|
Plagegeister aller Art und deren Bekämpfung: stolen.data virus system 32 xmldm kann nicht entfernt werdenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
23.03.2013, 00:38 | #1 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden hallo zusammen, ich habe mir den stolen.data virus zugezogen und habe mehrmals mit malewarebytes versucht ihn wieder vom system zu entfernen. leider erfolglos! beim neustart ist er wieder da und manchmal bis zu 65 mal. ich habe dann versucht ihn mittels combofix zu entfernen und habe folgende log-datei bekommen: ComboFix 13-03-21.02 - Buero 22.03.2013 23:50:19.1.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3071.2382 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Buero\Eigene Dateien\Downloads\ComboFix.exe . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY\hr c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY\hr3 c:\dokumente und einstellungen\All Users\Anwendungsdaten\AMMYY\settings3.bin c:\dokumente und einstellungen\Buero\WINDOWS c:\dokumente und einstellungen\Buero\WINDOWS\win.ini c:\windows\IsUn0407.exe c:\windows\system32\appconf32.exe c:\windows\system32\kock c:\windows\system32\muzapp.exe c:\windows\system32\NEW15.tmp c:\windows\system32\NEWF.tmp c:\windows\system32\SET244.tmp c:\windows\system32\SET248.tmp c:\windows\system32\SET250.tmp c:\windows\system32\System32\MASetupCleaner.exe c:\windows\system32\System32\muzapp.exe c:\windows\system32\Temp c:\windows\system32\UAs c:\windows\system32\UAs\iexplore.exe_UAs001.dat c:\windows\system32\UAs\iexplore.exe_UAs002.dat c:\windows\system32\UAs\IEXPLORE.EXE_UAs003.dat c:\windows\system32\URTTemp c:\windows\system32\URTTemp\regtlib.exe c:\windows\system32\xmldm c:\windows\unin0407.exe E:\install.exe . . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------\Legacy_UVNC_SERVICE -------\Service_uvnc_service . . ((((((((((((((((((((((( Dateien erstellt von 2013-02-22 bis 2013-03-22 )))))))))))))))))))))))))))))) . . 2013-03-22 21:59 . 2013-03-22 21:59 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Panda Security 2013-03-22 21:59 . 2013-03-22 21:59 -------- d-----w- c:\programme\Panda USB Vaccine 2013-02-27 11:49 . 2013-03-13 10:50 16486616 ----a-w- c:\windows\system32\FlashPlayerInstaller.exe 2013-02-25 05:21 . 2013-02-25 05:21 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee Security Scan 2013-02-25 05:21 . 2013-03-04 10:35 -------- d-----w- c:\programme\McAfee Security Scan 2013-02-25 05:21 . 2013-02-25 05:21 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-03-13 10:50 . 2012-08-05 11:33 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-13 10:50 . 2012-01-07 19:07 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-01-26 03:55 . 2006-02-28 12:00 552448 ----a-w- c:\windows\system32\oleaut32.dll 2013-01-07 07:24 . 2006-02-28 12:00 2151424 ----a-w- c:\windows\system32\ntoskrnl.exe 2013-01-07 07:24 . 2004-08-04 00:50 2030080 ----a-w- c:\windows\system32\ntkrnlpa.exe 2013-01-04 10:09 . 2006-02-28 12:00 1867392 ----a-w- c:\windows\system32\win32k.sys 2013-01-02 06:49 . 2006-02-28 12:00 148992 ----a-w- c:\windows\system32\mpg2splt.ax 2013-01-02 06:49 . 2006-02-28 12:00 1297920 ----a-w- c:\windows\system32\quartz.dll 2012-12-27 10:24 . 2012-04-20 19:29 81920 ----a-w- c:\windows\system32\ieencode.dll 2012-12-27 10:24 . 2006-02-28 12:00 672768 ----a-w- c:\windows\system32\wininet.dll 2012-12-27 10:24 . 2006-02-28 12:00 61952 ----a-w- c:\windows\system32\tdc.ocx 2012-12-27 10:23 . 2006-02-28 12:00 371200 ----a-w- c:\windows\system32\html.iec 2012-06-17 17:35 . 2011-04-30 03:25 85472 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ClamWin"="c:\programme\ClamWin\bin\ClamTray.exe" [2012-06-27 86016] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2011-04-07 111208] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2011-04-07 13891176] "PaperPort PTD"="c:\programme\Scansoft\PaperPort\pptd40nt.exe" [2002-08-08 45108] "IndexSearch"="c:\programme\Scansoft\PaperPort\IndexSearch.exe" [2002-08-08 36864] "SetDefPrt"="c:\programme\Brother\Brmfl03a\BrStDvPt.exe" [2003-10-30 45056] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\Buero\Startmenü\Programme\Autostart\ Serviio.lnk - c:\programme\Serviio\bin\ServiioConsole.exe [2012-1-31 599552] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ McAfee Security Scan Plus.lnk - c:\programme\McAfee Security Scan\3.0.318\SSScheduler.exe [2013-2-5 272248] . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2012-12-03 07:35 946352 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2012-12-18 14:28 38112 ----a-w- c:\programme\Adobe\Reader 10.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HDAudDeck] 2010-05-24 09:10 33747360 ----a-r- c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "nvsvc"=2 (0x2) "JavaQuickStarterService"=2 (0x2) "FLEXnet Licensing Service"=3 (0x3) . [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\UltraVNC\\winvnc.exe"= "c:\\Programme\\UltraVNC\\vncviewer.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\WINDOWS\\system32\\hasplms.exe"= "c:\\Programme\\Java\\jre6\\bin\\javaw.exe"= "c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Command & Conquer Generals\\game.dat"= "c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Downloads\\AA_v3(1).exe"= "c:\\WINDOWS\\system32\\javaw.exe"= "c:\\Programme\\Serviio\\bin\\ServiioService.exe"= "c:\\Programme\\Serviio\\bin\\ServiioConsole.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5900:TCP"= 5900:TCP:vnc5900 "5800:TCP"= 5800:TCP:vnc5800 . R2 hasplms;Sentinel HASP License Manager;c:\windows\system32\hasplms.exe -run --> c:\windows\system32\hasplms.exe -run [?] R2 Serviio;Serviio;c:\programme\Serviio\bin\ServiioService.exe [31.01.2012 20:03 316416] R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [03.05.2011 16:06 2136224] S3 brfilt;Brother MFC-Filtertreiber;c:\windows\system32\drivers\BrFilt.sys [17.05.2012 17:42 2944] S3 BrSerWDM;Brother WDM-Treiber (seriell);c:\windows\system32\drivers\BrSerWdm.sys [17.05.2012 17:42 61952] S3 BrUsbMdm;Brother MFC-nur-Fax-Modem (USB);c:\windows\system32\drivers\BrUsbMdm.sys [17.05.2012 17:42 11008] S3 BrUsbScn;Brother MFC-Scannertreiber (USB);c:\windows\system32\drivers\BrUsbScn.sys [17.05.2012 17:42 10368] S3 CBUSB;MARX CryptoTech LP;c:\windows\system32\drivers\CBUSB.sys [07.03.2012 21:03 45136] S3 dgderdrv;dgderdrv;c:\windows\system32\drivers\dgderdrv.sys --> c:\windows\system32\drivers\dgderdrv.sys [?] S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\3.0.318\McCHSvc.exe [05.02.2013 16:48 235216] S3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:\windows\system32\drivers\ssadbus.sys [31.07.2012 21:58 121064] S3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:\windows\system32\drivers\ssadmdfl.sys [31.07.2012 21:58 12776] S3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:\windows\system32\drivers\ssadmdm.sys [31.07.2012 21:58 136808] S3 usbUDisc;usbUDisc;c:\windows\system32\drivers\USBDrv.sys [29.09.2012 15:37 13824] . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - WS2IFSL . Inhalt des "geplante Tasks" Ordners . 2013-03-22 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-08-05 10:50] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen uInternet Settings,ProxyOverride = <local> TCP: DhcpNameServer = 192.168.2.1 FF - ProfilePath - c:\dokumente und einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\ FF - prefs.js: browser.search.selectedEngine - Search the web (Babylon) FF - prefs.js: browser.startup.homepage - hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/ FF - ExtSQL: !HIDDEN! 2012-10-31 15:05; {33044118-6597-4D2F-ABEA-7974BB185379}; c:\windows\system32\13001.070 FF - user.js: extensions.BabylonToolbar_i.babTrack - affID=17425&tl=gbn193027&tt=3912_8 FF - user.js: extensions.BabylonToolbar_i.babExt - FF - user.js: extensions.BabylonToolbar_i.srcExt - def FF - user.js: extensions.BabylonToolbar.tlbrSrchUrl - hxxp://search.babylon.com/?babsrc=TB_def&mntrId=685a2cfc000000000000f46d04d6f0e0&q= FF - user.js: extensions.BabylonToolbar.id - 685a2cfc000000000000f46d04d6f0e0 FF - user.js: extensions.BabylonToolbar.appId - {BDB69379-802F-4eaf-B541-F8DE92DD98DB} FF - user.js: extensions.BabylonToolbar.instlDay - 15612 FF - user.js: extensions.BabylonToolbar.vrsn - 1.6.9.12 FF - user.js: extensions.BabylonToolbar.vrsni - 1.6.9.12 FF - user.js: extensions.BabylonToolbar_i.vrsnTs - 1.6.9.1216:35 FF - user.js: extensions.BabylonToolbar.prtnrId - babylon FF - user.js: extensions.BabylonToolbar.prdct - BabylonToolbar FF - user.js: extensions.BabylonToolbar.aflt - babclient FF - user.js: extensions.BabylonToolbar_i.smplGrp - none FF - user.js: extensions.BabylonToolbar.tlbrId - base FF - user.js: extensions.BabylonToolbar.instlRef - std FF - user.js: extensions.BabylonToolbar.dfltLng - en FF - user.js: extensions.BabylonToolbar.excTlbr - false FF - user.js: extensions.BabylonToolbar.admin - false . . ------- Dateityp-Verknüpfung ------- . .scr=Ecotect Script . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKCU-Run-Akamai NetSession Interface - c:\dokumente und einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\Akamai\netsession_win.exe HKCU-Run-KiesPreload - c:\programme\Samsung\Kies\Kies.exe HKCU-Run-6DFCC24E77E92BF0C5912C147D2AFE61DEFE186B._service_run - c:\dokumente und einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\Google\Chrome\Application\chrome.exe AddRemove-01_Simmental - c:\programme\Samsung\USB Drivers\01_Simmental\Uninstall.exe AddRemove-02_Siberian - c:\programme\Samsung\USB Drivers\02_Siberian\Uninstall.exe AddRemove-03_Swallowtail - c:\programme\Samsung\USB Drivers\03_Swallowtail\Uninstall.exe AddRemove-04_semseyite - c:\programme\Samsung\USB Drivers\04_semseyite\Uninstall.exe AddRemove-05_Sloan - c:\programme\Samsung\USB Drivers\05_Sloan\Uninstall.exe AddRemove-06_Spencer - c:\programme\Samsung\USB Drivers\06_Spencer\Uninstall.exe AddRemove-07_Schorl - c:\programme\Samsung\USB Drivers\07_Schorl\Uninstall.exe AddRemove-08_EMPChipset - c:\programme\Samsung\USB Drivers\08_EMPChipset\Uninstall.exe AddRemove-09_Hsp - c:\programme\Samsung\USB Drivers\09_Hsp\Uninstall.exe AddRemove-11_HSP_Plus_Default - c:\programme\Samsung\USB Drivers\11_HSP_Plus_Default\Uninstall.exe AddRemove-16_Shrewsbury - c:\programme\Samsung\USB Drivers\16_Shrewsbury\Uninstall.exe AddRemove-17_EMP_Chipset2 - c:\programme\Samsung\USB Drivers\17_EMP_Chipset2\Uninstall.exe AddRemove-18_Zinia_Serial_Driver - c:\programme\Samsung\USB Drivers\18_Zinia_Serial_Driver\Uninstall.exe AddRemove-19_VIA_driver - c:\programme\Samsung\USB Drivers\19_VIA_driver\Uninstall.exe AddRemove-20_NXP_Driver - c:\programme\Samsung\USB Drivers\20_NXP_Driver\Uninstall.exe AddRemove-21_Searsburg - c:\programme\Samsung\USB Drivers\21_Searsburg\Uninstall.exe AddRemove-22_WiBro_WiMAX - c:\programme\Samsung\USB Drivers\22_WiBro_WiMAX\Uninstall.exe AddRemove-24_flashusbdriver - c:\programme\Samsung\USB Drivers\24_flashusbdriver\Uninstall.exe AddRemove-25_escape - c:\programme\Samsung\USB Drivers\25_escape\Uninstall.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-03-22 23:57 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-2052111302-879983540-839522115-1003\Software\SecuROM\License information*] "datasecu"=hex:b3,25,87,e6,0b,62,4a,71,71,dc,98,7a,ec,15,9c,ec,24,65,67,2d,16, 15,b2,9f,94,82,37,a3,67,a3,93,53,7c,ef,18,81,3a,57,3b,65,61,28,d7,e4,3b,c0,\ "rkeysecu"=hex:7d,2c,86,b5,27,c7,31,80,9c,20,3f,4e,8e,71,13,c0 . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*] "7040C10900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'explorer.exe'(3840) c:\windows\system32\AcSignIcon.dll c:\programme\Gemeinsame Dateien\Autodesk Shared\AcSignCore16.dll c:\windows\system32\msi.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . ------------------------ Weitere laufende Prozesse ------------------------ . c:\windows\system32\Brmfrmps.exe c:\windows\system32\hasplms.exe c:\programme\Java\jre6\bin\jqs.exe c:\windows\system32\RUNDLL32.EXE c:\windows\system32\rundll32.exe . ************************************************************************** . Zeit der Fertigstellung: 2013-03-22 23:59:57 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2013-03-22 22:59 . Vor Suchlauf: 15 Verzeichnis(se), 90.338.320.384 Bytes frei Nach Suchlauf: 16 Verzeichnis(se), 90.920.116.224 Bytes frei . WindowsXP-KB310994-SP2-Pro-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Professional" /noexecute=optin /fastdetect . - - End Of File - - 7A557C87F71E73677E0D7BCCA3CEAD70 kann mir bitte jemand helfen, ich bin echt verzweifelt und total überfordert. mit zünftigem Gruß, bernd |
23.03.2013, 02:38 | #2 | |
/// TB-Ausbilder | stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Bernd,
__________________Zitat:
Davon, einfach auf eigene Faust Combofix auszuführen, raten wir ausdrücklich ab! (Und wenn man "echt verzweifelt und total überfordert" ist, wie du schreibst, dann sowieso.) Hier sind deine ersten Schritte zur Hilfe: http://www.trojaner-board.de/69886-a...-beachten.html
__________________ |
23.03.2013, 06:39 | #3 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Leo,
__________________sorry, aber ich habe gerade ein brett vorm Kopf. Meinst du das "Vorgehen beim Verschlüsselungs-Trojaner", oder die 8 goldenen Regeln. Ich dachte, ich hätte die Regeln befolgt. was meinst du bitte? Gruß, Bernd |
23.03.2013, 13:45 | #4 |
/// TB-Ausbilder | stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Bernd und Mein Name ist Leo und ich werde dich durch die Bereinigung deines Rechners begleiten. Eine Bereinigung beinhaltet nebst dem Entfernen von Malware auch das Schliessen von Sicherheitslücken und sollte gründlich durchgeführt werden. Sie erfolgt deshalb in mehreren Schritten und bedeutet einigen Aufwand für dich. Beachte: Das Verschwinden der offensichtlichen Symptome bedeutet nicht, dass das System schon sauber ist. Arbeite daher in deinem eigenen Interesse solange mit, bis du das OK bekommst, dass alles erledigt ist. Hinweise zum Ablauf
Dann so: Schritt 1 Downloade dir bitte defogger (von jpshortstuff) auf deinen Desktop.
