 000,045,056 | ---- | C] () -- H:\WINDOWS\System32\unredmon.exe [2012.02.27 20:09:38 | 000,604,160 | R--- | C] () -- H:\WINDOWS\System32\SetupExt.dll [2012.02.27 20:01:20 | 000,005,504 | ---- | C] () -- H:\WINDOWS\System32\drivers\StarOpen.sys [2012.02.27 19:30:48 | 000,000,146 | ---- | C] () -- H:\Dokumente und Einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat [2012.02.27 19:21:00 | 000,003,072 | ---- | C] () -- H:\WINDOWS\System32\iacenc.dll [2012.02.27 19:15:36 | 000,129,084 | ---- | C] () -- H:\WINDOWS\System32\atiicdxx.dat [2012.02.27 17:56:27 | 000,001,324 | ---- | C] () -- H:\WINDOWS\System32\d3d9caps.dat [2012.02.27 17:05:23 | 002,469,760 | ---- | C] () -- H:\WINDOWS\System32\BootMan.exe [2012.02.27 17:05:23 | 000,086,408 | ---- | C] () -- H:\WINDOWS\System32\setupempdrv03.exe [2012.02.27 17:05:23 | 000,019,840 | ---- | C] () -- H:\WINDOWS\System32\EuEpmGdi.dll [2012.02.27 17:05:23 | 000,013,192 | ---- | C] () -- H:\WINDOWS\System32\epmntdrv.sys [2012.02.27 17:05:23 | 000,008,456 | ---- | C] () -- H:\WINDOWS\System32\EuGdiDrv.sys [2012.02.27 16:56:57 | 000,000,400 | ---- | C] () -- H:\WINDOWS\ODBC.INI [2012.02.27 14:31:20 | 000,235,280 | ---- | C] () -- H:\WINDOWS\System32\drivers\sfi.dat [2012.02.27 14:19:45 | 000,002,048 | --S- | C] () -- H:\WINDOWS\bootstat.dat [2012.02.27 14:13:32 | 000,021,740 | ---- | C] () -- H:\WINDOWS\System32\emptyregdb.dat [2012.02.27 14:04:44 | 000,004,161 | ---- | C] () -- H:\WINDOWS\ODBCINST.INI [2012.02.27 14:03:12 | 000,156,360 | ---- | C] () -- H:\WINDOWS\System32\FNTCACHE.DAT ========== ZeroAccess Check ========== [2012.02.27 16:42:20 | 000,000,227 | RHS- | M] () -- H:\WINDOWS\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shdocvw.dll -- [2011.12.19 09:53:33 | 001,510,400 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 07:52:34 | 000,273,920 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2012.02.27 16:44:24 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Easeware [2012.02.28 10:41:13 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\FreePDF [2012.02.28 14:48:45 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\IrfanView [2012.02.27 16:48:59 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\Opera [2012.02.29 12:30:27 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\Administrator\Anwendungsdaten\PersBackup5 [2012.05.01 20:10:45 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Canneverbe Limited [2012.02.27 19:49:22 | 000,000,000 | ---D | M] -- H:\Dokumente und Einstellungen\All Users\Anwendungsdaten\CPA_VA ========== Purity Check ========== ========== Custom Scans ========== < dir /A:D /B "H:\Windows" /c > $hf_mig$ $NtServicePackUninstall$ $NtUninstallKB2079403$ $NtUninstallKB2115168$ $NtUninstallKB2229593$ $NtUninstallKB2296011$ $NtUninstallKB2345886$ $NtUninstallKB2347290$ $NtUninstallKB2360937$ $NtUninstallKB2378111_WM9$ $NtUninstallKB2387149$ $NtUninstallKB2393802$ $NtUninstallKB2412687$ $NtUninstallKB2419632$ $NtUninstallKB2423089$ $NtUninstallKB2440591$ $NtUninstallKB2443105$ $NtUninstallKB2476490$ $NtUninstallKB2478960$ $NtUninstallKB2478971$ $NtUninstallKB2479943$ $NtUninstallKB2481109$ $NtUninstallKB2483185$ $NtUninstallKB2485663$ $NtUninstallKB2491683$ $NtUninstallKB2506212$ $NtUninstallKB2507618$ $NtUninstallKB2507938$ $NtUninstallKB2508429$ $NtUninstallKB2509553$ $NtUninstallKB2510581$ $NtUninstallKB2535512$ $NtUninstallKB2536276-v2$ $NtUninstallKB2544521$ $NtUninstallKB2544893-v2$ $NtUninstallKB2564958$ $NtUninstallKB2566454$ $NtUninstallKB2570222$ $NtUninstallKB2570947$ $NtUninstallKB2584146$ $NtUninstallKB2585542$ $NtUninstallKB2592799$ $NtUninstallKB2598479$ $NtUninstallKB2603381$ $NtUninstallKB2618451$ $NtUninstallKB2619339$ $NtUninstallKB2620712$ $NtUninstallKB2621440$ $NtUninstallKB2624667$ $NtUninstallKB2631813$ $NtUninstallKB2633171$ $NtUninstallKB2633952$ $NtUninstallKB2641653$ $NtUninstallKB2641690$ $NtUninstallKB2646524$ $NtUninstallKB2647516$ $NtUninstallKB2647518$ $NtUninstallKB2653956$ $NtUninstallKB2655992$ $NtUninstallKB2659262$ $NtUninstallKB2660465$ $NtUninstallKB2661254-v2$ $NtUninstallKB2661637$ $NtUninstallKB2676562$ $NtUninstallKB2685939$ $NtUninstallKB2686509$ $NtUninstallKB2691442$ $NtUninstallKB2695962$ $NtUninstallKB2698365$ $NtUninstallKB2705219$ $NtUninstallKB2707511$ $NtUninstallKB2709162$ $NtUninstallKB2712808$ $NtUninstallKB2718523$ $NtUninstallKB2718704$ $NtUninstallKB2719985$ $NtUninstallKB2723135$ $NtUninstallKB2724197$ $NtUninstallKB2727528$ $NtUninstallKB2731847$ $NtUninstallKB2736233$ $NtUninstallKB2749655$ $NtUninstallKB2753842$ $NtUninstallKB2753842-v2$ $NtUninstallKB2756822$ $NtUninstallKB2757638$ $NtUninstallKB2758857$ $NtUninstallKB2761226$ $NtUninstallKB2770660$ $NtUninstallKB2778344$ $NtUninstallKB2779030$ $NtUninstallKB2779562$ $NtUninstallKB2780091$ $NtUninstallKB2799494$ $NtUninstallKB2802968$ $NtUninstallKB2807986$ $NtUninstallKB898461$ $NtUninstallKB923561$ $NtUninstallKB946648$ $NtUninstallKB950762$ $NtUninstallKB950974$ $NtUninstallKB951376-v2$ $NtUninstallKB951978$ $NtUninstallKB952004$ $NtUninstallKB952011$ $NtUninstallKB952069_WM9$ $NtUninstallKB952287$ $NtUninstallKB952954$ $NtUninstallKB954155_WM9$ $NtUninstallKB954459$ $NtUninstallKB955759$ $NtUninstallKB956572$ $NtUninstallKB956744$ $NtUninstallKB956802$ $NtUninstallKB956844$ $NtUninstallKB958644$ $NtUninstallKB959426$ $NtUninstallKB960803$ $NtUninstallKB960859$ $NtUninstallKB961118$ $NtUninstallKB961501$ $NtUninstallKB968389$ $NtUninstallKB969059$ $NtUninstallKB970430$ $NtUninstallKB971029$ $NtUninstallKB971657$ $NtUninstallKB972270$ $NtUninstallKB973507$ $NtUninstallKB973540_WM9$ $NtUninstallKB973687$ $NtUninstallKB973815$ $NtUninstallKB973869$ $NtUninstallKB973904$ $NtUninstallKB974112$ $NtUninstallKB974318$ $NtUninstallKB974392$ $NtUninstallKB974571$ $NtUninstallKB975025$ $NtUninstallKB975467$ $NtUninstallKB975558_WM8$ $NtUninstallKB975560$ $NtUninstallKB975713$ $NtUninstallKB977816$ $NtUninstallKB977914$ $NtUninstallKB978338$ $NtUninstallKB978542$ $NtUninstallKB978601$ $NtUninstallKB978695_WM9$ $NtUninstallKB978706$ $NtUninstallKB979309$ $NtUninstallKB979482$ $NtUninstallKB979687$ $NtUninstallKB981322$ $NtUninstallKB981997$ $NtUninstallKB982132$ $NtUninstallKB982665$ $NtUninstallWdf01009$ 08FMT18FNU19GOV2 09GNV2AHPW3AIPW4 18FNU19GOV2AHOW3 19HOV3AHPW3BIQX4 1BKT1AIRZ7GOX5EM 3BIPW4BJQX5CKRZ6 5DKSZ7ELT07FMT18 