|
Plagegeister aller Art und deren Bekämpfung: Trojan.Agent und Backdoor.Agent eingefangenWindows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
19.11.2013, 21:11 | #1 |
| Trojan.Agent und Backdoor.Agent eingefangen Hallo liebe Leute, hoffe ihr seid jetzt nicht Böse auf mich weil mein Letzer Beitrag, jetzt nicht ganz so weit her ist, aber ich habe hier zur Zeit jetzt einen echten Notfall und weiß leider ohne eure Hilfe nicht was ich machen soll und hoffe ihr könnt mir da jetzt noch weiter helf, versprech auch das ihr hier erst mal so schnell auch nix mehr von mir zu hören bekommt. Nur würde ich mich echt freuen wen ihr mir hier noch ein Letztes Mal helfen könntet, ist jetzt nämlich ein echter Notfall. Also folgendes vor kurzem haben bekannt von mir ihren Laptop bei mir gelassen damit ich mich mal um höre was mit ihm los ist, weil so wie sie es mir gesagt haben der Laptop seit einiger Zeit ohne jegliche Gründe immer langsamer läuft und da sollte ich mir mal anschauen was da los ist. Gut dachte ich mir schau ich mir denn mal kurz an weil das er langsamer geworden ist dafür gibt es ja nicht so viele Gründe, also hab ich ihn mir mal kurz angeschaut. Hab am Anfang erst mal nach PUP‘s, Tempfils usw. gesucht weil soweit ich es weiß ja die anfänglichen Gründe dafür weshalb Windows immer langsamer wird meist diese sind, konnte aber am Anfang nix finden was zu mindestens PUP’s angeht. Der Laptop schien sauber deshalb dacht ich mir wird das Ganze nach ein paar Reinigungen mit CCleaner und TFC von Seite geschafft sein weil sonst schien er ja auch meiner Meinung kaum Mängel zu habe. Nur um aber nochmal sicher zu sein das da zum Schluss echt kein PUP’s oder sonstige Adware vorhanden ist hab ich zum Schluss dann nochmal ein Viren Scann mit Malwarebytes gemacht, auch in der Hoffnung da nix zu finden. Nur leider wurde meine Hoffnung zu nicht gemacht und nicht nur das Malwarebytes hat zwar keine PUP’s oder Adware gefunden aber dafür ein ziemlich gefährlich Backdoor Agent und Trojan gefunden. So und jetzt weiß leider nicht was ich machen soll, nicht nur das ich nicht weiß woher die kommen, weiß ich auch nicht ob es da schlau wäre meinem bekannten den Laptop da einfach so wider zu gebe und System neu aufsetzten kommt da leider auch nicht in Frage. Und deshalb bitte ich euch nochmal um Hilfe mir da zu helfen und hoffe ihr könnt mir helfen. Poste hier jetzt auch schon mal schnell im Code Text den Logfile von Malwarebytes: Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.11.16.06 Windows 7 x86 NTFS Internet Explorer 9.0.8112.16421 Gutierrez :: XXXXXX [Administrator] 16.11.2013 23:52:16 mbam-log-2013-11-16 (23-52-16).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 381166 Laufzeit: 1 Stunde(n), 46 Minute(n), 42 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 1 HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon|Shell (Backdoor.Agent) -> Daten: C:\Users\Gutierrez\AppData\Local\7a5f2920\X -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\Users\Gutierrez\AppData\Local\7a5f2920\U\000000cf.@ (Trojan.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) PsychoMantis |
19.11.2013, 21:42 | #2 |
/// TB-Ausbilder | Trojan.Agent und Backdoor.Agent eingefangen Hi,
__________________mach bitte einen FRST-Scan: Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 64-Bit (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
__________________ |
19.11.2013, 23:47 | #3 |
| Trojan.Agent und Backdoor.Agent eingefangen Hi aharonov,
__________________erst mal vielen danke für die schnelle Antwort. So hab mir jetzt mal die 32Bit Version von FRST besorgt, weil der Laptop oder Netbook von meinen Bekannten auch nur das Windows 7 Starter hat und so wie ich das jetzt in den Systemeigenschaften sehen konnte ist das jetzt auch nur die 32 Bit Version, deswegen dachte ich mir benutzt ich jetzt nur mal die FRST 32 Bit Version, weil 64 Bit hätte da glaube ich auch nicht viel mehr gebracht deswegen erstmal die 32 Bit. Aber egal, hier sind jetzt erst mal die Logfils von FRST die benötigst: FRST Logfile: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 18-11-2013 Ran by Gutierrez (administrator) on XXXXXX on 19-11-2013 23:09:03 Running from C:\Users\Gutierrez\Desktop Microsoft Windows 7 Starter (X86) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal ==================== Processes (Whitelisted) =================== (Microsoft Corporation) C:\Program Files\Microsoft Security Client\MsMpEng.exe (Microsoft Corporation) C:\Program Files\Microsoft Security Client\msseces.exe () C:\windows\SYSTEM32\Rezip.exe (Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (SEC) C:\Program Files\Samsung\Samsung Recovery Solution 4\WCScheduler.exe (SAMSUNG Electronics) C:\Program Files\Samsung\Samsung Support Center\SSCKbdHk.exe (Samsung Electronics Co., Ltd.) C:\Program Files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe (Microsoft Corp.) C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE (Spotify Ltd) C:\Users\Gutierrez\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe (Samsung Electronics Co., Ltd.) C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe (Microsoft Corp.) C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe (Microsoft Corporation) C:\Program Files\Microsoft Security Client\NisSrv.exe (Mozilla Corporation) C:\Program Files\Mozilla Firefox\firefox.exe (Intel Corporation) C:\windows\system32\igfxext.exe (Intel Corporation) C:\windows\system32\igfxsrvc.exe (Microsoft Corporation) C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (Mozilla Corporation) C:\Program Files\Mozilla Firefox\plugin-container.exe (Adobe Systems, Inc.) C:\windows\system32\Macromed\Flash\FlashPlayerPlugin_11_9_900_117.exe (Adobe Systems, Inc.) C:\windows\system32\Macromed\Flash\FlashPlayerPlugin_11_9_900_117.exe (Microsoft Corporation) C:\windows\system32\wuauclt.exe () C:\PROGRA~1\samsung\SAMSUN~4\SUPNOT~1.EXE (Microsoft Corporation) C:\Program Files\Microsoft Security Client\MpCmdRun.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [MSC] - C:\Program Files\Microsoft Security Client\msseces.exe [995176 2013-08-12] (Microsoft Corporation) HKLM\...\Run: [SynTPEnh] - C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [1541416 2009-07-15] (Synaptics Incorporated) HKLM\...\Run: [RtHDVCpl] - C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [7625248 2009-07-21] (Realtek Semiconductor) HKCU\...\Run: [Spotify Web Helper] - C:\Users\Gutierrez\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe [1103768 2013-02-21] (Spotify Ltd) HKCU\...