Schritt 2 Lade dir Gmer herunter (auf den Button Download EXE drücken) und speichere das Programm auf den Desktop.
Schritt 3 Lade dir bitte OTL (von Oldtimer) herunter und speichere es auf deinen Desktop.
Code:
ATTFilter reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
24.03.2013, 12:26 | #5 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Leo, zuerst einmal vielen Dank für deine Hilfe. Ich habe deine Anweisungen genau befolgt. Beim "Gmer"-durchlauf bekam ich den Hinweiß, daß ein Verzeichnis nicht gefunden werden konnte. Die Optionen waren "Abrechen, Wiederholen und Weiter". ich habe es mit wiederholen und weiter nach einigen clicks dann geschafft. Ich hoffe, daß war in deinem Sinn. Nach dem GMER bekam ich vom Windowsupdater die Meldung: 4 Sicherheitsupdates verfügbar. Die will ich natürlich nicht ausführen, ohne dich vorher zu fragen. Gmer-Log: Code:
ATTFilter GMER 2.1.19155 - hxxp://www.gmer.net Rootkit scan 2013-03-24 10:57:38 Windows 5.1.2600 Service Pack 3 \Device\Harddisk0\DR0 -> \Device\Scsi\nvgts1Port2Path0Target0Lun0 WDC_WD50 rev.05.0 465,76GB Running: 05n32v33.exe; Driver: C:\DOKUME~1\Buero\LOKALE~1\Temp\kfliypow.sys ---- System - GMER 2.1 ---- SSDT \WINDOWS\system32\ntkrnlpa.exe ZwCreateKey [0x804D7FEC] SSDT \WINDOWS\system32\ntkrnlpa.exe[unknown section] [804D7FEC] ZwCreateKey [0x804D7FEC] SSDT \WINDOWS\system32\ntkrnlpa.exe ZwOpenKey [0x804D7FF1] SSDT \WINDOWS\system32\ntkrnlpa.exe[unknown section] [804D7FF1] ZwOpenKey [0x804D7FF1] INT 0x03 \WINDOWS\system32\ntkrnlpa.exe[unknown section] 804D7FF6 ---- Kernel code sections - GMER 2.1 ---- ? Combo-Fix.sys Das System kann die angegebene Datei nicht finden. ! .text C:\WINDOWS\system32\DRIVERS\nv4_mini.sys section is writeable [0xB69923A0, 0x83C195, 0xE8000020] .text C:\WINDOWS\system32\drivers\aksfridge.sys section is writeable [0xAC167000, 0x49379, 0xE0000020] .init C:\WINDOWS\system32\drivers\aksfridge.sys entry point in ".init" section [0xAC1BD224] .init C:\WINDOWS\system32\drivers\aksfridge.sys unknown last code section [0xAC1BD000, 0x4000, 0xE20000E0] .text C:\WINDOWS\system32\drivers\hardlock.sys section is writeable [0xAC0AE400, 0x6EB98, 0xE8000020] .protectÿÿÿÿhardlockentry point in ".protectÿÿÿÿhardlockentry point in ".protectÿÿÿÿhardlockentry point in ".p" section [0xAC138C20] C:\WINDOWS\system32\drivers\hardlock.sys entry point in ".protectÿÿÿÿhardlockentry point in ".protectÿÿÿÿhardlockentry point in ".p" section [0xAC138C20] .protectÿÿÿÿhardlockunknown last code section [0xAC138A00, 0x50CA, 0xE0000020] C:\WINDOWS\system32\drivers\hardlock.sys unknown last code section [0xAC138A00, 0x50CA, 0xE0000020] ? C:\ComboFix\catchme.sys Das System kann den angegebenen Pfad nicht finden. ! ? C:\WINDOWS\system32\Drivers\PROCEXP113.SYS Das System kann die angegebene Datei nicht finden. ! ---- Devices - GMER 2.1 ---- Device \Driver\Disk \Device\Harddisk0\DR0 aksfridge.sys Device \Driver\Disk \Device\Harddisk1\DR3 aksfridge.sys Device \Driver\Disk \Device\Harddisk2\DR4 aksfridge.sys Device \Driver\Disk \Device\Harddisk2\DP(1)0-0+6 aksfridge.sys ---- Registry - GMER 2.1 ---- Reg HKLM\SYSTEM\ControlSet001\Services\BTHPORT\Parameters\Keys\000c41e1eea4 (not active ControlSet) Reg HKLM\SYSTEM\ControlSet002\Services\BTHPORT\Parameters\Keys\000c41e1eea4 (not active ControlSet) Reg HKLM\SYSTEM\CurrentControlSet\Services\BTHPORT\Parameters\Keys\000c41e1eea4 ---- EOF - GMER 2.1 ---- Code:
ATTFilter OTL logfile created on: 24.03.2013 12:10:04 - Run 1 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\Buero\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.5512) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,00 Gb Total Physical Memory | 2,38 Gb Available Physical Memory | 79,34% Memory free 4,84 Gb Paging File | 4,46 Gb Available in Paging File | 92,12% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 195,31 Gb Total Space | 85,64 Gb Free Space | 43,85% Space Free | Partition Type: NTFS Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32 Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe ========== Modules (No Company Name) ========== MOD - [2013.03.13 11:50:23 | 014,717,144 | ---- | M] () -- C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll MOD - [2013.01.15 11:30:37 | 000,231,480 | ---- | M] () -- C:\WINDOWS\system32\13001.070\components\AcroFF070.dll MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll MOD - [2012.02.17 19:55:35 | 000,166,912 | ---- | M] () -- C:\Programme\WinRAR\RarExt.dll MOD - [2008.04.19 16:35:02 | 000,081,920 | ---- | M] () -- C:\Programme\ClamWin\bin\ExpShell.dll MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll ========== Services (SafeList) ========== SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400) SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ) SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Stopped] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio) SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService) SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance) SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service) SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms) SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT) SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\ComboFix\catchme.sys -- (catchme) DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc) DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB) DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm) DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus) DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl) DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA) DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm) DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus) DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl) DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService) DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts) DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus) DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD) DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock) DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge) DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb) DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp) DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf) DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor) DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn) DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen IE - HKCU\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC IE - HKCU\..\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}: "URL" = hxxp://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=crm&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=C2CE225C-9C86-4F28-B8D6-CEFDD4A74F3C&apn_sauid=22A5BC96-857A-4668-B0D0-A079A970B712 IE - HKCU\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = hxxp://search.babylon.com/?q={searchTerms}&affID=17425&tl=gbn193027&tt=3912_8&babsrc=SP_def&mntrId=685a2cfc000000000000f46d04d6f0e0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local> ========== FireFox ========== FF - prefs.js..browser.search.defaultengine: "Google" FF - prefs.js..browser.search.defaultenginename: "Search the web (Babylon)" FF - prefs.js..browser.search.order.1: "Search the web (Babylon)" FF - prefs.js..browser.search.selectedEngine: "Search the web (Babylon)" FF - prefs.js..browser.search.update: false FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/" FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7 FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35 FF - prefs.js..extensions.enabledAddons: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0 FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll () FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk) FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M] [2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions [2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions [2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi [2012.09.21 22:23:40 | 000,002,299 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\searchplugins\askcom.xml [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} [2013.01.15 11:30:38 | 000,000,000 | ---D | M] (Java Link Helper) -- C:\WINDOWS\SYSTEM32\13001.070 [2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.09.29 15:35:03 | 000,002,388 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\babylon.xml [2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.) O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.) O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation) O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe () O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.) O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe () O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ] O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.24 11:34:21 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm [2013.03.24 11:33:48 | 000,000,000 | ---D | C] -- C:\WINDOWS\LastGood [2013.03.23 17:57:08 | 000,000,000 | -HSD | C] -- C:\RECYCLER [2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus [2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons [2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe [2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe [2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe [2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe [2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox [2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung [2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt [2013.03.22 23:32:57 | 005,042,224 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security [2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio [2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus [2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee [7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2013.03.24 11:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.24 11:32:51 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2013.03.24 11:32:18 | 000,000,268 | ---- | M] () -- C:\.dir [2013.03.24 11:32:05 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini [2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts [2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini [2013.03.22 23:33:29 | 005,042,224 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir [2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat [2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk [2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files Created - No Company Name ========== [2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak [2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr [2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe [2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe [2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe [2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe [2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe [2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk [2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir [2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip [2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat [2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2012.07.18 10:24:08 | 000,385,024 | ---- | C] () -- C:\WINDOWS\System32\drivers\uvajqk.sys [2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini [2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI [2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini [2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini [2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini [2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI [2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat [2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini [2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN [2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini [2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini [2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini [2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat [2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll [2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini [2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll [2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll [2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll [2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll [2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll [2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll [2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat [2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin [2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys [2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini [2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini [2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS [2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat ========== ZeroAccess Check ========== [2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2012.09.21 22:13:20 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ask [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk [2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite [2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at [2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung [2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft [2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE [2013.01.29 23:42:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer [2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk [2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite [2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics [2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling [2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice [2012.03.07 