5ELS07EMT07FMT18 5FOX5ENW3CLT2AJR 6DLSZ6DKSZ6ELS07 6ELRZ5DKS07FMT18 6EMT08FNU18FNU18 9HOV2AHPW4BIQX3B addins AIQX4BJQX5CJRZ6E AIQX5CJRY5DKRY6D AJQX5CJRY5CKRY5D AppPatch assembly BJQY5DJQY5CJQX5C CLSZ7ELT07EMT18F Config Connection Wizard Cursors Debug DLSZ6DLSZ6DKRY5C DLSZ7EMT07EMT18F DLT07EMT07FMT18F DMT08FMT18FMU9GN Downloaded Installations Downloaded Program Files Driver Cache ehome EMU19GNU19GOV29H erdnt Fonts FOV3AIPW3BIOV3AH GOV2AHOW3BIPW3BI Help HOV3AIOW3AHPW3BI HPW4BJRY5CKRZ6DK ie8 ie8updates ime inf Installer IRY5CJRY6DKSZ7EM java JRY6DKRZ6ELSZ7EM KS07ELT07FMU18GN KT07EMT18GNU18GN l2schemas Logs LT18FMU29GNU29HO Media Microsoft.NET Minidump msagent msapps MU19GNU29HOV2AHO MU19GOV3AHPW3BHO mui network diagnostic Offline Web Pages Options OX4BIPX4CIPX4BJQ pchealth PeerNet Prefetch Provisioning pss PX4BIQX4CJQY5CJR PX5CKRY5DKRY4CIQ R07ELT07EMT08FNU R07EMT18FNU19GNV Registration repair Resources S07ELT07EMT07FMT S18FMU07FMT08FMT S18FMU19GOV2AHPW security ServicePackFiles SHELLNEW SoftwareDistribution srchasst Sun system system32 Tasks Temp Twain twain_32 U29GNV29GOV2AHOV U29HOW4BIQX5CJPW W4BIQX5CKRY6DKSZ W4CJQY5CJRY5CKRY W5CJRY6DKSZ7ELSZ WBEM Web WinSxS Z7ELT18GNU29HOV3 Z7EMT08GNU18GNU2 < reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0 DMAEnabled REG_DWORD 0x3 Driver REG_SZ atapi HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0\Scsi Bus 0 < reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318} Class REG_SZ hdc <NO NAME> REG_SZ IDE ATA/ATAPI-Controller Icon REG_SZ -9 Installer32 REG_SZ SysSetup.Dll,HdcClassInstaller TroubleShooter-0 REG_SZ hcp://help/tshoot/tsdrive.htm HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000 MasterOnMask REG_DWORD 0x80 MasterOnConfigOffset REG_DWORD 0x41 SlaveOnMask REG_DWORD 0x80 SlaveOnConfigOffset REG_DWORD 0x43 InfPath REG_SZ ich6ide.inf InfSection REG_SZ intelide ProviderName REG_SZ Intel DriverDateData REG_BINARY 00803F8EC7D6C601 DriverDate REG_SZ 9-13-2006 DriverVersion REG_SZ 8.2.0.1008 MatchingDeviceId REG_SZ pci\ven_8086&dev_266f DriverDesc REG_SZ Intel(R) 82801FB/FBM Ultra ATA Storage Controllers - 266F HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_primary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ primary_ide_channel DriverDesc REG_SZ Primärer IDE-Kanal MasterDeviceType REG_DWORD 0x1 SlaveDeviceType REG_DWORD 0x2 MasterDeviceTimingMode REG_DWORD 0x10010 MasterDeviceTimingModeAllowed REG_DWORD 0xffffffff SlaveDeviceDetectionTimeout REG_DWORD 0x1 SlaveDeviceTimingMode REG_DWORD 0x2010 SlaveDeviceTimingModeAllowed REG_DWORD 0xffffffff MasterIdDataCheckSum REG_DWORD 0x1a6d0 SlaveIdDataCheckSum REG_DWORD 0x1f2d4 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_secondary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ secondary_ide_channel DriverDesc REG_SZ Sekundärer IDE-Kanal HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0003 InfPath REG_SZ oem8.inf InfSection REG_SZ rimsptsk_Inst ProviderName REG_SZ Ricoh Company DriverDateData REG_BINARY 0080F1E127F5C901 DriverDate REG_SZ 6-25-2009 DriverVersion REG_SZ 6.10.1.3 MatchingDeviceId REG_SZ pci\ven_1180&dev_0592 DriverDesc REG_SZ Ricoh Memory Stick Host Controller HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0004 InfPath REG_SZ oem9.inf InfSection REG_SZ rixdptsk_Inst ProviderName REG_SZ Ricoh Company DriverDateData REG_BINARY 0080F1E127F5C901 DriverDate REG_SZ 6-25-2009 DriverVersion REG_SZ 6.10.1.4 MatchingDeviceId REG_SZ pci\ven_1180&dev_0852 DriverDesc REG_SZ Ricoh xD-Picture Card Controller HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties < End of report > Gruß, Stephan. |