\Run: [Facebook Update] - C:\Users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe [138096 2012-11-05] (Facebook Inc.) HKCU\...\Run: [Spotify] - C:\Users\Gutierrez\AppData\Roaming\Spotify\spotify.exe [4484504 2013-02-21] (Spotify Ltd) HKCU\...\RunOnce: [FlashPlayerUpdate] - C:\windows\system32\Macromed\Flash\FlashUtil32_11_9_900_117_Plugin.exe -update plugin [829832 2013-10-11] (Adobe Systems Incorporated) HKCU\...409d6c4515e9\InprocServer32: [Default-shell32] <==== ATTENTION! Startup: C:\Users\Gutierrez\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk ShortcutTarget: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk -> C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (Microsoft Corporation) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn HKCU\Software\Microsoft\Internet Explorer\Main,Secondary Start Pages = hxxp://de.msn.com/ SearchScopes: HKCU - DefaultScope {67A2568C-7A0A-4EED-AECC-B5405DE63B64} URL = SearchScopes: HKCU - {67A2568C-7A0A-4EED-AECC-B5405DE63B64} URL = SearchScopes: HKCU - {6A1806CD-94D4-4689-BA73-E35EA1EA9990} URL = BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\microsoft shared\Windows Live\WindowsLiveLogin.dll (Microsoft Corp.) Tcpip\Parameters: [DhcpNameServer] 192.168.178.1 FireFox: ======== FF ProfilePath: C:\Users\Gutierrez\AppData\Roaming\Mozilla\Firefox\Profiles\wahtq3ce.default FF NetworkProxy: "type", 0 FF Plugin: @adobe.com/FlashPlayer - C:\windows\system32\Macromed\Flash\NPSWF32_11_9_900_117.dll () FF Plugin: @Microsoft.com/NpCtrl,version=1.0 - C:\Program Files\Microsoft Silverlight\5.1.20913.0\npctrl.dll ( Microsoft Corporation) FF Plugin: @microsoft.com/OfficeLive,version=1.3 - C:\Program Files\Microsoft\Office Live\npOLW.dll (Microsoft Corp.) FF Plugin: @microsoft.com/WLPG,version=15.4.3502.0922 - C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation) FF Plugin: @microsoft.com/WLPG,version=15.4.3508.1109 - C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation) FF Plugin HKCU: @Skype Limited.com/Facebook Video Calling Plugin - C:\Users\Gutierrez\AppData\Local\Facebook\Video\Skype\npFacebookVideoCalling.dll (Skype Limited) FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\amazondotcom-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\eBay-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\leo_ende_de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\yahoo-de.xml ========================== Services (Whitelisted) ================= R2 MsMpSvc; C:\Program Files\Microsoft Security Client\MsMpEng.exe [22208 2013-08-12] (Microsoft Corporation) R3 NisSrv; C:\Program Files\Microsoft Security Client\NisSrv.exe [295376 2013-08-12] (Microsoft Corporation) R2 Rezip; C:\windows\SYSTEM32\Rezip.exe [311296 2009-03-05] () ==================== Drivers (Whitelisted) ==================== R0 MpFilter; C:\Windows\System32\DRIVERS\MpFilter.sys [211560 2013-06-18] (Microsoft Corporation) ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-11-19 23:09 - 2013-11-19 23:11 - 00006337 _____ C:\Users\Gutierrez\Desktop\FRST.txt 2013-11-19 23:06 - 2013-11-19 23:06 - 00000000 ____D C:\FRST 2013-11-19 23:05 - 2013-11-19 23:06 - 01090881 _____ (Farbar) C:\Users\Gutierrez\Desktop\FRST.exe 2013-11-19 13:24 - 2013-11-19 13:24 - 00000000 ____D C:\windows\Temp3120495A-AC7C-C681-1FA1-F58FDF752975-Signatures 2013-11-19 00:20 - 2013-11-19 00:20 - 00000000 ____D C:\windows\Temp891996F2-C0D5-ECE9-AD3F-F882AFAF36B1-Signatures 2013-11-19 00:10 - 2013-11-19 00:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{04AC35A6-FC9E-4DCF-94BC-0F9D75D897B5} 2013-11-17 01:53 - 2013-11-17 01:53 - 00068312 _____ C:\Users\Gutierrez\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-17 01:52 - 2013-11-17 01:52 - 00302408 _____ C:\windows\system32\FNTCACHE.DAT 2013-11-17 01:52 - 2013-11-17 01:52 - 00000356 _____ C:\windows\PFRO.log 2013-11-17 01:00 - 2013-11-19 22:59 - 00000224 _____ C:\windows\setupact.log 2013-11-17 01:00 - 2013-11-17 01:00 - 00000000 _____ C:\windows\setuperr.log 2013-11-16 23:15 - 2013-11-16 23:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00001194 _____ C:\Users\Gutierrez\Desktop\Mozilla Firefox.lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00001067 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\Program Files\Malwarebytes' Anti-Malware 2013-11-16 23:14 - 2013-04-04 14:50 - 00022856 _____ (Malwarebytes Corporation) C:\windows\system32\Drivers\mbam.sys 2013-11-16 23:09 - 2013-11-16 23:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{64C1D2D3-5A52-4F9C-80C7-61988A0F3380} 2013-11-16 22:31 - 2013-11-16 22:31 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0F267F6F-6CFC-4219-B39C-7345FC62395B} 2013-11-16 22:24 - 2013-11-16 22:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{C5B23043-3C63-4D47-AF21-C8BAB895C9C1} 2013-11-16 20:33 - 2013-11-16 20:33 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{17F70D3D-B932-4100-9C71-0AFCA5517273} 2013-11-16 20:29 - 2013-11-16 20:29 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{19ACB9F6-981C-4997-9103-D1EB30564F40} 2013-11-16 20:27 - 2013-11-16 20:27 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{3A962857-CAC2-4C62-BCF1-3FB8A8C0ADD2} 2013-11-16 17:17 - 2013-11-16 17:17 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0D9DEDD9-4BB6-43A3-AAC8-09F471299EF6} 2013-11-16 15:55 - 2013-11-16 15:55 - 00068312 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-16 15:52 - 2013-11-16 15:52 - 00001409 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk 2013-11-16 15:31 - 2013-11-16 15:40 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000 2013-11-16 15:31 - 2013-11-16 15:31 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER.000\ntuser.ini 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Startmenü 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Netzwerkumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Druckumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Musik 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Bilder 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Verlauf 2013-11-16 15:31 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Microsoft Help 2013-11-16 15:31 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator.MARCOSOYER.000\Desktop\CyberLink YouCam.lnk 2013-11-16 15:31 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:31 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:31 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:28 - 2013-11-16 15:28 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER\ntuser.ini 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Startmenü 