21:38:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\pdfforge [2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph [2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung [2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird [2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine ========== Purity Check ========== ========== Custom Scans ========== < reg query "HKLM\HARDWARE\DEVICEMAP\Scsi\Scsi Port 0" /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\HARDWARE\DEVICEMAP\SCSI\SCSI PORT 0 DMAEnabled REG_DWORD 0x0 Driver REG_SZ atapi < reg query "HKLM\SYSTEM\CurrentControlSet\Control\Class\{4D36E96A-E325-11CE-BFC1-08002BE10318}" /s /c > ! REG.EXE VERSION 3.0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318} Class REG_SZ hdc <NO NAME> REG_SZ IDE ATA/ATAPI-Controller Icon REG_SZ -9 Installer32 REG_SZ SysSetup.Dll,HdcClassInstaller TroubleShooter-0 REG_SZ hcp://help/tshoot/tsdrive.htm HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000 InfPath REG_SZ oem4.inf InfSection REG_SZ NVStor_Inst ProviderName REG_SZ NVIDIA Corporation DriverDateData REG_BINARY 0080E99877D7CA01 DriverDate REG_SZ 4-9-2010 DriverVersion REG_SZ 11.1.0.43 MatchingDeviceId REG_SZ pci\ven_10de&dev_03f6&cc_0101 DriverDesc REG_SZ NVIDIA nForce Serial ATA Controller CoInstallers32 REG_MULTI_SZ nvraidco.dll,NvRaidCoInstaller\0\0 InfSectionExt REG_SZ .NTx86 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0000\Uninstall Name REG_SZ NVIDIA IDE Driver INFSrcDir REG_SZ d:\drivers\chipset\15.56-winxp32\ide\winxp\sata_ide HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001 InfPath REG_SZ oem4.inf InfSection REG_SZ NVStor_Inst ProviderName REG_SZ NVIDIA Corporation DriverDateData REG_BINARY 0080E99877D7CA01 DriverDate REG_SZ 4-9-2010 DriverVersion REG_SZ 11.1.0.43 MatchingDeviceId REG_SZ pci\ven_10de&dev_03f6&cc_0101 DriverDesc REG_SZ NVIDIA nForce Serial ATA Controller CoInstallers32 REG_MULTI_SZ nvraidco.dll,NvRaidCoInstaller\0\0 InfSectionExt REG_SZ .NTx86 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0001\Uninstall Name REG_SZ NVIDIA IDE Driver INFSrcDir REG_SZ d:\drivers\chipset\15.56-winxp32\ide\winxp\sata_ide HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0002 InfPath REG_SZ mshdc.inf InfSection REG_SZ pciide_Inst ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ pci\cc_0101 DriverDesc REG_SZ Standard-Zweikanal-PCI-IDE-Controller HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0003 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_primary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ primary_ide_channel DriverDesc REG_SZ Primärer IDE-Kanal MasterDeviceType REG_DWORD 0x0 SlaveDeviceType REG_DWORD 0x0 MasterDeviceTimingMode REG_DWORD 0x0 SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0004 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_secondary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ secondary_ide_channel DriverDesc REG_SZ Sekundärer IDE-Kanal MasterDeviceType REG_DWORD 0x0 SlaveDeviceType REG_DWORD 0x0 MasterDeviceTimingMode REG_DWORD 0x0 SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0005 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_primary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ primary_ide_channel DriverDesc REG_SZ Primärer IDE-Kanal MasterDeviceType REG_DWORD 0x0 SlaveDeviceType REG_DWORD 0x0 MasterDeviceTimingMode REG_DWORD 0x0 SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0006 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_secondary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ secondary_ide_channel DriverDesc REG_SZ Sekundärer IDE-Kanal MasterDeviceType REG_DWORD 0x0 SlaveDeviceType REG_DWORD 0x0 MasterDeviceTimingMode REG_DWORD 0x0 SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0007 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_secondary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ secondary_ide_channel DriverDesc REG_SZ Sekundärer IDE-Kanal MasterDeviceType REG_DWORD 0x2 SlaveDeviceType REG_DWORD 0x0 SlaveDeviceDetectionTimeout REG_DWORD 0x1 MasterDeviceTimingMode REG_DWORD 0x10010 MasterDeviceTimingModeAllowed REG_DWORD 0xffffffff MasterIdDataCheckSum REG_DWORD 0x804b SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\0008 EnumPropPages32 REG_SZ storprop.dll,IdePropPageProvider InfPath REG_SZ mshdc.inf InfSection REG_SZ atapi_Inst_primary ProviderName REG_SZ Microsoft DriverDateData REG_BINARY 008062C5C001C101 DriverDate REG_SZ 7-1-2001 DriverVersion REG_SZ 5.1.2600.2180 MatchingDeviceId REG_SZ primary_ide_channel DriverDesc REG_SZ Primärer IDE-Kanal MasterDeviceType REG_DWORD 0x1 SlaveDeviceType REG_DWORD 0x0 SlaveDeviceDetectionTimeout REG_DWORD 0x1 MasterDeviceTimingMode REG_DWORD 0x20010 MasterDeviceTimingModeAllowed REG_DWORD 0xffffffff MasterIdDataCheckSum REG_DWORD 0x224f8 SlaveDeviceTimingMode REG_DWORD 0x0 HKEY_LOCAL_MACHINE\SYSTEM\CURRENTCONTROLSET\CONTROL\CLASS\{4D36E96A-E325-11CE-BFC1-08002BE10318}\Properties < > [2011.04.27 12:14:53 | 000,000,065 | RH-- | C] () -- C:\WINDOWS\Tasks\desktop.ini [2011.04.27 12:19:54 | 000,000,006 | -H-- | C] () -- C:\WINDOWS\Tasks\SA.DAT [2012.08.05 12:33:10 | 000,000,884 | ---- | C] () -- C:\WINDOWS\Tasks\Adobe Flash Player Updater.job < End of report > Code:
ATTFilter OTL Extras logfile created on: 24.03.2013 12:10:04 - Run 1 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\Buero\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.5512) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,00 Gb Total Physical Memory | 2,38 Gb Available Physical Memory | 79,34% Memory free 4,84 Gb Paging File | 4,46 Gb Available in Paging File | 92,12% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 195,31 Gb Total Space | 85,64 Gb Free Space | 43,85% Space Free | Partition Type: NTFS Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32 Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* .url [@ = InternetShortcut] -- rundll32.exe shdocvw.dll,OpenURL %l [HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>] .html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) .scr [@ = Ecotect Script] -- Reg Error: Key error. File not found ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* exefile [open] -- "%1" %* InternetShortcut [open] -- rundll32.exe shdocvw.dll,OpenURL %l piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [AddToPlaylistVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" () Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Directory [PlayWithVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" () Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "FirstRunDisabled" = 1 "AntiVirusDisableNotify" = 0 "FirewallDisableNotify" = 0 "UpdatesDisableNotify" = 0 "AntiVirusOverride" = 1 "FirewallOverride" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] ========== System Restore Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr] "Start" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService] "Start" = 2 ========== Firewall Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\DomainProfile] [HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\WindowsFirewall\StandardProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List] "139:TCP" = 139:TCP:*:Enabled:@xpsp2res.dll,-22004 "445:TCP" = 445:TCP:*:Enabled:@xpsp2res.dll,-22005 "137:UDP" = 137:UDP:*:Enabled:@xpsp2res.dll,-22001 "138:UDP" = 138:UDP:*:Enabled:@xpsp2res.dll,-22002 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List] "5900:TCP" = 5900:TCP:*:Enabled:vnc5900 "5800:TCP" = 5800:TCP:*:Enabled:vnc5800 "1900:UDP" = 1900:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22007 "2869:TCP" = 2869:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22008 "139:TCP" = 139:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22004 "445:TCP" = 445:TCP:LocalSubNet:Enabled:@xpsp2res.dll,-22005 "137:UDP" = 137:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22001 "138:UDP" = 138:UDP:LocalSubNet:Enabled:@xpsp2res.dll,-22002 ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] "%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation) "%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation) [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "%windir%\system32\sessmgr.exe" = %windir%\system32\sessmgr.exe:*:enabled:@xpsp2res.dll,-22019 -- (Microsoft Corporation) "C:\Programme\UltraVNC\winvnc.exe" = C:\Programme\UltraVNC\winvnc.exe:*:Enabled:winvnc.exe -- (UltraVNC) "C:\Programme\UltraVNC\vncviewer.exe" = C:\Programme\UltraVNC\vncviewer.exe:*:Enabled:vncviewer.exe -- (UltraVNC) "%windir%\Network Diagnostic\xpnetdiag.exe" = %windir%\Network Diagnostic\xpnetdiag.exe:*:Enabled:@xpsp3res.dll,-20000 -- (Microsoft Corporation) "C:\WINDOWS\system32\hasplms.exe" = C:\WINDOWS\system32\hasplms.exe:*:Enabled:HASP LLM -- (SafeNet Inc.) "C:\Programme\Java\jre6\bin\javaw.exe" = C:\Programme\Java\jre6\bin\javaw.exe:*:Enabled:Java(TM) Platform SE binary -- (Sun Microsystems, Inc.) "C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Command & Conquer Generals\game.dat" = C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Command & Conquer Generals\game.dat:*:Enabled:game -- () "C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Downloads\AA_v3(1).exe" = C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Downloads\AA_v3(1).exe:*:Enabled:Ammyy Admin -- () "C:\WINDOWS\system32\javaw.exe" = C:\WINDOWS\system32\javaw.exe:*:Enabled:Java(TM) Platform SE binary -- (Sun Microsystems, Inc.) "C:\Programme\Serviio\bin\ServiioService.exe" = C:\Programme\Serviio\bin\ServiioService.exe:*:Enabled:Serviio -- () "C:\Programme\Serviio\bin\ServiioConsole.exe" = C:\Programme\Serviio\bin\ServiioConsole.exe:*:Enabled:Serviio -- () ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{0001B4FD-9EA3-4D90-A79E-FD14BA3AB01D}" = PDFCreator "{000F9E62-5EC6-4C1F-A26E-FBC6421D4725}" = FarPointComponents "{196BB40D-1578-3D01-B289-BEFC77A11A1E}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.30319 "{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 "{20D4A895-748C-4D88-871C-FDB1695B0169}" = Platform "{26A24AE4-039D-4CA4-87B4-2F83216032FF}" = Java(TM) 6 Update 35 "{2A414CBE-CDF3-48C6-A91B-D3D4522F8EB5}" = Sentinel HASP Run-time "{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP "{48E9ED3D-709A-438F-A47C-2D783A46B9FB}" = Vi Installation Manager "{55A41219-9B22-4098-BAE7-AE289B3C569A}_is1" = Panda USB Vaccine 1.0.1.4 "{5783F2D7-A028-0409-0000-0060B0CE6BBA}" = DWG TrueView 2012 "{5AAE90E5-379D-4576-A2E7-42B5B1B83945}" = Baudaten "{710f4c1c-cc18-4c49-8cbf-51240c89a1a2}" = Microsoft Visual C++ 2005 Redistributable "{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable "{8B820540-400F-4F11-976E-4ADE5C1AAB88}_is1" = Autodesk Ecotect Analysis 2011 "{8F7A766B-9E2E-4895-B4B2-958D035F09B9}" = Autodesk Design Review DGN Importer "{901C0407-6000-11D3-8CFE-0150048383C9}" = Microsoft Office Access 2003 Runtime "{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 "{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2 "{A49BDCBE-590E-43A6-AB77-7C40E499B7C1}" = Autodesk Design Review 2012 "{AC76BA86-7AD7-1031-7B44-AA1000000001}" = Adobe Reader X (10.1.6) - Deutsch "{AEB9948B-4FF2-47C9-990E-47014492A0FE}" = MSXML 6.0 Parser "{AEF2D1F3-0696-11D5-8E6A-00C04F7FA234}" = PaperPort 8.0 SE "{B2FE1952-0186-46c3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = NVIDIA Display Control Panel "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Grafiktreiber 270.61 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.PhysX" = NVIDIA PhysX-Systemsoftware 9.10.0514 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_HDAudio.Driver" = NVIDIA HD-Audiotreiber 1.2.22.1 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application "{B9DB4C76-01A4-46D5-8910-F7AA6376DBAF}" = NVIDIA PhysX "{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2 "{C34482B5-C041-49B9-9BFB-4AEF839C86DC}" = Autodesk Ecotect Shared Components "{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1 "{CD49E43B-88B1-48AD-A3AF-43FAAAB41CB8}" = Autodesk Design Review Browser Add-on v1.2 "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{CEE2613D-3B53-4447-BA2D-E88C08272581}" = LibreOffice 3.3 "{D0795B21-0CDA-4a92-AB9E-6E92D8111E44}" = SAMSUNG USB Driver for Mobile Phones "{F4C0A7CD-3A4C-4275-9CF1-9CD5136E2FE2}" = Autodesk Design Review JT Importer "{F7CB56B9-1059-4729-8F2C-5D49E515CBF5}" = Brother MFL-Pro Suite "{FF66E9F6-83E7-3A3E-AF14-8DE9A809A6A4}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022 "5513-1208-7298-9440" = JDownloader 0.9 "Adobe Flash Player ActiveX" = Adobe Flash Player ActiveX "Adobe Flash Player Plugin" = Adobe Flash Player 11 Plugin "Audiograbber" = Audiograbber 1.83 SE "Autodesk Design Review 2012" = Autodesk Design Review 2012 "ClamWin Free Antivirus_is1" = ClamWin Free Antivirus 0.97.5 "DWG TrueView 2012" = DWG TrueView 2012 "GTK2-Runtime" = GTK2-Runtime "InstallShield_{20D4A895-748C-4D88-871C-FDB1695B0169}" = VIA Plattform-Geräte-Manager "KLiteCodecPack_is1" = K-Lite Codec Pack 7.1.0 (Standard) "Malwarebytes' Anti-Malware_is1" = Malwarebytes Anti-Malware Version 1.70.0.1100 "McAfee Security Scan" = McAfee Security Scan Plus "Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1 "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Mozilla Firefox 13.0.1 (x86 de)" = Mozilla Firefox 13.0.1 (x86 de) "Mozilla Thunderbird 9.0.1 (x86 de)" = Mozilla Thunderbird 9.0.1 (x86 de) "MozillaMaintenanceService" = Mozilla Maintenance Service "NLSDownlevelMapping" = Microsoft National Language Support Downlevel APIs "NVIDIA Drivers" = NVIDIA Drivers "Serviio" = Serviio "Ultravnc2_is1" = UltraVNC 1.0.8.2 "VLC media player" = VLC media player 2.0.2 "WIC" = Windows Imaging Component "Windows Media Format Runtime" = Windows Media Format 11 runtime "Windows XP Service Pack" = Windows XP Service Pack 3 "WinRAR archiver" = WinRAR 4.11 (32-Bit) "WMFDist11" = Windows Media Format 11 runtime "Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0 ========== Last 20 Event Log