25.03.2013, 21:11 | #9 |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Hallo Stephan, besteht das Problem mit der grundlos hohen CPU-Auslastung immer noch? Schritt 1 Drücke die + R Taste, schreibe "notepad" in das Ausführen Fenster und drücke OK. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument: Code:
ATTFilter >batchlog.txt 2>&1 ( for %%g in ( 08FMT18FNU19GOV2 09GNV2AHPW3AIPW4 18FNU19GOV2AHOW3 19HOV3AHPW3BIQX4 1BKT1AIRZ7GOX5EM 3BIPW4BJQX5CKRZ6 5DKSZ7ELT07FMT18 5ELS07EMT07FMT18 5FOX5ENW3CLT2AJR 6DLSZ6DKSZ6ELS07 6ELRZ5DKS07FMT18 6EMT08FNU18FNU18 9HOV2AHPW4BIQX3B AIQX4BJQX5CJRZ6E AIQX5CJRY5DKRY6D AJQX5CJRY5CKRY5D BJQY5DJQY5CJQX5C CLSZ7ELT07EMT18F DLSZ6DLSZ6DKRY5C DLSZ7EMT07EMT18F DLT07EMT07FMT18F DMT08FMT18FMU9GN EMU19GNU19GOV29H FOV3AIPW3BIOV3AH GOV2AHOW3BIPW3BI HOV3AIOW3AHPW3BI HPW4BJRY5CKRZ6DK IRY5CJRY6DKSZ7EM JRY6DKRZ6ELSZ7EM KS07ELT07FMU18GN KT07EMT18GNU18GN LT18FMU29GNU29HO MU19GNU29HOV2AHO MU19GOV3AHPW3BHO OX4BIPX4CIPX4BJQ PX4BIQX4CJQY5CJR PX5CKRY5DKRY4CIQ R07ELT07EMT08FNU R07EMT18FNU19GNV S07ELT07EMT07FMT S18FMU07FMT08FMT S18FMU19GOV2AHPW U29GNV29GOV2AHOV U29HOW4BIQX5CJPW W4BIQX5CKRY6DKSZ W4CJQY5CJRY5CKRY W5CJRY6DKSZ7ELSZ Z7ELT18GNU29HOV3 Z7EMT08GNU18GNU2 ) do ( dir /a/s/b "H:\Windows\%%g" ) ) notepad batchlog.txt
Schritt 2 Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinen Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers. Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
25.03.2013, 21:44 | #10 | |
| CPU-Auslastung durch Leerlaufprozess? Hallo Leo, Zitat:
Wie hast du das gemacht? Weißt du, was die Ursache war? 1. Hier das Resultat des Batch: Code:
ATTFilter H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\08FMT18FNU19GOV2" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\09GNV2AHPW3AIPW4" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\18FNU19GOV2AHOW3" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\19HOV3AHPW3BIQX4" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\1BKT1AIRZ7GOX5EM" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\3BIPW4BJQX5CKRZ6" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\5DKSZ7ELT07FMT18" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\5ELS07EMT07FMT18" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\5FOX5ENW3CLT2AJR" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\6DLSZ6DKSZ6ELS07" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\6ELRZ5DKS07FMT18" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\6EMT08FNU18FNU18" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\9HOV2AHPW4BIQX3B" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\AIQX4BJQX5CJRZ6E" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\AIQX5CJRY5DKRY6D" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