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Netzwerkumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Druckumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Musik 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Bilder 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 ____D C:\Users\Administrator.MARCOSOYER 2013-11-16 15:28 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator.MARCOSOYER\AppData\Local\Microsoft Help 2013-11-16 15:28 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator.MARCOSOYER\Desktop\CyberLink YouCam.lnk 2013-11-16 15:28 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:28 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:28 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:25 - 2013-11-16 15:27 - 00000000 ____D C:\Users\Administrator 2013-11-16 15:25 - 2013-11-16 15:25 - 00000020 ___SH C:\Users\Administrator\ntuser.ini 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Startmenü 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Netzwerkumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Druckumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Musik 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Bilder 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Local\Verlauf 2013-11-16 15:25 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator\AppData\Local\Microsoft Help 2013-11-16 15:25 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator\Desktop\CyberLink YouCam.lnk 2013-11-16 15:25 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:25 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:25 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:16 - 2013-11-16 15:16 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{B0A568A2-AF50-49D2-AA96-5E4C60552F9F} 2013-11-16 15:10 - 2013-11-16 15:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{67B3C174-99C8-4E03-A3F1-A68A926DA3BF} 2013-11-16 15:05 - 2013-11-16 15:05 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{35C96CF2-5345-40A6-9B26-0AE1502C6F3E} 2013-11-16 15:01 - 2013-11-16 15:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{4E8D51F2-1E46-44BF-A399-99C9C9B018E9} 2013-11-16 14:01 - 2009-07-14 02:14 - 00270336 _____ (Microsoft Corporation) C:\windows\system32\sethc.exe 2013-11-10 12:37 - 2013-11-10 12:37 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0BE99D19-1FA5-42C8-A3A0-EFEEE9AA7078} 2013-11-09 01:15 - 2013-11-09 01:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CD93B7DF-07B0-463E-85FD-1E75DFDF7217} 2013-11-08 01:01 - 2013-11-08 01:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{92FA21FD-AEC7-4896-BD3E-1590B8E8039D} 2013-10-25 23:25 - 2013-10-25 23:26 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{5E859F85-6839-4299-918A-9CA53D73CC8C} 2013-10-25 10:18 - 2013-10-25 10:18 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{E3050AF1-F347-4EB1-8A5F-58CADA64A343} 2013-10-23 23:08 - 2013-10-23 23:08 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{6B29C0EA-8585-4646-A77D-DFBBACC998B2} 2013-10-22 14:24 - 2013-10-22 14:25 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{847A73E9-CE37-45D7-BF33-ACE49084CCB6} 2013-10-21 23:50 - 2013-10-21 23:50 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{585F7C52-EA60-447B-9297-AFA43CEF4EFE} 2013-10-21 08:12 - 2013-10-21 08:13 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CEF11EA0-8F38-46A0-A4EE-A0763E3FFDAF} 2013-10-20 13:45 - 2013-10-20 13:45 - 00000000 ____D C:\windows\system32\SPReview 2013-10-20 11:48 - 2013-10-20 11:48 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{620C297F-9D34-4F2E-B312-6460FEFA32FD} ==================== One Month Modified Files and Folders ======= 2013-11-19 23:11 - 2013-11-19 23:09 - 00006337 _____ C:\Users\Gutierrez\Desktop\FRST.txt 2013-11-19 23:11 - 2011-07-12 12:08 - 01363774 _____ C:\windows\WindowsUpdate.log 2013-11-19 23:09 - 2009-07-14 03:37 - 00000000 ___RD C:\Users\Public 2013-11-19 23:06 - 2013-11-19 23:06 - 00000000 ____D C:\FRST 2013-11-19 23:06 - 2013-11-19 23:05 - 01090881 _____ (Farbar) C:\Users\Gutierrez\Desktop\FRST.exe 2013-11-19 23:06 - 2009-07-14 05:34 - 00010272 ____H C:\windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-11-19 23:06 - 2009-07-14 05:34 - 00010272 ____H C:\windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-11-19 23:01 - 2012-05-20 10:51 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Spotify 2013-11-19 22:59 - 2013-11-17 01:00 - 00000224 _____ C:\windows\setupact.log 2013-11-19 22:59 - 2009-07-14 05:53 - 00000006 ____H C:\windows\Tasks\SA.DAT 2013-11-19 13:30 - 2012-04-30 08:59 - 00002113 _____ C:\windows\epplauncher.mif 2013-11-19 13:27 - 2013-03-27 13:51 - 00000884 _____ C:\windows\Tasks\Adobe Flash Player Updater.job 2013-11-19 13:24 - 2013-11-19 13:24 - 00000000 ____D C:\windows\Temp3120495A-AC7C-C681-1FA1-F58FDF752975-Signatures 2013-11-19 13:24 - 2009-07-26 21:06 - 01512182 _____ C:\windows\system32\PerfStringBackup.INI 2013-11-19 00:20 - 2013-11-19 00:20 - 00000000 ____D C:\windows\Temp891996F2-C0D5-ECE9-AD3F-F882AFAF36B1-Signatures 2013-11-19 00:18 - 2009-07-14 03:37 - 00000000 ____D C:\windows\system32\LogFiles 2013-11-19 00:15 - 2011-04-24 08:13 - 00000000 ____D C:\ProgramData\Microsoft Help 2013-11-19 00:10 - 2013-11-19 00:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{04AC35A6-FC9E-4DCF-94BC-0F9D75D897B5} 2013-11-19 00:09 - 2011-06-23 10:14 - 00000000 ____D C:\Users\Gutierrez\Tracing 2013-11-17 01:53 - 2013-11-17 01:53 - 00068312 _____ C:\Users\Gutierrez\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-17 01:52 - 2013-11-17 01:52 - 00302408 _____ C:\windows\system32\FNTCACHE.DAT 2013-11-17 01:52 - 2013-11-17 01:52 - 00000356 _____ C:\windows\PFRO.log 2013-11-17 01:52 - 2009-07-14 05:52 - 00000000 ____D C:\windows\twain_32 2013-11-17 01:00 - 2013-11-17 01:00 - 00000000 _____ C:\windows\setuperr.log 2013-11-17 00:52 - 2012-11-05 21:47 - 00000944 _____ C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000UA.job 2013-11-17 00:16 - 2012-02-18 08:40 - 00000000 __SHD C:\Users\Gutierrez\AppData\Local\7a5f2920 2013-11-16 23:37 - 2011-05-25 22:10 - 00000000 ____D C:\windows\Minidump 2013-11-16 23:37 - 2009-07-26 21:57 - 00000000 ____D C:\windows\Panther 2013-11-16 23:18 - 2011-04-24 11:31 - 00000965 _____ C:\Users\Public\Desktop\CCleaner.lnk 2013-11-16 23:18 - 2011-04-24 11:31 - 00000000 ____D C:\Program Files\CCleaner 2013-11-16 23:15 - 2013-11-16 23:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00001194 _____ C:\Users\Gutierrez\Desktop\Mozilla