Errors ========== [ Application Events ] Error - 24.03.2013 03:16:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 06:32:48 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. [ Application Events ] Error - 24.03.2013 03:16:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 03:36:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:06:45 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 05:11:26 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 06:32:15 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{CF7639F3-ABA2-41DB-97F2-81E2C5DBFC5D}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. Error - 24.03.2013 06:32:48 | Computer Name = HBK-BUERO | Source = Userenv | ID = 1041 Description = Der Registrierungseintrag DllName konnte für "{7B849a69-220F-451E-B3FE-2CB811AF94AE}" nicht abgerufen und daher auch nicht geladen werden. Dies wurde wahrscheinlich durch eine fehlerhafte Registrierung verursacht. [ System Events ] Error - 22.03.2013 18:37:37 | Computer Name = HBK-BUERO | Source = sr | ID = 1 Description = Beim Verarbeiten der Datei "" auf Volume "HarddiskVolume1" ist im Wiederherstellungsfilter der unerwartete Fehler "0xC0000001" aufgetreten. Die Volumeüberwachung wurde angehalten. Error - 22.03.2013 18:50:09 | Computer Name = HBK-BUERO | Source = Service Control Manager | ID = 7034 Description = Dienst "Serviio" wurde unerwartet beendet. Dies ist bereits 1 Mal passiert. Error - 23.03.2013 20:01:06 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153 Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht geantwortet. Error - 23.03.2013 20:01:06 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149 Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden. Error - 23.03.2013 20:02:03 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153 Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht geantwortet. Error - 23.03.2013 20:02:03 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149 Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden. Error - 23.03.2013 20:05:17 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153 Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht geantwortet. Error - 23.03.2013 20:05:17 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149 Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden. Error - 23.03.2013 20:05:22 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262153 Description = Das Gerät \Device\Scsi\nvgts1 hat innerhalb der Fehlerwartezeit nicht geantwortet. Error - 23.03.2013 20:05:22 | Computer Name = HBK-BUERO | Source = nvgts | ID = 262149 Description = Ein Paritätsfehler wurde auf \Device\Scsi\nvgts1 gefunden. < End of report > bis dann, Bernd |
24.03.2013, 13:50 | #6 | |
/// TB-Ausbilder | stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Bernd, weiter geht's. Warnung: Infostealer Aus deinen Logs ist ersichtlich, dass du Malware eingefangen hast, die es speziell auf deine sensitiven Daten (Benutzernamen, Passwörter, Onlinebankingzugangsdaten, etc.) abgesehen hat. Man kann nicht genau wissen, was alles mitgeloggt wurde, aber sicherheitshalber würd ich alle auf diesem Rechner eingegebenen Daten und Passwörter als bekannt voraussetzen. Ich würde dir daher raten, zum Schluss oder von einem sauberen Rechner aus sämtliche Zugangsdaten, welche an diesem Rechner verwendet wurden, zu ändern. Schritt 1 Downloade dir bitte AdwCleaner und speichere es auf deinen Desktop.
Schritt 2 Warnung für Mitleser: Combofix sollte nur dann ausgeführt werden, wenn dies explizit von einem Teammitglied angewiesen wurde! Downloade dir bitte Combofix.
Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
Schritt 3 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
__________________ --> stolen.data virus system 32 xmldm kann nicht entfernt werden |
24.03.2013, 18:09 | #7 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Leo, hab alles abgearbeitet. Die Ergebnisse: AdwCleaner: Code:
ATTFilter # AdwCleaner v2.115 - Datei am 24/03/2013 um 15:29:35 erstellt # Aktualisiert am 17/03/2013 von Xplode # Betriebssystem : Microsoft Windows XP Service Pack 3 (32 bits) # Benutzer : Buero - HBK-BUERO # Bootmodus : Normal # Ausgeführt unter : C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe # Option [Löschen] **** [Dienste] **** ***** [Dateien / Ordner] ***** Datei Gelöscht : C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\searchplugins\Askcom.xml Datei Gelöscht : C:\Programme\Mozilla Firefox\searchplugins\babylon.xml Datei Gelöscht : C:\user.js Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ask Ordner Gelöscht : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Tarma Installer Ordner Gelöscht : C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\pdfforge Ordner Gelöscht : C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\PackageAware Ordner Gelöscht : C:\Programme\Babylon ***** [Registrierungsdatenbank] ***** Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\CLSID\{80922EE0-8A76-46AE-95D5-BD3C3FE0708D} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{0BF91075-F457-4A8B-99EF-140B52D2F22A} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{37425600-CB21-49A0-8659-476FBAB0F8E8} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{431FB0E5-2CBB-4602-9FE6-F1D64488ADD7} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{5C9A230D-70A5-11D5-AFB0-0050DAC67890} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{8911483C-C00A-4183-9FBC-6C9C00946C15} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{C3F058A9-407D-4CD1-8F66-B75605B54B69} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Interface\{EFDCAF05-D29C-4D4D-9836-8CDCD606A6B2} Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Prod.cap Schlüssel Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\Babylon ***** [Internet Browser] ***** -\\ Internet Explorer v6.0.2900.5512 [OK] Die Registrierungsdatenbank ist sauber. -\\ Mozilla Firefox v13.0.1 (de) Datei : C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\prefs.js C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\user.js ... Gelöscht ! Gelöscht : user_pref("browser.search.defaultenginename", "Search the web (Babylon)"); Gelöscht : user_pref("browser.search.order.1", "Search the web (Babylon)"); Gelöscht : user_pref("browser.search.selectedEngine", "Search the web (Babylon)"); Gelöscht : user_pref("extensions.BabylonToolbar.admin", false); Gelöscht : user_pref("extensions.BabylonToolbar.aflt", "babclient"); Gelöscht : user_pref("extensions.BabylonToolbar.appId", "{BDB69379-802F-4eaf-B541-F8DE92DD98DB}"); Gelöscht : user_pref("extensions.BabylonToolbar.dfltLng", "en"); Gelöscht : user_pref("extensions.BabylonToolbar.excTlbr", false); Gelöscht : user_pref("extensions.BabylonToolbar.id", "685a2cfc000000000000f46d04d6f0e0"); Gelöscht : user_pref("extensions.BabylonToolbar.instlDay", "15612"); Gelöscht : user_pref("extensions.BabylonToolbar.instlRef", "std"); Gelöscht : user_pref("extensions.BabylonToolbar.prdct", "BabylonToolbar"); Gelöscht : user_pref("extensions.BabylonToolbar.prtnrId", "babylon"); Gelöscht : user_pref("extensions.BabylonToolbar.tlbrId", "base"); Gelöscht : user_pref("extensions.BabylonToolbar.tlbrSrchUrl", "hxxp://search.babylon.com/?babsrc=TB_def&mntrId=[...] Gelöscht : user_pref("extensions.BabylonToolbar.vrsn", "1.6.9.12"); Gelöscht : user_pref("extensions.BabylonToolbar.vrsni", "1.6.9.12"); Gelöscht : user_pref("extensions.BabylonToolbar_i.babExt", ""); Gelöscht : user_pref("extensions.BabylonToolbar_i.babTrack", "affID=17425&tl=gbn193027&tt=3912_8"); Gelöscht : user_pref("extensions.BabylonToolbar_i.newTab", true); Gelöscht : user_pref("extensions.BabylonToolbar_i.newTabUrl", "hxxp://search.babylon.com/?affID=17425&tl=gbn193[...] Gelöscht : user_pref("extensions.BabylonToolbar_i.smplGrp", "none"); Gelöscht : user_pref("extensions.BabylonToolbar_i.srcExt", "def"); Gelöscht : user_pref("extensions.BabylonToolbar_i.vrsnTs", "1.6.9.1216:35:14"); ************************* AdwCleaner[S1].txt - [4484 octets] - [24/03/2013 15:29:35] ########## EOF - C:\AdwCleaner[S1].txt - [4544 octets] ########## Code:
ATTFilter ComboFix 13-03-24.03 - Buero 24.03.2013 17:31:06.2.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.3071.2531 [GMT 1:00] ausgeführt von:: c:\dokumente und einstellungen\Buero\Desktop\ComboFix.exe . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\windows\system32\xmldm . . ((((((((((((((((((((((( Dateien erstellt von 2013-02-24 bis 2013-03-24 )))))))))))))))))))))))))))))) . . 2013-03-22 21:59 . 2013-03-22 21:59 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Panda Security 2013-03-22 21:59 . 2013-03-22 21:59 -------- d-----w- c:\programme\Panda USB Vaccine 2013-02-27 11:49 . 2013-03-13 10:50 16486616 ----a-w- c:\windows\system32\FlashPlayerInstaller.exe 2013-02-25 05:21 . 2013-02-25 05:21 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee Security Scan 2013-02-25 05:21 . 2013-03-04 10:35 -------- d-----w- c:\programme\McAfee Security Scan 2013-02-25 05:21 . 2013-02-25 05:21 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\McAfee . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-03-13 10:50 . 2012-08-05 11:33 693976 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-03-13 10:50 . 2012-01-07 19:07 73432 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-01-26 03:55 . 2006-02-28 12:00 552448 ----a-w- c:\windows\system32\oleaut32.dll 2013-01-07 07:24 . 2006-02-28 12:00 2151424 ----a-w- c:\windows\system32\ntoskrnl.exe 2013-01-07 07:24 . 2004-08-04 00:50 2030080 ----a-w- c:\windows\system32\ntkrnlpa.exe 2013-01-04 10:09 . 2006-02-28 12:00 1867392 ----a-w- c:\windows\system32\win32k.sys 2013-01-02 06:49 . 2006-02-28 12:00 148992 ----a-w- c:\windows\system32\mpg2splt.ax 2013-01-02 06:49 . 2006-02-28 12:00 1297920 ----a-w- c:\windows\system32\quartz.dll 2012-12-27 10:24 . 2012-04-20 19:29 81920 ----a-w- c:\windows\system32\ieencode.dll 2012-12-27 10:24 . 2006-02-28 12:00 672768 ----a-w- c:\windows\system32\wininet.dll 2012-12-27 10:24 . 2006-02-28 12:00 61952 ----a-w- c:\windows\system32\tdc.ocx 2012-12-27 10:23 . 2006-02-28 12:00 371200 ----a-w- c:\windows\system32\html.iec 2012-06-17 17:35 . 2011-04-30 03:25 85472 ----a-w- c:\programme\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "ClamWin"="c:\programme\ClamWin\bin\ClamTray.exe" [2012-06-27 86016] "NvMediaCenter"="c:\windows\system32\NvMcTray.dll" [2011-04-07 111208] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2011-04-07 13891176] "PaperPort PTD"="c:\programme\Scansoft\PaperPort\pptd40nt.exe" [2002-08-08 45108] "IndexSearch"="c:\programme\Scansoft\PaperPort\IndexSearch.exe" [2002-08-08 36864] "SetDefPrt"="c:\programme\Brother\Brmfl03a\BrStDvPt.exe" [2003-10-30 45056] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-12-03 946352] "BluetoothAuthenticationAgent"="bthprops.cpl" [2008-04-14 110592] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] . c:\dokumente und einstellungen\Buero\Startmenü\Programme\Autostart\ Serviio.lnk - c:\programme\Serviio\bin\ServiioConsole.exe [2012-1-31 599552] . c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\ McAfee Security Scan Plus.lnk - c:\programme\McAfee Security Scan\3.0.318\SSScheduler.exe [2013-2-5 272248] . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2012-12-03 07:35 946352 ----a-w- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2012-12-18 14:28 38112 ----a-w- c:\programme\Adobe\Reader 10.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HDAudDeck] 2010-05-24 09:10 33747360 ----a-r- c:\programme\VIA\VIAudioi\HDADeck\HDeck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\services] "nvsvc"=2 (0x2) "JavaQuickStarterService"=2 (0x2) "FLEXnet Licensing Service"=3 (0x3) . [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\UltraVNC\\winvnc.exe"= "c:\\Programme\\UltraVNC\\vncviewer.exe"= "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "c:\\WINDOWS\\system32\\hasplms.exe"= "c:\\Programme\\Java\\jre6\\bin\\javaw.exe"= "c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Command & Conquer Generals\\game.dat"= "c:\\Dokumente und Einstellungen\\Buero\\Eigene Dateien\\Downloads\\AA_v3(1).exe"= "c:\\WINDOWS\\system32\\javaw.exe"= "c:\\Programme\\Serviio\\bin\\ServiioService.exe"= "c:\\Programme\\Serviio\\bin\\ServiioConsole.exe"= . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\GloballyOpenPorts\List] "5900:TCP"= 5900:TCP:vnc5900 "5800:TCP"= 5800:TCP:vnc5800 . R2 hasplms;Sentinel HASP License Manager;c:\windows\system32\hasplms.exe -run --> c:\windows\system32\hasplms.exe -run [?] R3 VIAHdAudAddService;VIA High Definition Audio Driver Service;c:\windows\system32\drivers\viahduaa.sys [03.05.2011 16:06 2136224] S2 Serviio;Serviio;c:\programme\Serviio\bin\ServiioService.exe [31.01.2012 20:03 316416] S3 brfilt;Brother MFC-Filtertreiber;c:\windows\system32\drivers\BrFilt.sys [17.05.2012 17:42 2944] S3 BrSerWDM;Brother WDM-Treiber (seriell);c:\windows\system32\drivers\BrSerWdm.sys [17.05.2012 17:42 61952] S3 BrUsbMdm;Brother MFC-nur-Fax-Modem (USB);c:\windows\system32\drivers\BrUsbMdm.sys [17.05.2012 17:42 11008] S3 BrUsbScn;Brother MFC-Scannertreiber (USB);c:\windows\system32\drivers\BrUsbScn.sys [17.05.2012 17:42 10368] S3 CBUSB;MARX CryptoTech LP;c:\windows\system32\drivers\CBUSB.sys [07.03.2012 21:03 45136] S3 dgderdrv;dgderdrv;c:\windows\system32\drivers\dgderdrv.sys --> c:\windows\system32\drivers\dgderdrv.sys [?] S3 McComponentHostService;McAfee Security Scan Component Host Service;c:\programme\McAfee Security Scan\3.0.318\McCHSvc.exe [05.02.2013 16:48 235216] S3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:\windows\system32\drivers\ssadbus.sys [31.07.2012 21:58 121064] S3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:\windows\system32\drivers\ssadmdfl.sys [31.07.2012 21:58 12776] S3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:\windows\system32\drivers\ssadmdm.sys [31.07.2012 21:58 136808] S3 usbUDisc;usbUDisc;c:\windows\system32\drivers\USBDrv.sys [29.09.2012 15:37 13824] . Inhalt des "geplante Tasks" Ordners . 2013-03-24 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2012-08-05 10:50] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen uInternet Settings,ProxyOverride = <local> TCP: DhcpNameServer = 192.168.2.1 FF - ProfilePath - c:\dokumente und einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\ FF - prefs.js: browser.startup.homepage - hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/ FF - ExtSQL: !HIDDEN! 2012-10-31 15:05; {33044118-6597-4D2F-ABEA-7974BB185379}; c:\windows\system32\13001.070 . . ------- Dateityp-Verknüpfung ------- . .scr=Ecotect Script . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2013-03-24 17:35 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-2052111302-879983540-839522115-1003\Software\SecuROM\License information*] "datasecu"=hex:b3,25,87,e6,0b,62,4a,71,71,dc,98,7a,ec,15,9c,ec,24,65,67,2d,16, 15,b2,9f,94,82,37,a3,67,a3,93,53,7c,ef,18,81,3a,57,3b,65,61,28,d7,e4,3b,c0,\ "rkeysecu"=hex:7d,2c,86,b5,27,c7,31,80,9c,20,3f,4e,8e,71,13,c0 . [HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*] "7040C10900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL" . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- . - - - - - - - > 'explorer.exe'(4052) c:\windows\system32\AcSignIcon.dll c:\programme\Gemeinsame Dateien\Autodesk Shared\AcSignCore16.dll c:\windows\system32\msi.dll c:\windows\system32\WPDShServiceObj.dll c:\windows\system32\PortableDeviceTypes.dll c:\windows\system32\PortableDeviceApi.dll . Zeit der Fertigstellung: 2013-03-24 17:36:28 ComboFix-quarantined-files.txt 2013-03-24 16:36 ComboFix2.txt 2013-03-22 22:59 . Vor Suchlauf: 15 Verzeichnis(se), 91.953.999.872 Bytes frei Nach Suchlauf: 16 Verzeichnis(se), 91.939.078.144 Bytes frei . - - End Of File - - FF96D7F994CD92265CA3ABB7B6DC4943 Code:
ATTFilter OTL logfile created on: 24.03.2013 18:05:02 - Run 2 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\Buero\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.5512) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,00 Gb Total Physical Memory | 2,26 Gb Available Physical Memory | 75,40% Memory free 4,84 Gb Paging File | 4,36 Gb Available in Paging File | 90,04% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 195,31 Gb Total Space | 85,57 Gb Free Space | 43,81% Space Free | Partition Type: NTFS Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32 Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe PRC - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe PRC - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe PRC - [2013.03.01 19:51:24 | 011,519,488 | ---- | M] () -- C:\Programme\Serviio\lib\ffmpeg.exe PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe PRC - [2008.04.14 03:22:38 | 000,401,920 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\system32\cmd.exe PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe ========== Modules (No Company Name) ========== MOD - [2013.03.13 11:50:23 | 014,717,144 | ---- | M] () -- C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll MOD - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe MOD - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe MOD - [2013.03.01 19:51:24 | 011,519,488 | ---- | M] () -- C:\Programme\Serviio\lib\ffmpeg.exe MOD - [2013.01.15 11:30:37 | 000,231,480 | ---- | M] () -- C:\WINDOWS\system32\13001.070\components\AcroFF070.dll MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll ========== Services (SafeList) ========== SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400) SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ) SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Running] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio) SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService) SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance) SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service) SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms) SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT) SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | On_Demand | Unknown] -- C:\ComboFix\mbr.sys -- (mbr) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - File not found [Kernel | On_Demand | Running] -- C:\DOKUME~1\Buero\LOKALE~1\Temp\catchme.sys -- (catchme) DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc) DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB) DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm) DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus) DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl) DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA) DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm) DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus) DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl) DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService) DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts) DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus) DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD) DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock) DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge) DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb) DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp) DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf) DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor) DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn) DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKLM\..\SearchScopes,DefaultScope = IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}: "URL" = hxxp://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=crm&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=C2CE225C-9C86-4F28-B8D6-CEFDD4A74F3C&apn_sauid=22A5BC96-857A-4668-B0D0-A079A970B712 IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local> ========== FireFox ========== FF - prefs.js..browser.search.defaultengine: "Google" FF - prefs.js..browser.search.update: false FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/" FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7 FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35 FF - prefs.js..extensions.enabledAddons: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0 FF - user.js - File not found FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll () FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk) FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M] [2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions [2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions [2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} [2013.01.15 11:30:38 | 000,000,000 | ---D | M] (Java Link Helper) -- C:\WINDOWS\SYSTEM32\13001.070 [2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.) O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.) O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation) O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe () O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.) O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe () O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ] O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2013.03.24 18:00:08 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm [2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus [2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons [2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe [2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe [2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe [2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe [2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox [2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung [2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt [2013.03.22 23:32:57 | 005,044,071 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security [2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio [2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus [2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee [7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2013.03.24 18:01:51 | 000,000,268 | ---- | M] () -- C:\.dir [2013.03.24 17:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job [2013.03.24 17:27:39 | 005,044,071 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.24 17:24:29 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2013.03.24 17:23:59 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2013.03.24 15:24:36 | 000,609,993 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe [2013.03.24 12:37:42 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini [2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts [2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini [2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir [2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat [2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk [2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [7 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] [3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files Created - No Company Name ========== [2013.03.24 15:24:35 | 000,609,993 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe [2013.03.24 12:37:42 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp [2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak [2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr [2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe [2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe [2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe [2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe [2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe [2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk [2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir [2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip [2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat [2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2012.07.18 10:24:08 | 000,385,024 | ---- | C] () -- C:\WINDOWS\System32\drivers\uvajqk.sys [2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini [2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI [2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini [2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini [2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini [2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI [2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat [2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini [2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN [2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini [2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini [2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini [2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat [2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll [2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini [2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll [2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll [2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll [2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll [2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll [2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll [2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat [2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin [2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys [2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini [2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini [2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS [2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat ========== ZeroAccess Check ========== [2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk [2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite [2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at [2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung [2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft [2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE [2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk [2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite [2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics [2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling [2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice [2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph [2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung [2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird [2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine ========== Purity Check ========== < End of report > |
24.03.2013, 18:50 | #8 |
/// TB-Ausbilder | stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Bernd, Combofix hatte den xmldm-Ordner ebenfalls gelöscht, aber er wurde gleich wieder erstellt, weil das Ding im Firefox immer noch mitläuft.. Nächster Versuch: Schritt 1
Code:
ATTFilter :OTL [2012.07.18 10:24:08 | 000,385,024 | ---- | C] () -- C:\WINDOWS\System32\drivers\uvajqk.sys MOD - [2013.01.15 11:30:37 | 000,231,480 | ---- | M] () -- C:\WINDOWS\system32\13001.070\components\AcroFF070.dll [2013.03.24 18:00:08 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm [2013.01.15 11:30:38 | 000,000,000 | ---D | M] (Java Link Helper) -- C:\WINDOWS\SYSTEM32\13001.070 FF - HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379}: C:\WINDOWS\system32\13001.070 [2013.01.15 11:30:38 | 000,000,000 | ---D | M] FF - prefs.js..extensions.enabledAddons: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0 IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}: "URL" = hxxp://websearch.ask.com/redirect?client=ie&tb=ORJ&o=&src=crm&q={searchTerms}&locale=&apn_ptnrs=&apn_dtid=OSJ000&apn_uid=C2CE225C-9C86-4F28-B8D6-CEFDD4A74F3C&apn_sauid=22A5BC96-857A-4668-B0D0-A079A970B712 :commands [emptytemp]
Schritt 2 Downloade dir bitte Malwarebytes Anti-Rootkit und speichere es auf deinen Desktop.