\AJQX5CJRY5CKRY5D" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\BJQY5DJQY5CJQX5C" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\CLSZ7ELT07EMT18F" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\DLSZ6DLSZ6DKRY5C" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\DLSZ7EMT07EMT18F" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\DLT07EMT07FMT18F" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\DMT08FMT18FMU9GN" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\EMU19GNU19GOV29H" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\FOV3AIPW3BIOV3AH" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\GOV2AHOW3BIPW3BI" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\HOV3AIOW3AHPW3BI" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\HPW4BJRY5CKRZ6DK" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\IRY5CJRY6DKSZ7EM" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\JRY6DKRZ6ELSZ7EM" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\KS07ELT07FMU18GN" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\KT07EMT18GNU18GN" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\LT18FMU29GNU29HO" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\MU19GNU29HOV2AHO" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\MU19GOV3AHPW3BHO" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\OX4BIPX4CIPX4BJQ" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\PX4BIQX4CJQY5CJR" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\PX5CKRY5DKRY4CIQ" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\R07ELT07EMT08FNU" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\R07EMT18FNU19GNV" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\S07ELT07EMT07FMT" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\S18FMU07FMT08FMT" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\S18FMU19GOV2AHPW" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\U29GNV29GOV2AHOV" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\U29HOW4BIQX5CJPW" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\W4BIQX5CKRY6DKSZ" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\W4CJQY5CJRY5CKRY" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\W5CJRY6DKSZ7ELSZ" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\Z7ELT18GNU29HOV3" ) H:\Dokumente und Einstellungen\Administrator\Desktop>(dir /a/s/b "H:\Windows\Z7EMT08GNU18GNU2" ) Code:
ATTFilter Malwarebytes Anti-Rootkit BETA 1.01.0.1021 www.malwarebytes.org Database version: v2013.03.25.14 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Administrator :: JULES-LAPTOP [administrator] 25.03.2013 21:41:17 mbar-log-2013-03-25 (21-41-17).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 25531 Time elapsed: 11 minute(s), 32 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) Stephan. |
25.03.2013, 21:54 | #11 | |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Hallo Stephan, Zitat:
Aber ich weiss immer noch nicht, woher all diese seltsamen (leeren) Unterordner im Windows-Ordner kommen. Sagen die dir etwas? Schritt 1
Schritt 2 Lade das Setup des ESET Online Scanners herunter und speichere es auf den Desktop.