Firefox.lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00001067 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\Program Files\Malwarebytes' Anti-Malware 2013-11-16 23:10 - 2013-11-16 23:09 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{64C1D2D3-5A52-4F9C-80C7-61988A0F3380} 2013-11-16 23:07 - 2012-12-20 22:30 - 00000000 ____D C:\Program Files\McAfee 2013-11-16 23:07 - 2012-05-22 22:45 - 00000000 ____D C:\Program Files\Mozilla Maintenance Service 2013-11-16 23:07 - 2009-08-27 09:54 - 00000000 ____D C:\Program Files\Common Files\McAfee 2013-11-16 23:07 - 2009-08-27 09:52 - 00000000 ____D C:\ProgramData\McAfee 2013-11-16 22:40 - 2013-09-17 21:40 - 00000000 ____D C:\Program Files\Mozilla Firefox 2013-11-16 22:31 - 2013-11-16 22:31 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0F267F6F-6CFC-4219-B39C-7345FC62395B} 2013-11-16 22:24 - 2013-11-16 22:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{C5B23043-3C63-4D47-AF21-C8BAB895C9C1} 2013-11-16 20:33 - 2013-11-16 20:33 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{17F70D3D-B932-4100-9C71-0AFCA5517273} 2013-11-16 20:29 - 2013-11-16 20:29 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{19ACB9F6-981C-4997-9103-D1EB30564F40} 2013-11-16 20:27 - 2013-11-16 20:27 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{3A962857-CAC2-4C62-BCF1-3FB8A8C0ADD2} 2013-11-16 17:17 - 2013-11-16 17:17 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0D9DEDD9-4BB6-43A3-AAC8-09F471299EF6} 2013-11-16 15:55 - 2013-11-16 15:55 - 00068312 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-16 15:52 - 2013-11-16 15:52 - 00001409 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk 2013-11-16 15:40 - 2013-11-16 15:31 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000 2013-11-16 15:31 - 2013-11-16 15:31 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER.000\ntuser.ini 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Startmenü 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Netzwerkumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Druckumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Musik 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Bilder 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER\ntuser.ini 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Startmenü 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Netzwerkumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Druckumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Musik 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Bilder 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 ____D C:\Users\Administrator.MARCOSOYER 2013-11-16 15:27 - 2013-11-16 15:25 - 00000000 ____D C:\Users\Administrator 2013-11-16 15:25 - 2013-11-16 15:25 - 00000020 ___SH C:\Users\Administrator\ntuser.ini 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Startmenü 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Netzwerkumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Druckumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Musik 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Bilder 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Local\Verlauf 2013-11-16 15:16 - 2013-11-16 15:16 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{B0A568A2-AF50-49D2-AA96-5E4C60552F9F} 2013-11-16 15:10 - 2013-11-16 15:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{67B3C174-99C8-4E03-A3F1-A68A926DA3BF} 2013-11-16 15:05 - 2013-11-16 15:05 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{35C96CF2-5345-40A6-9B26-0AE1502C6F3E} 2013-11-16 15:01 - 2013-11-16 15:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{4E8D51F2-1E46-44BF-A399-99C9C9B018E9} 2013-11-14 12:08 - 2012-11-05 21:46 - 00000922 _____ C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000Core.job 2013-11-10 12:37 - 2013-11-10 12:37 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0BE99D19-1FA5-42C8-A3A0-EFEEE9AA7078} 2013-11-09 01:15 - 2013-11-09 01:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CD93B7DF-07B0-463E-85FD-1E75DFDF7217} 2013-11-08 01:01 - 2013-11-08 01:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{92FA21FD-AEC7-4896-BD3E-1590B8E8039D} 2013-10-25 23:26 - 2013-10-25 23:25 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{5E859F85-6839-4299-918A-9CA53D73CC8C} 2013-10-25 10:18 - 2013-10-25 10:18 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{E3050AF1-F347-4EB1-8A5F-58CADA64A343} 2013-10-23 23:08 - 2013-10-23 23:08 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{6B29C0EA-8585-4646-A77D-DFBBACC998B2} 2013-10-22 14:25 - 2013-10-22 14:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{847A73E9-CE37-45D7-BF33-ACE49084CCB6} 2013-10-21 23:50 - 2013-10-21 23:50 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{585F7C52-EA60-447B-9297-AFA43CEF4EFE} 2013-10-21 08:13 - 2013-10-21 08:12 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CEF11EA0-8F38-46A0-A4EE-A0763E3FFDAF} 2013-10-20 13:45 - 2013-10-20 13:45 - 00000000 ____D C:\windows\system32\SPReview 2013-10-20 11:48 - 2013-10-20 11:48 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{620C297F-9D34-4F2E-B312-6460FEFA32FD} ZeroAccess: C:\$Recycle.Bin\S-1-5-21-1675562717-242507097-1823633445-1000\$c40c06fdeae2ab39e9ab1850d66e7245 ZeroAccess: C:\Users\Gutierrez\AppData\Local\7a5f2920 C:\Users\Gutierrez\AppData\Local\7a5f2920\U\00000001.$ C:\Users\Gutierrez\AppData\Local\7a5f2920\U\000000c0.$ C:\Users\Gutierrez\AppData\Local\7a5f2920\U\000000cb.$ C:\Users\Gutierrez\AppData\Local\7a5f2920\U\80000000.$ ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-10-20 13:05 ==================== End Of Log ============================ --- --- --- --- --- --- Code:
ATTFilter Additional scan result of Farbar Recovery Scan Tool (x86) Version: 18-11-2013 Ran by Gutierrez at 2013-11-19 23:12:57 Running from C:\Users\Gutierrez\Desktop Boot Mode: Normal ========================================================== ==================== Security Center ======================== AV: Microsoft Security Essentials (Enabled - Up to date) {641105E6-77ED-3F35-A304-765193BCB75F} AS: Windows Defender (Disabled - Out of date) {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} AS: Microsoft Security Essentials (Enabled - Up to date) {DF70E402-51D7-30BB-99B4-4D23E83BFDE2} ==================== Installed Programs ====================== Update for Microsoft Office 2007 (KB2508958) Adobe Flash Player 11 ActiveX (Version: 11.9.900.117) Adobe Flash Player 11 Plugin (Version: 11.9.900.117) Adobe Reader 9.1 - Deutsch (Version: 9.1.0) Alice Greenfingers AnyPC