Starte keine andere Datei in diesem Ordner ohne Anweisung eines Helfers. Schritt 3 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
24.03.2013, 19:36 | #9 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Leo, hier schonmal Schritt 1: OTL FIX Log: Code:
ATTFilter All processes killed ========== OTL ========== C:\WINDOWS\system32\drivers\uvajqk.sys moved successfully. C:\WINDOWS\System32\xmldm folder moved successfully. C:\WINDOWS\System32\13001.070\components folder moved successfully. C:\WINDOWS\System32\13001.070 folder moved successfully. Registry value HKEY_CURRENT_USER\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33044118-6597-4D2F-ABEA-7974BB185379}\ not found. File C:\WINDOWS\system32\13001.070 not found. Registry value HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{33044118-6597-4D2F-ABEA-7974BB185379} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{33044118-6597-4D2F-ABEA-7974BB185379}\ not found. File C:\WINDOWS\system32\13001.070 not found. Prefs.js: {33044118-6597-4D2F-ABEA-7974BB185379}:1.0 removed from extensions.enabledAddons Registry key HKEY_USERS\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Internet Explorer\SearchScopes\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{07AEA5C9-7DB5-44E1-BCDF-FAF8F880859B}\ not found. ========== COMMANDS ========== [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: All Users User: Buero ->Temp folder emptied: 28099 bytes ->Temporary Internet Files folder emptied: 32835 bytes ->Java cache emptied: 132516 bytes ->FireFox cache emptied: 111788587 bytes ->Flash cache emptied: 102584 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes User: LocalService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 2129987 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 67 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2329576 bytes %systemroot%\System32 .tmp files removed: 3215 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 8433597 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 119,00 mb OTL by OldTimer - Version 3.2.69.0 log created on 03242013_192204 Files\Folders moved on Reboot... File move failed. C:\WINDOWS\temp\hlktmp scheduled to be moved on reboot. PendingFileRenameOperations files... Registry entries deleted on Reboot... Schritt 2 fertig, ohne Funde! Darf ich mich schon ein wenig freuen? Log: Code:
ATTFilter Malwarebytes Anti-Rootkit BETA 1.01.0.1021 www.malwarebytes.org Database version: v2013.03.24.05 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.5512 Buero :: HBK-BUERO [administrator] 24.03.2013 19:46:42 mbar-log-2013-03-24 (19-46-42).txt Scan type: Quick scan Scan options enabled: Memory | Startup | Registry | File System | Heuristics/Extra | Heuristics/Shuriken | PUP | PUM | P2P Scan options disabled: Objects scanned: 26497 Time elapsed: 6 minute(s), 22 second(s) Memory Processes Detected: 0 (No malicious items detected) Memory Modules Detected: 0 (No malicious items detected) Registry Keys Detected: 0 (No malicious items detected) Registry Values Detected: 0 (No malicious items detected) Registry Data Items Detected: 0 (No malicious items detected) Folders Detected: 0 (No malicious items detected) Files Detected: 0 (No malicious items detected) (end) OTL Log: Code:
ATTFilter OTL logfile created on: 24.03.2013 19:47:39 - Run 3 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\Buero\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.5512) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,00 Gb Total Physical Memory | 2,34 Gb Available Physical Memory | 77,93% Memory free 4,84 Gb Paging File | 4,42 Gb Available in Paging File | 91,35% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 195,31 Gb Total Space | 85,71 Gb Free Space | 43,88% Space Free | Partition Type: NTFS Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32 Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe PRC - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe PRC - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe PRC - [2012.06.28 00:53:46 | 000,086,016 | ---- | M] (alch) -- C:\Programme\ClamWin\bin\ClamTray.exe PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe ========== Modules (No Company Name) ========== MOD - [2013.03.01 19:51:42 | 000,599,552 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioConsole.exe MOD - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () -- C:\Programme\Serviio\bin\ServiioService.exe MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll MOD - [2012.02.17 19:55:35 | 000,166,912 | ---- | M] () -- C:\Programme\WinRAR\RarExt.dll MOD - [2008.04.19 16:35:02 | 000,081,920 | ---- | M] () -- C:\Programme\ClamWin\bin\ExpShell.dll MOD - [2005.02.08 15:23:10 | 000,979,005 | ---- | M] () -- C:\Programme\ClamWin\bin\python23.dll MOD - [2004.11.20 01:27:54 | 000,106,496 | ---- | M] () -- C:\Programme\ClamWin\lib\shell.pyd MOD - [2004.11.20 01:27:54 | 000,086,016 | ---- | M] () -- C:\Programme\ClamWin\lib\win32gui.pyd MOD - [2004.11.20 01:27:54 | 000,077,824 | ---- | M] () -- C:\Programme\ClamWin\lib\win32file.pyd MOD - [2004.11.20 01:27:54 | 000,069,632 | ---- | M] () -- C:\Programme\ClamWin\lib\win32api.pyd MOD - [2004.11.20 01:27:54 | 000,065,536 | ---- | M] () -- C:\Programme\ClamWin\lib\win32security.pyd MOD - [2004.11.20 01:27:54 | 000,036,864 | ---- | M] () -- C:\Programme\ClamWin\lib\win32process.pyd MOD - [2004.11.20 01:27:54 | 000,024,576 | ---- | M] () -- C:\Programme\ClamWin\lib\win32pipe.pyd MOD - [2004.11.20 01:27:54 | 000,024,576 | ---- | M] () -- C:\Programme\ClamWin\lib\win32event.pyd MOD - [2004.10.11 18:22:18 | 000,315,392 | ---- | M] () -- C:\Programme\ClamWin\lib\pythoncom23.dll MOD - [2004.10.11 18:21:26 | 000,094,208 | ---- | M] () -- C:\Programme\ClamWin\lib\pywintypes23.dll MOD - [2004.05.25 19:20:30 | 000,036,864 | ---- | M] () -- C:\Programme\ClamWin\lib\_winreg.pyd MOD - [2004.05.25 19:19:32 | 000,045,117 | ---- | M] () -- C:\Programme\ClamWin\lib\datetime.pyd MOD - [2004.05.25 19:18:42 | 000,495,616 | ---- | M] () -- C:\Programme\ClamWin\lib\_ssl.pyd MOD - [2004.05.25 19:18:28 | 000,057,401 | ---- | M] () -- C:\Programme\ClamWin\lib\_sre.pyd MOD - [2004.05.25 19:18:20 | 000,049,212 | ---- | M] () -- C:\Programme\ClamWin\lib\_socket.pyd MOD - [2004.05.25 19:17:14 | 000,622,651 | ---- | M] () -- C:\Programme\ClamWin\lib\_bsddb.pyd MOD - [2004.01.15 12:45:22 | 000,061,440 | ---- | M] () -- C:\Programme\ClamWin\lib\_ctypes.pyd MOD - [2003.10.01 11:40:00 | 002,240,512 | ---- | M] () -- C:\Programme\ClamWin\lib\wxc.pyd MOD - [2003.10.01 09:43:02 | 003,239,936 | ---- | M] () -- C:\Programme\ClamWin\lib\wxmsw24h.dll MOD - [2003.08.10 07:14:40 | 000,061,440 | ---- | M] () -- C:\Programme\ClamWin\lib\mxDateTime.pyd MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll ========== Services (SafeList) ========== SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400) SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ) SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Running] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio) SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService) SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance) SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service) SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms) SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT) SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\Buero\LOKALE~1\Temp\catchme.sys -- (catchme) DRV - [2013.03.24 19:39:04 | 000,035,144 | ---- | M] () [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbamchameleon.sys -- (mbamchameleon) DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc) DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB) DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm) DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus) DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl) DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA) DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm) DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus) DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl) DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService) DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts) DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus) DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD) DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock) DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge) DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb) DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp) DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf) DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor) DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn) DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKLM\..\SearchScopes,DefaultScope = IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local> ========== FireFox ========== FF - prefs.js..browser.search.defaultengine: "Google" FF - prefs.js..browser.search.update: false FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/" FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7 FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35 FF - user.js - File not found FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll () FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk) FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins [2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions [2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions [2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} [2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.) O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.) O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation) O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe () O4 - HKLM..\RunOnce: [Z1] C:\WINDOWS\System32\cmd.exe (Microsoft Corporation) O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.) O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe () O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ] O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2013.03.24 19:38:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar [2013.03.24 19:22:18 | 000,000,000 | -HSD | C] -- C:\RECYCLER [2013.03.24 19:22:04 | 000,000,000 | ---D | C] -- C:\_OTL [2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus [2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons [2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe [2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe [2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe [2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe [2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox [2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung [2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt [2013.03.22 23:32:57 | 005,044,071 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security [2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio [2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus [2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee ========== Files - Modified Within 30 Days ========== [2013.03.24 19:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job [2013.03.24 19:39:04 | 000,035,144 | ---- | M] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys [2013.03.24 19:38:01 | 013,786,977 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip [2013.03.24 19:34:12 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2013.03.24 19:23:26 | 000,000,268 | ---- | M] () -- C:\.dir [2013.03.24 19:23:05 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2013.03.24 17:27:39 | 005,044,071 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.24 15:24:36 | 000,609,993 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe [2013.03.24 12:37:42 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini [2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts [2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini [2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir [2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat [2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk [2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat ========== Files Created - No Company Name ========== [2013.03.24 19:39:04 | 000,035,144 | ---- | C] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys [2013.03.24 19:37:28 | 013,786,977 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip [2013.03.24 15:24:35 | 000,609,993 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe [2013.03.24 12:37:42 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp [2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak [2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr [2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe [2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe [2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe [2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe [2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe [2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk [2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir [2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip [2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat [2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini [2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI [2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini [2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini [2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini [2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI [2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat [2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini [2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN [2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini [2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini [2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini [2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat [2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll [2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini [2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll [2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll [2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll [2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll [2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll [2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll [2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat [2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin [2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys [2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini [2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini [2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS [2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat ========== ZeroAccess Check ========== [2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk [2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite [2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at [2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung [2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft [2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE [2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk [2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite [2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics [2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling [2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice [2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph [2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung [2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird [2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine ========== Purity Check ========== < End of report > Geändert von kreditloser. (24.03.2013 um 19:59 Uhr) |
24.03.2013, 20:17 | #10 | |
/// TB-Ausbilder | stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Bernd, Zitat:
Aber wir sollten noch weiter kontrollieren. Schritt 1 Lade bitte folgendermassen Dateien zur Analyse hoch:
Schritt 2
Schritt 3 Lade das Setup des ESET Online Scanners herunter und speichere es auf den Desktop.
Schritt 4 Downloade dir bitte SecurityCheck (Link 2).
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
24.03.2013, 20:53 | #11 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Leo, Schritt 1 und 2 erledigt. Malwarebytes-log: Code:
ATTFilter Malwarebytes Anti-Malware 1.70.0.1100 www.malwarebytes.org Datenbank Version: v2013.03.24.06 Windows XP Service Pack 3 x86 NTFS Internet Explorer 6.0.2900.5512 Buero :: HBK-BUERO [Administrator] 24.03.2013 20:47:46 mbam-log-2013-03-24 (20-47-46).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 259559 Laufzeit: 2 Minute(n), 27 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) |
24.03.2013, 20:55 | #12 |
/// TB-Ausbilder | stolen.data virus system 32 xmldm kann nicht entfernt werden Danke für den Upload, Bernd. Fehlen nur noch ESET und SecurityCheck, danach geht's weiter.
__________________ cheers, Leo |
24.03.2013, 22:28 | #13 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Leo, Schritt 1 erldigt. Schritt 2 ohne Fund. Schritt 3 Eset hat leider einige Funde. Log: Code:
ATTFilter C:\Qoobox\Quarantine\C\WINDOWS\system32\appconf32.exe.vir a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP354\A0171057.dll a variant of Win32/Spy.Banker.YSK trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP356\A0171072.exe a variant of Win32/Kryptik.ARHN trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP358\A0171277.exe a variant of Win32/Kryptik.ARHN trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP358\A0171278.dll a variant of Win32/Spy.Banker.YXM trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP358\A0171280.dll a variant of Win32/Spy.Banker.YZT trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP359\A0171288.exe a variant of Win32/Kryptik.ARHN trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP361\A0171320.exe a variant of Win32/Kryptik.ARHN trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP367\A0173458.exe a variant of Win32/Kryptik.ARHN trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP367\A0174528.dll a variant of Win32/Spy.Banker.YZT trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP368\A0174973.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP368\A0175451.dll a variant of Win32/Spy.Banker.YZD trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP368\A0176459.dll a variant of Win32/Spy.Banker.YZT trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP369\A0177460.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP370\A0179482.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP370\A0179484.dll a variant of Win32/Spy.Banker.YZT trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP371\A0179487.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP374\A0180701.dll Win32/Spy.Banker.YZT trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP375\A0180729.dll a variant of Win32/Spy.Banker.YZT trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP375\A0180730.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP376\A0181749.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP379\A0183804.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP380\A0183905.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP381\A0183924.exe a variant of Win32/Kryptik.ASPF trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP382\A0183950.dll a variant of Win32/Spy.Banker.YZT trojan C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP384\A0184615.dll a variant of Win32/Adware.Yontoo.A application C:\System Volume Information\_restore{59E506F9-E19B-4611-84A3-51B83BF8B3DF}\RP384\A0184617.dll a variant of Win32/Adware.Yontoo.B application C:\WINDOWS\system32\13001.021\components\AcroFF.dll a variant of Win32/Spy.Banker.YPK trojan C:\WINDOWS\system32\13001.055\components\AcroFF055.dll a variant of Win32/Spy.Banker.YSK trojan C:\_OTL\MovedFiles.zip multiple threats C:\_OTL\MovedFiles\03242013_192204\C_WINDOWS\system32\13001.070\components\AcroFF070.dll Win32/Spy.Banker.ZAY trojan C:\_OTL\MovedFiles\03242013_192204\C_WINDOWS\system32\drivers\uvajqk.sys Win32/Rootkit.DCPter.A trojan Code:
ATTFilter Results of screen317's Security Check version 0.99.61 Windows XP Service Pack 3 x86 Internet Explorer 6 Out of date! ``````````````Antivirus/Firewall Check:`````````````` WMI entry may not exist for antivirus; attempting automatic update. `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.70.0.1100 Java(TM) 6 Update 35 Java version out of Date! Adobe Flash Player 11.6.602.180 Adobe Reader 10.1.6 Adobe Reader out of Date! Mozilla Firefox 13.0.1 Firefox out of Date! Mozilla Thunderbird (9.0.1) ````````Process Check: objlist.exe by Laurent```````` `````````````````System Health check````````````````` Total Fragmentation on Drive C:: ````````````````````End of Log`````````````````````` Gruß, der bernd P.S. Soll ich die Windows Updates machen, oder besser noch warten? Es sind 3 Sicherheitsupdates und ein Tool zum entfernen bösartiger Schadsoftware. Hört sich für den Laien brauchbar an... Geändert von kreditloser. (24.03.2013 um 22:43 Uhr) |
24.03.2013, 22:52 | #14 |
/// TB-Ausbilder | stolen.data virus system 32 xmldm kann nicht entfernt werden Hallo Bernd, die meisten der ESET-Funde sind bereits in Quarantäne, oder sind nur in einem Systemwiederherstellungspunkt - wir werden beides noch löschen. Warte mit den Windows Updates noch, bis wir hier fertig sind. Aber zwei der Funde sind noch im System, deshalb: Schritt 1
Code:
ATTFilter :files C:\WINDOWS\system32\13001.021 C:\WINDOWS\system32\13001.055 dir /A:D /B "C:\WINDOWS\system32" /c
Schritt 2 Starte bitte die OTL.exe.