Schritt 4 Downloade dir bitte SecurityCheck (Link 2).
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
26.03.2013, 22:07 | #12 | |
| CPU-Auslastung durch Leerlaufprozess? Hallo Leo, Zitat:
1. Malwarebytes Anti-Malware hatte keine Funde: Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.03.26.10 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 Administrator :: JULES-LAPTOP [Administrator] 26.03.2013 17:14:26 mbam-log-2013-03-26 (17-14-26).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 239034 Laufzeit: 6 Minute(n), 42 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) 2. Die eset.txt (das hat wirklich einige Stunden gedauert!): Code:
ATTFilter F:\Users\Stephan\AppData\Local\Opera\Opera\cache\g_000E\opr001H9.tmp HTML/ScrInject.B.Gen virus 3. Das Ergebnis von SecurityCheck: Code:
ATTFilter Results of screen317's Security Check version 0.99.61 Windows XP Service Pack 3 x86 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus up to date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 Java(TM) 6 Update 37 Java 7 Update 17 Adobe Flash Player 11.6.602.171 ````````Process Check: objlist.exe by Laurent```````` Avira Antivir avgnt.exe Avira Antivir avguard.exe `````````````````System Health check````````````````` Total Fragmentation on Drive H:: ````````````````````End of Log`````````````````````` Stephan. |
26.03.2013, 22:32 | #13 |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Hallo Stephan, gut, da wurde nichts Relevantes mehr gefunden, dann räumen wir auf. Schritt 1
Überprüfe dann mit diesem Plugin-Check, ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Schritt 2 Starte defogger und drücke den Button Re-enable. Schritt 3 Bitte deaktiviere jetzt temporär das Antiviren-Programm, evtl. vorhandenes Skript-Blocking und Antimalware-Programme. Drücke bitte die + R Taste, kopiere folgenden Text in das Ausführen Fenster Code:
ATTFilter Combofix /Uninstall Du kannst die eben deaktivierten Programme nun wieder einschalten. Schritt 4 Den ESET Online Scanner kannst du behalten, um ab und zu für eine Zweitmeinung dein System damit zu scannen. Falls du ESET aber deinstallieren möchtest, dann: Drücke bitte die + R Taste, kopiere folgenden Text in das Ausführen Fenster Code:
ATTFilter "%ProgramFiles%\Eset\Eset Online Scanner\OnlineScannerUninstaller.exe" Schritt 5 Downloade dir bitte delfix auf deinen Desktop.
>> OK << Wir sind durch, deine Logs sehen für mich im Moment sauber aus. Ich habe dir nachfolgend ein paar Hinweise und Tipps zusammengestellt, die dazu beitragen sollen, dass du in Zukunft unsere Hilfe nicht mehr brauchen wirst. Bitte gib mir danach noch eine kurze Rückmeldung, wenn auch von deiner Seite keine Probleme oder Fragen mehr offen sind, damit ich dieses Thema als erledigt betrachten kann. Epilog: Tipps, Dos & Don'ts Aktualität von System und Software Das Betriebsystem Windows muss zwingend immer auf dem neusten Stand sein. Stelle sicher, dass die automatischen Updates aktiviert sind:
Auch die installierte Software sollte immer in der aktuellsten Version vorliegen. Speziell gilt das für den Browser, Java, Flash-Player und PDF-Reader, denn bekannte Sicherheitslücken in deren alten Versionen werden dazu ausgenutzt, um beim blossen Besuch einer präparierten Website per Drive-by Download Malware zu installieren. Das kann sogar auf normalerweise legitimen Websites geschehen, wenn es einem Angreifer gelungen ist, seinen Code in die Seite einzuschleusen, und ist deshalb relativ unberechenbar.