Client (Version: 1.0.0.12) Atheros Client Installation Program (Version: 1.0.1.0805) BatteryLifeExtender (Version: 1.0.0) CCleaner (Version: 4.07) CyberLink YouCam (Version: 2.0.2907) D3DX10 (Version: 15.4.2368.0902) Dairy Dash Easy Display Manager (Version: 3.0) Easy Network Manager (Version: 4.0.2) Easy SpeedUp Manager (Version: 3.0.0.4) EasyBatteryManager (Version: 4.0.0.2) Elf Bowling Hawaiian Vacation Facebook Video Calling 1.2.0.287 (Version: 1.2.287) Go-Go Gourmet Intel(R) Graphics Media Accelerator Driver (Version: 8.15.10.1930) Junk Mail filter update (Version: 15.4.3502.0922) Mahjongg Artifacts 2 Malwarebytes Anti-Malware Version 1.75.0.1300 (Version: 1.75.0.1300) Microsoft .NET Framework 4 Client Profile (Version: 4.0.30320) Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30320) Microsoft Application Error Reporting (Version: 12.0.6012.5000) Microsoft Office 2007 Service Pack 3 (SP3) Microsoft Office Activation Assistant for Netbooks (Version: 1.6) Microsoft Office Excel MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Home and Student 2007 (Version: 12.0.6612.1000) Microsoft Office Live Add-in 1.3 (Version: 2.0.2313.0) Microsoft Office OneNote MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office PowerPoint MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (English) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (French) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Proof (Italian) 2007 (Version: 12.0.6612.1000) Microsoft Office Proofing (German) 2007 (Version: 12.0.4518.1014) Microsoft Office Proofing Tools 2007 Service Pack 3 (SP3) Microsoft Office Shared MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Office Word MUI (German) 2007 (Version: 12.0.6612.1000) Microsoft Security Client (Version: 4.3.0219.0) Microsoft Security Essentials (Version: 4.3.219.0) Microsoft Silverlight (Version: 5.1.20913.0) Microsoft SQL Server 2005 Compact Edition [ENU] (Version: 3.1.0000) Mozilla Firefox 25.0 (x86 de) (Version: 25.0) Mozilla Maintenance Service (Version: 25.0) MSVCRT (Version: 15.4.2862.0708) Opera 11.60 (Version: 11.60.1185) Realtek Ethernet Controller Driver (Version: 1.00.0008) Realtek High Definition Audio Driver (Version: 6.0.1.5898) REALTEK Wireless LAN Software (Version: 1.01.0088) Samsung Recovery Solution 4 (Version: 4.0.0.3) Samsung Support Center (Version: 1.0.0) Samsung Update Plus (Version: 2.0) Spotify (HKCU Version: 0.8.8.347.gbcec6996) Synaptics Pointing Device Driver (Version: 13.2.4.12) Update for 2007 Microsoft Office System (KB967642) Update for Microsoft .NET Framework 4 Client Profile (KB2468871) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2533523) (Version: 1) Update for Microsoft .NET Framework 4 Client Profile (KB2600217) (Version: 1) Update for Microsoft Office 2007 suites (KB2596620) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2687493) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2767849) 32-Bit Edition Update for Microsoft Office 2007 suites (KB2767916) 32-Bit Edition Update für Microsoft Office Excel 2007 Help (KB963678) Update für Microsoft Office Powerpoint 2007 Help (KB963669) Update für Microsoft Office Word 2007 Help (KB963665) User Guide (Version: 1.0) Windows Live Communications Platform (Version: 15.4.3502.0922) Windows Live Essentials (Version: 15.4.3502.0922) Windows Live Essentials (Version: 15.4.3508.1109) Windows Live Family Safety (Version: 15.4.3502.0922) Windows Live Fotogalerie (Version: 15.4.3502.0922) Windows Live ID Sign-in Assistant (Version: 7.250.4225.0) Windows Live Installer (Version: 15.4.3502.0922) Windows Live Mail (Version: 15.4.3502.0922) Windows Live Messenger (Version: 15.4.3502.0922) Windows Live MIME IFilter (Version: 15.4.3502.0922) Windows Live Movie Maker (Version: 15.4.3502.0922) Windows Live Photo Common (Version: 15.4.3502.0922) Windows Live Photo Gallery (Version: 15.4.3502.0922) Windows Live PIMT Platform (Version: 15.4.3508.1109) Windows Live SOXE (Version: 15.4.3502.0922) Windows Live SOXE Definitions (Version: 15.4.3502.0922) Windows Live Sync (Version: 14.0.8064.206) Windows Live UX Platform (Version: 15.4.3502.0922) Windows Live UX Platform Language Pack (Version: 15.4.3508.1109) Windows Live Writer (Version: 15.4.3502.0922) Windows Live Writer Resources (Version: 15.4.3502.0922) ==================== Restore Points ========================= 20-10-2013 12:44:49 Windows 7 Service Pack 1 16-11-2013 21:48:54 Windows Update 18-11-2013 23:13:41 Windows Update 18-11-2013 23:19:19 Windows Update 19-11-2013 12:21:45 Windows Update ==================== Hosts content: ========================== 2009-07-14 03:04 - 2009-06-10 22:39 - 00000824 ____A C:\windows\system32\Drivers\etc\hosts ==================== Scheduled Tasks (whitelisted) ============= Task: {15C220F7-1D59-4087-A384-16B573454E72} - System32\Tasks\advSRS4 => C:\Program Files\Samsung\Samsung Recovery Solution 4\WCScheduler.exe [2009-08-06] (SEC) Task: {1DD42E75-2F39-453E-AC41-5EC14D773F77} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000UA => C:\Users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-11-05] (Facebook Inc.) Task: {2042D670-8C1F-45C4-BC0F-1BD5D00A88A0} - System32\Tasks\CCleanerSkipUAC => C:\Program Files\CCleaner\CCleaner.exe [2013-10-22] (Piriform Ltd) Task: {3568518E-9885-4E3B-891D-EDDB811C8D8B} - System32\Tasks\SamsungSupportCenter => C:\Program Files\Samsung\Samsung Support Center\SSCKbdHk.exe [2009-08-27] (SAMSUNG Electronics) Task: {623C28C8-67AC-4C1B-9AE3-FA6935B26D93} - System32\Tasks\BatteryLifeExtender => C:\Program Files\Samsung\BatteryLifeExtender\BatteryLifeExtender.exe [2009-08-12] (Samsung Electronics. Co. Ltd.) Task: {6AB99BE2-28FD-4418-BF44-B789BBC7E0B8} - System32\Tasks\SUPBackground => C:\Program Files\Samsung\Samsung Update Plus\SUPBackGround.exe [2009-05-20] () Task: {75442A4E-77CB-4EB2-B8E6-69F9A37AC85F} - System32\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000Core => C:\Users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-11-05] (Facebook Inc.) Task: {87E51154-CA52-4FCD-83A0-0BA036884EF3} - System32\Tasks\Adobe Flash Player Updater => C:\Windows\System32\Macromed\Flash\FlashPlayerUpdateService.exe [2013-10-11] (Adobe Systems Incorporated) Task: {959E0EAF-0527-47ED-AC67-734143880525} - System32\Tasks\ChkWiz4VistaWin7 => C:\Sysprep\ChkWiz4VistaWin7.exe Task: {B749F7C6-B858-4A9B-8ABA-5104B0AFFA70} - System32\Tasks\EasySpeedUpManager => C:\Program Files\Samsung\EasySpeedUpManager\EasySpeedUpManager.exe [2009-08-23] (Samsung Electronics Co., Ltd.) Task: {BB4F83E7-F5EB-4FA1-A9EA-F6B44DA8A10A} - System32\Tasks\EasyBatteryManager => C:\Program Files\Samsung\EasyBatteryManager\EasyBatteryMgr4.exe [2009-08-01] (SAMSUNG Electronics co., LTD.) Task: {C3F80E4D-F1AB-47A7-AD44-26C3EB28CC59} - System32\Tasks\EasyDisplayMgr => C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe [2009-08-22] (Samsung Electronics Co., Ltd.) Task: {DCBCCC5D-3E0C-4810-971D-9348E317D90B} - System32\Tasks\DisplayPatch => C:\DisplayPatchEnable.cmd [2012-04-13] () Task: {E52A0DA4-00DB-46E1-AA21-9EAB12281688} - System32\Tasks\Microsoft\Windows\MUI\Lpksetup => C:\Windows\System32\lpksetup.exe [2009-07-14] (Microsoft Corporation) Task: C:\windows\Tasks\Adobe Flash Player Updater.job => C:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe Task: C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000Core.job => C:\Users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe Task: C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000UA.job => C:\Users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe ==================== Loaded Modules (whitelisted) ============= 2009-08-27 09:48 - 2006-08-12 04:48 - 00049152 _____ () C:\Program Files\Samsung\Easy Display Manager\HookDllPS2.dll 2009-08-27 10:13 - 2009-05-13 09:51 - 00155648 _____ () C:\Program Files\Samsung\Samsung Update Plus\HMXML.dll ==================== Alternate Data Streams (whitelisted) ========= AlternateDataStreams: C:\ProgramData\Temp:4CF61E54 AlternateDataStreams: C:\ProgramData\Temp:A42A9F39 AlternateDataStreams: C:\ProgramData\Temp:E1F04E8D ==================== Safe Mode (whitelisted) =================== HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\mcmscsvc => ""="Service" HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS => ""="Service" HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\McMPFSvc => ""="Service" HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\mcmscsvc => ""="Service" HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\MCODS => ""="Service" HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot\Network\MpfService => ""="Service" ==================== Faulty Device Manager Devices ============= ==================== Event log errors: ========================= Application errors: ================== Error: (11/19/2013 01:30:30 PM) (Source: Microsoft Security Client Setup) (User: NT-AUTORITÄT) Description: HRESULT:0x8004FF80 Description:Cannot complete the Security Essentials Upgrade. An error has prevented the Security Essentials Upgrade Wizard from continuing. The previous version of Security Essentials was restored. Error code:0x8004FF80. Error: (11/19/2013 01:28:31 PM) (Source: MsiInstaller) (User: NT-AUTORITÄT) Description: Product: Microsoft Security Client -- Error 1921. Service 'Microsoft Antimalware Service' (MsMpSvc) could not be stopped. Verify that you have sufficient privileges to stop system services. Error: (11/19/2013 00:25:33 AM) (Source: Microsoft Security Client Setup) (User: NT-AUTORITÄT) Description: HRESULT:0x8004FF80 Description:Cannot complete the Security Essentials Upgrade. An error has prevented the Security Essentials Upgrade Wizard from continuing. The previous version of Security Essentials was restored. Error code:0x8004FF80. Error: (11/19/2013 00:24:48 AM) (Source: MsiInstaller) (User: NT-AUTORITÄT) Description: Product: Microsoft Security Client -- Error 1921. Service 'Microsoft Antimalware Service' (MsMpSvc) could not be stopped. Verify that you have sufficient privileges to stop system services. System errors: ============= Error: (11/19/2013 10:59:23 PM) (Source: Service Control Manager) (User: ) Description: Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: cdrom Error: (11/19/2013 01:33:46 PM) (Source: Microsoft-Windows-WindowsUpdateClient) (User: NT-AUTORITÄT) Description: Installationsfehler: Die Installation des folgenden Updates ist mit Fehler 0x80070643 fehlgeschlagen: Update for Microsoft Security Essentials - 4.4.304.0 (KB2902885) Error: (11/19/2013 01:09:05 PM) (Source: Service Control Manager) (User: ) Description: Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: cdrom Error: (11/19/2013 00:26:12 AM) (Source: Service Control Manager) (User: ) Description: Der Dienst Windows Update konnte nach dem Empfang eines Preshutdown-Steuerelements nicht richtig heruntergefahren werden. Error: (11/19/2013 00:25:39 AM) (Source: Microsoft-Windows-WindowsUpdateClient) (User: NT-AUTORITÄT) Description: Installationsfehler: Die Installation des folgenden Updates ist mit Fehler 0x80070643 fehlgeschlagen: Update for Microsoft Security Essentials - 4.4.304.0 (KB2902885) Error: (11/19/2013 00:09:00 AM) (Source: Service Control Manager) (User: ) Description: Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: cdrom Error: (11/17/2013 02:37:14 AM) (Source: Service Control Manager) (User: ) Description: Der Dienst "Software Protection" wurde aufgrund folgenden Fehlers nicht gestartet: %%1053 Error: (11/17/2013 02:37:11 AM) (Source: Service Control Manager) (User: ) Description: Das Zeitlimit (30000 ms) wurde beim Verbindungsversuch mit dem Dienst Software Protection erreicht. Error: (11/17/2013 01:55:35 AM) (Source: Service Control Manager) (User: ) Description: Das Zeitlimit (30000 ms) wurde beim Warten auf eine Transaktionsrückmeldung von Dienst ShellHWDetection erreicht. Error: (11/17/2013 01:53:02 AM) (Source: Service Control Manager) (User: ) Description: Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: cdrom Microsoft Office Sessions: ========================= ==================== Memory info =========================== Percentage of memory in use: 91% Total physical RAM: 1014.37 MB Available physical RAM: 90.26 MB Total Pagefile: 2038.37 MB Available Pagefile: 979.64 MB Total Virtual: 2047.88 MB Available Virtual: 1911.62 MB ==================== Drives ================================ Drive c: () (Fixed) (Total:66.97 GB) (Free:34.18 GB) NTFS Drive d: () (Fixed) (Total:66.98 GB) (Free:66.74 GB) NTFS ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (Size: 149 GB) (Disk ID: 829A415E) Partition 1: (Not Active) - (Size=15 GB) - (Type=27) Partition 2: (Active) - (Size=100 MB) - (Type=07 NTFS) Partition 3: (Not Active) - (Size=67 GB) - (Type=07 NTFS) Partition 4: (Not Active) - (Size=67 GB) - (Type=07 NTFS) ==================== End Of Log ============================ Lg PsychoMantis Geändert von PsychoMantis (19.11.2013 um 23:53 Uhr) |
20.11.2013, 14:40 | #4 | |
/// TB-Ausbilder | Trojan.Agent und Backdoor.Agent eingefangen Hi, Zitat:
Schritt 1 Scan mit Combofix
Schritt 2 Starte noch einmal FRST.