Bitte poste in deiner nächsten Antwort:
__________________ cheers, Leo |
24.03.2013, 23:06 | #15 |
| stolen.data virus system 32 xmldm kann nicht entfernt werden hallo leo, zu schritt 1: Code:
ATTFilter ========== FILES ========== C:\WINDOWS\system32\13001.021\components folder moved successfully. C:\WINDOWS\system32\13001.021 folder moved successfully. C:\WINDOWS\system32\13001.055\components folder moved successfully. C:\WINDOWS\system32\13001.055 folder moved successfully. < dir /A:D /B "C:\WINDOWS\system32" /c > 1025 1028 1031 1033 1037 1041 1042 1054 13001.024 13001.025 13001.027 13001.028 13001.029 13001.033 13001.038 13001.039 13001.041 13001.042 13001.045 13001.046 13001.047 13001.048 13001.050 13001.051 13001.052 13001.053 13001.056 13001.057 13001.059 2052 3076 3com_dmi appmgmt bits CatRoot CatRoot2 Com config de de-DE dhcp DirectX dllcache drivers DRVSTORE en-US export ias icsxml IME inetsrv LogFiles Macromed Microsoft MsDtc mui npp oobe PreInstall ras ReinstallBackups Restore Setup ShellExt SoftwareDistribution spool System32 usmt wbem windowspowershell wins xircom XPSViewer C:\Dokumente und Einstellungen\Buero\Desktop\cmd.bat deleted successfully. C:\Dokumente und Einstellungen\Buero\Desktop\cmd.txt deleted successfully. OTL by OldTimer - Version 3.2.69.0 log created on 03242013_230005 Code:
ATTFilter OTL logfile created on: 24.03.2013 23:07:33 - Run 5 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\Buero\Desktop Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.5512) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,00 Gb Total Physical Memory | 2,33 Gb Available Physical Memory | 77,54% Memory free 4,84 Gb Paging File | 4,39 Gb Available in Paging File | 90,65% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 195,31 Gb Total Space | 85,52 Gb Free Space | 43,79% Space Free | Partition Type: NTFS Drive E: | 270,44 Gb Total Space | 48,21 Gb Free Space | 17,83% Space Free | Partition Type: NTFS Drive H: | 465,65 Gb Total Space | 189,26 Gb Free Space | 40,64% Space Free | Partition Type: FAT32 Computer Name: HBK-BUERO | User Name: Buero | Logged in as Administrator. Boot Mode: Normal | Scan Mode: All users | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe PRC - [2013.02.05 16:48:44 | 000,272,248 | ---- | M] (McAfee, Inc.) -- C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe PRC - [2012.06.17 18:35:20 | 000,913,888 | ---- | M] (Mozilla Corporation) -- C:\Programme\Mozilla Firefox\firefox.exe PRC - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) -- C:\WINDOWS\system32\hasplms.exe PRC - [2009.12.06 23:19:00 | 001,590,216 | ---- | M] (UltraVNC) -- C:\Programme\UltraVNC\winvnc.exe PRC - [2008.04.14 03:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe PRC - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) -- C:\WINDOWS\system32\Brmfrmps.exe ========== Modules (No Company Name) ========== MOD - [2012.12.18 15:28:26 | 000,301,056 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\PDFShell.DEU MOD - [2012.06.17 18:35:18 | 002,042,848 | ---- | M] () -- C:\Programme\Mozilla Firefox\mozjs.dll MOD - [2012.02.17 19:55:35 | 000,166,912 | ---- | M] () -- C:\Programme\WinRAR\RarExt.dll MOD - [2008.04.19 16:35:02 | 000,081,920 | ---- | M] () -- C:\Programme\ClamWin\bin\ExpShell.dll MOD - [2002.08.08 08:22:22 | 000,006,144 | ---- | M] () -- C:\Programme\Scansoft\PaperPort\BliceCtr.dll MOD - [2001.10.28 17:42:30 | 000,116,224 | ---- | M] () -- C:\WINDOWS\system32\pdfcmnnt.dll ========== Services (SafeList) ========== SRV - File not found [On_Demand | Stopped] -- C:\WINDOWS\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe -- (WPFFontCache_v0400) SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ) SRV - [2013.03.13 11:50:24 | 000,253,656 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2013.03.01 19:51:42 | 000,316,416 | ---- | M] () [Auto | Stopped] -- C:\Programme\Serviio\bin\ServiioService.exe -- (Serviio) SRV - [2013.02.05 16:48:00 | 000,235,216 | ---- | M] (McAfee, Inc.) [On_Demand | Stopped] -- C:\Programme\McAfee Security Scan\3.0.318\McCHSvc.exe -- (McComponentHostService) SRV - [2012.06.17 18:35:18 | 000,113,120 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance) SRV - [2011.04.30 09:23:08 | 001,045,256 | ---- | M] (Acresso Software Inc.) [Disabled | Stopped] -- C:\Programme\Gemeinsame Dateien\Macrovision Shared\FLEXnet Publisher\FNPLicensingService.exe -- (FLEXnet Licensing Service) SRV - [2009.12.16 16:44:36 | 003,750,400 | ---- | M] (SafeNet Inc.) [Auto | Running] -- C:\WINDOWS\system32\hasplms.exe -- (hasplms) SRV - [2005.04.03 23:41:10 | 000,069,632 | ---- | M] (Macrovision Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe -- (IDriverT) SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose) SRV - [2003.03.19 16:43:00 | 000,065,536 | ---- | M] (Brother Industries, Ltd.) [Auto | Running] -- C:\WINDOWS\system32\Brmfrmps.exe -- (brmfrmps) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | On_Demand | Stopped] -- System32\drivers\dgderdrv.sys -- (dgderdrv) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\Buero\LOKALE~1\Temp\catchme.sys -- (catchme) DRV - [2013.03.24 20:01:40 | 000,035,144 | ---- | M] () [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbamchameleon.sys -- (mbamchameleon) DRV - [2012.09.29 15:37:40 | 000,013,824 | ---- | M] (Scott) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\USBDrv.sys -- (usbUDisc) DRV - [2012.03.07 21:39:47 | 000,045,136 | ---- | M] (MARX CryptoTech LP) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\CBUSB.sys -- (CBUSB) DRV - [2011.06.02 06:47:22 | 000,136,808 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdm.sys -- (ssadmdm) DRV - [2011.06.02 06:47:22 | 000,121,064 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadbus.sys -- (ssadbus) DRV - [2011.06.02 06:47:22 | 000,012,776 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ssadmdfl.sys -- (ssadmdfl) DRV - [2011.03.03 16:59:20 | 000,119,272 | ---- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvhda32.sys -- (NVHDA) DRV - [2010.12.21 06:55:02 | 000,132,424 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdm.sys -- (sscdmdm) DRV - [2010.12.21 06:55:02 | 000,104,648 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdbus.sys -- (sscdbus) DRV - [2010.12.21 06:55:02 | 000,014,920 | ---- | M] (MCCI Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\sscdmdfl.sys -- (sscdmdfl) DRV - [2010.05.15 12:11:40 | 002,136,224 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService) DRV - [2010.04.08 19:30:10 | 000,168,040 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts) DRV - [2010.03.04 11:02:10 | 000,013,824 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus) DRV - [2010.03.04 11:02:08 | 000,070,912 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD) DRV - [2009.12.09 21:27:18 | 000,588,800 | ---- | M] (SafeNet Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\hardlock.sys -- (hardlock) DRV - [2009.08.20 07:01:50 | 000,356,864 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\aksfridge.sys -- (aksfridge) DRV - [2009.06.22 09:06:32 | 000,016,384 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\aksusb.sys -- (aksusb) DRV - [2009.03.13 10:55:26 | 000,238,208 | ---- | M] (Aladdin Knowledge Systems Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\akshasp.sys -- (akshasp) DRV - [2008.04.13 19:36:41 | 000,063,744 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mf.sys -- (mf) DRV - [2004.08.13 03:56:20 | 000,005,810 | R--- | M] () [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ASACPI.sys -- (MTsensor) DRV - [2001.08.17 12:12:22 | 000,010,368 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrUsbScn.sys -- (BrUsbScn) DRV - [2001.08.17 12:12:12 | 000,002,944 | ---- | M] (Brother Industries Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\BrFilt.sys -- (brfilt) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKLM\..\SearchScopes,DefaultScope = IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-19\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-20\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes,DefaultScope = IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&FORM=IE8SRC IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local> ========== FireFox ========== FF - prefs.js..browser.search.defaultengine: "Google" FF - prefs.js..browser.search.update: false FF - prefs.js..browser.startup.homepage: "hxxp://web.fx-n.de/egroupware/index.php?menuaction=felamimail.uifelamimail.viewMainScreen|hxxp://www.slatedroid.com/topic/36988-cx-01-cortex-a5/" FF - prefs.js..extensions.enabledAddons: {f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}:0.6.7 FF - prefs.js..extensions.enabledAddons: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA}:6.0.35 FF - user.js - File not found FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_6_602_180.dll () FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=1.6.0_35: C:\WINDOWS\system32\npdeployJava1.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\plugin2\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@mcafee.com/McAfeeMssPlugin: C:\Programme\McAfee Security Scan\3.0.318\npMcAfeeMss.dll (McAfee, Inc.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@pandonetworks.com/PandoWebPlugin: C:\Programme\Pando Networks\Media Booster\npPandoWebPlugin.dll File not found FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.2: C:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKCU\Software\MozillaPlugins\@autodesk.com/DWF: C:\Programme\Autodesk\Autodesk Design Review Browser Add-on v1.2\npADRdwf.dll (Autodesk) FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.06.17 18:35:20 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 13.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Components: C:\Programme\Mozilla Thunderbird\components [2012.01.05 13:02:18 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Thunderbird 9.0.1\extensions\\Plugins: C:\Programme\Mozilla Thunderbird\plugins [2011.04.30 04:26:05 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Extensions [2013.01.29 23:42:53 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions [2012.01.07 20:14:07 | 000,057,531 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Mozilla\Firefox\Profiles\1uas01h6.default\extensions\{f53ae83d-ca13-4cf8-8fd4-c58ae36051b4}.xpi [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2012.09.21 22:13:11 | 000,000,000 | ---D | M] (Java Console) -- C:\Programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} [2012.06.17 18:35:20 | 000,085,472 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2012.04.02 09:40:45 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.04.02 09:40:45 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2012.04.02 09:40:45 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2012.04.02 09:40:45 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2012.04.02 09:40:45 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2012.04.02 09:40:45 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2013.03.22 23:57:46 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (MSS+ Identifier) - {0E8A89AD-95D7-40EB-8D9D-083EF7066A01} - C:\Programme\McAfee Security Scan\3.0.318\McAfeeMSS_IE.dll (McAfee, Inc.) O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre6\bin\ssv.dll (Sun Microsystems, Inc.) O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [BluetoothAuthenticationAgent] C:\WINDOWS\System32\bthprops.cpl (Microsoft Corporation) O4 - HKLM..\Run: [ClamWin] C:\Programme\ClamWin\bin\ClamTray.exe (alch) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [NvMediaCenter] C:\WINDOWS\System32\NvMcTray.dll (NVIDIA Corporation) O4 - HKLM..\Run: [SetDefPrt] C:\Programme\Brother\Brmfl03a\BrStDvPt.exe () O4 - HKLM..\RunOnce: [ Malwarebytes Anti-Malware ] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation) O4 - HKLM..