Sicherheits-Software Eine Bemerkung vorneweg: Jede Softwarelösung hat ihre Schwächen. Die gesamte Verantwortung für die Sicherheit auf Software zu übertragen und einen Rundum-Schutz zu erwarten, wäre eine gefährliche Illusion. Bei unbedachtem oder bewusst risikoreichem Verhalten wird auch das beste Programm früher oder später seinen Dienst versagen (z.B. ein Virenscanner, der eine verseuchte Datei nicht erkennt). Trotzdem ist entsprechende Software natürlich wichtig und hilft dir in Kombination mit einem gut gewarteten (up-to-date) System und durchdachtem Verhalten, deinen Rechner sauber zu halten.
Es liegt in der Natur der Sache, dass die am weitesten verbreitete Anwendungs-Software auch am häufigsten von Malware-Autoren attackiert wird. Es kann daher bereits einen kleinen Sicherheitsgewinn darstellen, wenn man alternative Software (z.B. einen alternativen PDF Reader) benutzt. Anstelle des Internet Explorers kann man beispielsweise den Mozilla Firefox einsetzen, für welchen es zwei nützliche Addons zur Empfehlung gibt:
(Un-)Sicheres Verhalten im Internet Nebst unbemerkten Drive-by Installationen wird Malware aber auch oft mehr oder weniger aktiv vom Benutzer selbst installiert. Der Besuch zwielichtiger Websites kann bereits Risiken bergen. Und Downloads aus dubiosen Quellen sind immer russisches Roulette. Auch wenn der Virenscanner im Moment darin keine Bedrohung erkennt, muss das nichts bedeuten.
Oft wird auch versucht, den Benutzer mit mehr oder weniger trickreichen Methoden dazu zu bringen, eine für ihn verhängnisvolle Handlung selbst auszuführen (Überbegriff Social Engineering).
Nervige Adware (Werbung) und unnötige Toolbars werden auch meist durch den Benutzer selbst mitinstalliert.
Allgemeine Hinweise Abschliessend noch ein paar grundsätzliche Bemerkungen:
Wenn du möchtest, kannst du das Forum mit einer kleinen Spende unterstützen. Es bleibt mir nur noch, dir unbeschwertes und sicheres Surfen zu wünschen und dass wir uns hier so bald nicht wiedersehen.
__________________ cheers, Leo |
27.03.2013, 14:52 | #14 |
| CPU-Auslastung durch Leerlaufprozess? Hallo Leo, klasse! Ganz, ganz herzlichen Dank für deine Zeit und Mühe! Ich bin echt froh, dass der Rechner wieder funktioniert! Auch die Tipps für einen möglichst sicheren Rechner sind goldwert - da war ich mir bei manchen Sachen in der Vergangenheit unsicher. Nochmal tausend Dank! Besten Gruß, Stephan. |
27.03.2013, 15:12 | #15 |
/// TB-Ausbilder | CPU-Auslastung durch Leerlaufprozess? Danke für die Rückmeldung, Stephan. Freut mich, dass wir helfen konnten. Dieses Thema scheint erledigt und wird aus meinen Abos gelöscht. Ich bekomme somit keine Benachrichtigung mehr über neue Antworten. Solltest du das Thema erneut brauchen, schicke mir bitte eine PM und wir machen hier weiter. Jeder andere bitte diese Anleitung lesen und einen eigenen Thread erstellen.
__________________ cheers, Leo |
Themen zu CPU-Auslastung durch Leerlaufprozess? |
anleitung, avira, cpu auslastung hoch, cpu-auslastung, dateien, gmer, gratis, hardware, langer, laufen, leerlaufprozess, neu, notebook, rechner, samsung, scan, scanner, schuld, screenshot, sp3, system, system neu, taskmanager, tippen, virenscan, virenscanner, virus, windows, windows xp |