\RunOnce: [Z1] C:\WINDOWS\System32\cmd.exe (Microsoft Corporation) O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk = C:\Programme\McAfee Security Scan\3.0.318\SSScheduler.exe (McAfee, Inc.) O4 - Startup: C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk = C:\Programme\Serviio\bin\ServiioConsole.exe () O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKU\.DEFAULT\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-18\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-19\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-20\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKU\S-1-5-21-2052111302-879983540-839522115-1003\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1342872440000 (WUWebControl Class) O16 - DPF: {6E32070A-766D-4EE6-879C-DC1FA91D2FC3} hxxp://www.update.microsoft.com/microsoftupdate/v6/V5Controls/en/x86/client/muweb_site.cab?1342872431375 (MUWebControl Class) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-0016-0000-0035-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_35-windows-i586.cab (Java Plug-in 1.6.0_35) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{43D3D996-E629-434B-A006-0989BA25ADF9}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation) O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2011.04.30 09:21:04 | 000,000,000 | ---D | M] - C:\Autodesk -- [ NTFS ] O32 - AutoRun File - [2011.04.27 12:16:28 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2013.03.24 20:53:28 | 000,000,000 | ---D | C] -- C:\Programme\ESET [2013.03.24 20:50:57 | 002,347,384 | ---- | C] (ESET) -- C:\Dokumente und Einstellungen\Buero\Desktop\esetsmartinstaller_enu.exe [2013.03.24 20:44:25 | 010,156,344 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\Buero\Desktop\mbam-setup-1.70.0.1100(1).exe [2013.03.24 19:38:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar [2013.03.24 19:22:18 | 000,000,000 | -HSD | C] -- C:\RECYCLER [2013.03.24 19:22:04 | 000,000,000 | ---D | C] -- C:\_OTL [2013.03.24 11:34:49 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.23 00:02:32 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Buero\Eigene Dateien\Virus [2013.03.22 23:47:01 | 000,000,000 | RHSD | C] -- C:\cmdcons [2013.03.22 23:44:54 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe [2013.03.22 23:44:54 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe [2013.03.22 23:44:54 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe [2013.03.22 23:44:54 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe [2013.03.22 23:44:49 | 000,000,000 | ---D | C] -- C:\Qoobox [2013.03.22 23:44:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Verwaltung [2013.03.22 23:44:38 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt [2013.03.22 23:32:57 | 005,044,071 | R--- | C] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.22 22:59:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Programme\Panda USB Vaccine [2013.03.22 22:59:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Panda Security [2013.03.22 22:58:15 | 000,848,856 | ---- | C] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.06 22:07:56 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Serviio [2013.03.04 11:35:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\McAfee Security Scan Plus [2013.02.25 06:21:23 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Programme\McAfee Security Scan [2013.02.25 06:21:21 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\McAfee ========== Files - Modified Within 30 Days ========== [2013.03.24 22:56:22 | 000,000,268 | ---- | M] () -- C:\.dir [2013.03.24 22:49:00 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job [2013.03.24 22:30:00 | 000,890,798 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\SecurityCheck.exe [2013.03.24 20:51:01 | 002,347,384 | ---- | M] (ESET) -- C:\Dokumente und Einstellungen\Buero\Desktop\esetsmartinstaller_enu.exe [2013.03.24 20:45:16 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\ Malwarebytes Anti-Malware .lnk [2013.03.24 20:44:27 | 010,156,344 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\Buero\Desktop\mbam-setup-1.70.0.1100(1).exe [2013.03.24 20:01:40 | 000,035,144 | ---- | M] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys [2013.03.24 19:56:02 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2013.03.24 19:55:24 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2013.03.24 19:38:01 | 013,786,977 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip [2013.03.24 17:27:39 | 005,044,071 | R--- | M] (Swearware) -- C:\Dokumente und Einstellungen\Buero\Desktop\ComboFix.exe [2013.03.24 15:24:36 | 000,609,993 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe [2013.03.24 12:37:42 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp [2013.03.24 11:34:49 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Buero\Desktop\OTL.exe [2013.03.24 00:53:12 | 000,377,856 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:52 | 000,050,477 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.23 23:39:36 | 000,002,162 | ---- | M] () -- C:\WINDOWS\BrmfBidi.ini [2013.03.22 23:57:46 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts [2013.03.22 23:47:03 | 000,000,327 | RHS- | M] () -- C:\boot.ini [2013.03.22 22:58:15 | 000,848,856 | ---- | M] (Panda Security ) -- C:\Dokumente und Einstellungen\Buero\Desktop\USBVaccine1014Setup.exe [2013.03.18 19:53:04 | 000,218,624 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2013.03.12 06:03:11 | 000,000,268 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\.dir [2013.03.06 23:48:15 | 000,001,324 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat [2013.03.06 23:46:13 | 000,001,355 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2013.03.06 22:07:59 | 000,001,631 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Startmenü\Programme\Autostart\Serviio.lnk [2013.03.06 22:02:51 | 022,612,824 | ---- | M] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.03.04 11:35:34 | 000,001,733 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2013.02.25 06:17:08 | 000,218,448 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2013.02.25 06:05:43 | 000,459,746 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2013.02.25 06:05:43 | 000,441,960 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2013.02.25 06:05:43 | 000,085,508 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2013.02.25 06:05:43 | 000,071,982 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat ========== Files Created - No Company Name ========== [2013.03.24 22:29:59 | 000,890,798 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\SecurityCheck.exe [2013.03.24 20:01:40 | 000,035,144 | ---- | C] () -- C:\WINDOWS\System32\drivers\mbamchameleon.sys [2013.03.24 19:37:28 | 013,786,977 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\mbar-1.01.0.1021.zip [2013.03.24 15:24:35 | 000,609,993 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\adwcleaner.exe [2013.03.24 12:37:42 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Neu Bitmap.bmp [2013.03.24 00:53:11 | 000,377,856 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\05n32v33.exe [2013.03.24 00:51:08 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\defogger_reenable [2013.03.24 00:48:51 | 000,050,477 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\Defogger.exe [2013.03.22 23:47:03 | 000,000,211 | ---- | C] () -- C:\Boot.bak [2013.03.22 23:47:01 | 000,262,448 | RHS- | C] () -- C:\cmldr [2013.03.22 23:44:54 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe [2013.03.22 23:44:54 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe [2013.03.22 23:44:54 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe [2013.03.22 23:44:54 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe [2013.03.22 23:44:54 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe [2013.03.08 06:10:20 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\ Malwarebytes Anti-Malware .lnk [2013.03.06 21:51:11 | 022,612,824 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Desktop\serviio-1.2-win-setup.exe [2013.02.25 06:21:21 | 000,001,733 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\McAfee Security Scan Plus.lnk [2012.09.06 19:16:21 | 000,000,268 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\.dir [2012.09.05 22:31:13 | 001,522,795 | ---- | C] () -- C:\Programme\WOL2.zip [2012.07.24 12:41:05 | 000,000,020 | ---- | C] () -- C:\WINDOWS\System32\urhtps.dat [2012.07.21 13:23:51 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2012.05.21 13:34:03 | 000,000,040 | ---- | C] () -- C:\WINDOWS\opt_2460.ini [2012.05.21 12:54:35 | 000,000,180 | ---- | C] () -- C:\WINDOWS\WEKP.INI [2012.05.21 07:44:55 | 000,000,051 | ---- | C] () -- C:\WINDOWS\brmx2001.ini [2012.05.17 17:42:42 | 000,002,162 | ---- | C] () -- C:\WINDOWS\BrmfBidi.ini [2012.05.17 17:42:32 | 000,001,345 | ---- | C] () -- C:\WINDOWS\Brpcfx.ini [2012.05.17 17:42:32 | 000,000,052 | ---- | C] () -- C:\WINDOWS\BRPP2KA.INI [2012.05.17 17:42:32 | 000,000,050 | ---- | C] () -- C:\WINDOWS\System32\m8440def.dat [2012.05.17 17:42:32 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brwmark.ini [2012.05.17 17:42:15 | 000,000,256 | ---- | C] () -- C:\WINDOWS\System32\BRMSL07F.BIN [2012.05.17 17:33:07 | 000,000,767 | ---- | C] () -- C:\WINDOWS\maxlink.ini [2012.04.29 12:22:33 | 000,001,835 | ---- | C] () -- C:\WINDOWS\cdplayer.ini [2012.04.07 17:24:24 | 000,000,837 | ---- | C] () -- C:\WINDOWS\Solitaire.ini [2012.04.03 12:19:14 | 000,000,138 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat [2012.03.07 21:38:55 | 000,116,224 | ---- | C] () -- C:\WINDOWS\System32\pdfcmnnt.dll [2012.03.07 21:25:08 | 000,000,040 | ---- | C] () -- C:\WINDOWS\vi_dsgn7.ini [2012.03.07 21:15:30 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2012.01.31 17:15:42 | 000,974,848 | ---- | C] () -- C:\WINDOWS\System32\cis-2.4.dll [2012.01.31 17:15:42 | 000,081,920 | ---- | C] () -- C:\WINDOWS\System32\issacapi_bs-2.3.dll [2012.01.31 17:15:42 | 000,065,536 | ---- | C] () -- C:\WINDOWS\System32\issacapi_pe-2.3.dll [2012.01.31 17:15:42 | 000,057,344 | ---- | C] () -- C:\WINDOWS\System32\issacapi_se-2.3.dll [2012.01.07 19:10:45 | 000,218,624 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2012.01.03 23:05:33 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2011.05.03 22:06:14 | 000,014,857 | ---- | C] () -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ekiga.conf [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.05.03 16:41:57 | 000,259,604 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.05.03 16:41:57 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.05.03 16:40:41 | 002,116,894 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\Audio3D.dll [2011.05.03 16:06:50 | 000,254,000 | R--- | C] ( ) -- C:\WINDOWS\System32\A3D.dll [2011.04.30 07:45:29 | 000,175,616 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll [2011.04.30 04:26:01 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat [2011.04.28 13:23:10 | 000,010,084 | R--- | C] () -- C:\WINDOWS\System32\drivers\nvphy.bin [2011.04.28 12:10:56 | 000,005,810 | R--- | C] () -- C:\WINDOWS\System32\drivers\ASACPI.sys [2011.04.28 12:10:49 | 000,001,769 | ---- | C] () -- C:\WINDOWS\Language_trs.ini [2011.04.28 12:10:43 | 000,026,638 | ---- | C] () -- C:\WINDOWS\Ascd_tmp.ini [2011.04.28 12:10:43 | 000,010,296 | ---- | C] () -- C:\WINDOWS\System32\drivers\ASUSHWIO.SYS [2011.04.27 19:07:14 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2011.04.27 19:06:12 | 000,218,448 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.04.27 12:17:59 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2011.04.27 12:14:04 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat ========== ZeroAccess Check ========== [2011.04.30 08:30:09 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shdocvw.dll -- [2012.12.27 11:24:13 | 001,510,400 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 11:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 03:22:32 | 000,273,920 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Autodesk [2012.12.27 16:25:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\DAEMON Tools Lite [2012.02.04 23:10:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mquadr.at [2013.03.22 22:59:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panda Security [2013.01.29 23:41:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung [2012.06.05 18:04:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft [2012.06.05 18:04:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUIIMAGE [2012.07.02 13:34:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\.minecraft [2011.04.30 09:11:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Autodesk [2012.12.27 16:25:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\DAEMON Tools Lite [2012.07.19 20:12:51 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\ElevatedDiagnostics [2012.01.07 19:07:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Keseling [2012.01.21 15:43:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\LibreOffice [2012.02.19 07:47:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Petroglyph [2012.04.29 16:40:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Samsung [2012.01.05 13:02:32 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Thunderbird [2012.04.03 12:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Buero\Anwendungsdaten\Turbine ========== Purity Check ========== < End of report > Geändert von kreditloser. (24.03.2013 um 23:15 Uhr) |
Themen zu stolen.data virus system 32 xmldm kann nicht entfernt werden |
adobe, adobe flash player, combofix, dateien, device driver, einstellungen, escape, explorer.exe, firefox, flash player, google, iexplore.exe, log-datei, malware, mozilla, neustart, opera, programme, rundll, search the web, software, stolen.data, system, system 32, tcp, usb, virus, windows, windows xp, xmldm |