__________________ cheers, Leo |
20.11.2013, 22:20 | #5 | |
| Trojan.Agent und Backdoor.Agent eingefangen Hi aharonov, Zitat:
Bin jetzt aber soweit wider fertig mit allen, gab jetzt nur eine kleine Komplikation am Anfang bei Combofix, kurz bevor Combofix fertig wurde ist der Bildschirm ausgegangen, wegen der Energiespareinstellung und ich musste danach den Rechner ausmachen weil Combofix dadurch irgendwie stehen geblieben ist und dann auch außer der DOS box von Cf und den Desktop Hintergrund nix mehr zu sehen war. Nehme mal an es lag daran und auch wegen Windows weil es da nebenbei klammheimlich im Hintergrund das Service Pack aufgestockt hat, was mir dann beim anmachen erst auffiel, weil Windows meinte es müsste jetzt die Einstellung für das neue Service Pack vornehmen. Hab aber, dann nochmal nach den Start von Windows Combofix nochmal durch laufen lassen und da ging dann alles gut. Und hier sind jetzt auch erst mal die Logs von Cf und FRST: Code:
ATTFilter ComboFix 13-11-19.01 - Gutierrez 20.11.2013 18:52:43.2.2 - x86 ausgeführt von:: c:\users\Gutierrez\Desktop\ComboFix.exe . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . ---- Vorheriger Suchlauf ------- . c:\users\Gutierrez\AppData\Roaming\.# c:\windows\system32\FlashPlayerApp.exe . . ((((((((((((((((((((((( Dateien erstellt von 2013-10-20 bis 2013-11-20 )))))))))))))))))))))))))))))) . . 2013-11-20 18:06 . 2013-11-20 18:06 -------- d-----w- c:\users\Default\AppData\Local\temp 2013-11-20 17:46 . 2013-11-20 17:46 40392 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{722949FB-57ED-479F-A7D6-1A34AF148A34}\MpKsl09524f80.sys 2013-11-20 17:22 . 2013-11-20 18:06 -------- d-----w- c:\users\Gutierrez\AppData\Local\temp 2013-11-20 16:37 . 2013-11-20 16:37 -------- d-----w- c:\windows\system32\SPReview 2013-11-19 22:14 . 2013-11-08 01:15 7772552 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{722949FB-57ED-479F-A7D6-1A34AF148A34}\mpengine.dll 2013-11-19 22:06 . 2013-11-19 22:06 -------- d-----w- C:\FRST 2013-11-19 12:24 . 2013-11-19 12:24 -------- d-----w- c:\windows\Temp3120495A-AC7C-C681-1FA1-F58FDF752975-Signatures 2013-11-18 23:20 . 2013-11-18 23:20 -------- d-----w- c:\windows\Temp891996F2-C0D5-ECE9-AD3F-F882AFAF36B1-Signatures 2013-11-16 22:15 . 2013-11-16 22:15 -------- d-----w- c:\users\Gutierrez\AppData\Roaming\Malwarebytes 2013-11-16 22:14 . 2013-11-16 22:14 -------- d-----w- c:\programdata\Malwarebytes 2013-11-16 22:14 . 2013-11-16 22:14 -------- d-----w- c:\program files\Malwarebytes' Anti-Malware 2013-11-16 22:14 . 2013-04-04 13:50 22856 ----a-w- c:\windows\system32\drivers\mbam.sys 2013-11-16 22:14 . 2013-11-16 22:14 -------- d-----w- c:\users\Gutierrez\AppData\Local\Programs 2013-11-16 21:51 . 2013-10-14 06:39 7796464 ----a-w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\Backup\mpengine.dll 2013-11-16 14:25 . 2013-11-16 14:27 -------- d-----w- c:\users\Administrator 2013-11-16 13:01 . 2009-07-14 01:14 270336 ----a-w- c:\windows\system32\sethc.exe 2013-11-09 00:34 . 2013-10-18 21:57 719224 ------w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{E3BCE28C-030B-4AE2-B651-B31EC50DC963}\gapaengine.dll . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2013-11-19 10:21 . 2012-04-30 08:02 230048 ------w- c:\windows\system32\MpSigStub.exe 2013-10-18 21:57 . 2012-06-12 16:15 719224 ------w- c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\NISBackup\gapaengine.dll 2013-10-11 21:29 . 2011-07-14 11:30 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2013-09-27 08:53 . 2013-09-27 08:53 214696 ----a-w- c:\windows\system32\drivers\MpFilter.sys 2013-09-27 08:53 . 2012-03-20 18:44 104768 ----a-w- c:\windows\system32\drivers\NisDrvWFP.sys . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "Spotify Web Helper"="c:\users\Gutierrez\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe" [2013-02-21 1103768] "Facebook Update"="c:\users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe" [2012-11-05 138096] "Spotify"="c:\users\Gutierrez\AppData\Roaming\Spotify\Spotify.exe" [2013-02-21 4484504] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "MSC"="c:\program files\Microsoft Security Client\msseces.exe" [2013-10-23 948440] "SynTPEnh"="c:\program files\Synaptics\SynTP\SynTPEnh.exe" [2009-07-14 1541416] "RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2009-07-21 7625248] . [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\RunOnce] "SPReview"="c:\windows\System32\SPReview\SPReview.exe" [2013-11-20 280576] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "ConsentPromptBehaviorAdmin"= 5 (0x5) "ConsentPromptBehaviorUser"= 3 (0x3) "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\drivers32] "aux"=wdmaud.drv . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MsMpSvc] @="Service" . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2009-02-27 15:10 35696 ----a-w- c:\program files\Adobe\Reader 9.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HotKeysCmds] 2009-09-23 17:30 173592 ----a-w- c:\windows\System32\hkcmd.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\IgfxTray] 2009-09-23 17:30 141848 ----a-w- c:\windows\System32\igfxtray.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\msnmsgr] 2010-11-10 00:54 4240760 ----a-w- c:\program files\Windows Live\Messenger\msnmsgr.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Persistence] 2009-09-23 17:30 150552 ----a-w- c:\windows\System32\igfxpers.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\UCam_Menu] 2009-02-25 12:40 218408 ------w- c:\program files\CyberLink\YouCam\MUITransfer\MUIStartMenu.exe . S1 MpKsl09524f80;MpKsl09524f80;c:\programdata\Microsoft\Microsoft Antimalware\Definition Updates\{722949FB-57ED-479F-A7D6-1A34AF148A34}\MpKsl09524f80.sys [2013-11-20 40392] S1 SABI;SAMSUNG Kernel Driver For Windows 7;c:\windows\system32\Drivers\SABI.sys [2009-05-28 10752] S2 NisDrv;Microsoft Network Inspection System;c:\windows\system32\DRIVERS\NisDrvWFP.sys [2013-09-27 104768] S2 Rezip;Rezip;c:\windows\SYSTEM32\Rezip.exe [2009-03-05 311296] S3 NisSrv;Microsoft-Netzwerkinspektion;c:\program files\Microsoft Security Client\NisSrv.exe [2013-10-23 280288] S3 RTL8167;Realtek 8167 NT Driver;c:\windows\system32\DRIVERS\Rt86win7.sys [2009-07-31 187392] . . --- Andere Dienste/Treiber im Speicher --- . *NewlyCreated* - MPKSL09524F80 . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] LocalServiceAndNoImpersonation REG_MULTI_SZ SSDPSRV upnphost SCardSvr TBS FontCache fdrespub AppIDSvc QWAVE wcncsvc . Inhalt des "geplante Tasks" Ordners . 2013-11-20 c:\windows\Tasks\Adobe Flash Player Updater.job - c:\windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2013-03-27 21:29] . 2013-11-14 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000Core.job - c:\users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-11-05 20:46] . 2013-11-20 c:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000UA.job - c:\users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe [2012-11-05 20:46] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: DhcpNameServer = 192.168.178.1 FF - ProfilePath - c:\users\Gutierrez\AppData\Roaming\Mozilla\Firefox\Profiles\wahtq3ce.default\ FF - prefs.js: network.proxy.type - 0 . - - - - Entfernte verwaiste Registrierungseinträge - - - - . Toolbar-Locked - (no file) . . . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_USERS\S-1-5-21-1675562717-242507097-1823633445-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.eml\UserChoice] @Denied: (2) (LocalSystem) "Progid"="WindowsLiveMail.Email.1" . [HKEY_USERS\S-1-5-21-1675562717-242507097-1823633445-1000\Software\Microsoft\Windows\CurrentVersion\Explorer\FileExts\.vcf\UserChoice] @Denied: (2) (LocalSystem) "Progid"="WindowsLiveMail.VCard.1" . [HKEY_LOCAL_MACHINE\system\ControlSet001\Control\PCW\Security] @Denied: (Full) (Everyone) . Zeit der Fertigstellung: 2013-11-20 19:11:21 ComboFix-quarantined-files.txt 2013-11-20 18:11 . Vor Suchlauf: 13 Verzeichnis(se), 39.389.175.808 Bytes frei Nach Suchlauf: 14 Verzeichnis(se), 39.204.438.016 Bytes frei . - - End Of File - - 9A8BC9DEC98AEA5AC445CE9E966A7936 2E5DEBB2116B3417023E0D6562D7ED07 FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 18-11-2013 Ran by Gutierrez (administrator) on MARCOSOYER on 20-11-2013 19:29:57 Running from C:\Users\Gutierrez\Desktop Microsoft Windows 7 Starter (X86) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal ==================== Processes (Whitelisted) =================== (Microsoft Corporation) C:\Program Files\Microsoft Security Client\MsMpEng.exe () C:\windows\SYSTEM32\Rezip.exe (Microsoft Corp.) C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE (Microsoft Corp.) C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe (Microsoft Corporation) C:\Program Files\Microsoft Security Client\NisSrv.exe (SEC) C:\Program Files\Samsung\Samsung Recovery Solution 4\WCScheduler.exe (SAMSUNG Electronics) C:\Program Files\Samsung\Samsung Support Center\SSCKbdHk.exe (Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (Microsoft Corporation) C:\windows\system32\wuauclt.exe (Intel Corporation) C:\windows\system32\igfxsrvc.exe (Microsoft Corporation) \\?\C:\windows\system32\wbem\WMIADAP.EXE ==================== Registry (Whitelisted) ================== HKLM\...\Run: [MSC] - C:\Program Files\Microsoft Security Client\msseces.exe [948440 2013-10-23] (Microsoft Corporation) HKLM\...\Run: [SynTPEnh] - C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [1541416 2009-07-15] (Synaptics Incorporated) HKLM\...\Run: [RtHDVCpl] - C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [7625248 2009-07-21] (Realtek Semiconductor) HKCU\...\Run: [Spotify Web Helper] - C:\Users\Gutierrez\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe [1103768 2013-02-21] (Spotify Ltd) HKCU\...\Run: [Facebook Update] - C:\Users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe [138096 2012-11-05] (Facebook Inc.) HKCU\...\Run: [Spotify] - C:\Users\Gutierrez\AppData\Roaming\Spotify\spotify.exe [4484504 2013-02-21] (Spotify Ltd) Startup: C:\Users\Gutierrez\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk ShortcutTarget: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk -> C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (Microsoft Corporation) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn SearchScopes: HKCU - DefaultScope {67A2568C-7A0A-4EED-AECC-B5405DE63B64} URL = SearchScopes: HKCU - {67A2568C-7A0A-4EED-AECC-B5405DE63B64} URL = SearchScopes: HKCU - {6A1806CD-94D4-4689-BA73-E35EA1EA9990} URL = BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\microsoft shared\Windows Live\WindowsLiveLogin.dll (Microsoft Corp.) Tcpip\Parameters: [DhcpNameServer] 192.168.178.1 FireFox: ======== FF ProfilePath: C:\Users\Gutierrez\AppData\Roaming\Mozilla\Firefox\Profiles\wahtq3ce.default FF NetworkProxy: "type", 0 FF Plugin: @adobe.com/FlashPlayer - C:\windows\system32\Macromed\Flash\NPSWF32_11_9_900_117.dll () FF Plugin: @Microsoft.com/NpCtrl,version=1.0 - C:\Program Files\Microsoft Silverlight\5.1.20913.0\npctrl.dll ( Microsoft Corporation) FF Plugin: @microsoft.com/OfficeLive,version=1.3 - C:\Program Files\Microsoft\Office Live\npOLW.dll (Microsoft Corp.) FF Plugin: @microsoft.com/WLPG,version=15.4.3502.0922 - C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation) FF Plugin: @microsoft.com/WLPG,version=15.4.3508.1109 - C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation) FF Plugin HKCU: @Skype Limited.com/Facebook Video Calling Plugin - C:\Users\Gutierrez\AppData\Local\Facebook\Video\Skype\npFacebookVideoCalling.dll (Skype Limited) FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\amazondotcom-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\eBay-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\leo_ende_de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\yahoo-de.xml ========================== Services (Whitelisted) ================= R2 MsMpSvc; C:\Program Files\Microsoft Security Client\MsMpEng.exe [22208 2013-10-23] (Microsoft Corporation) R3 NisSrv; C:\Program Files\Microsoft Security Client\NisSrv.exe [280288 2013-10-23] (Microsoft Corporation) R2 Rezip; C:\windows\SYSTEM32\Rezip.exe [311296 2009-03-05] () ==================== Drivers (Whitelisted) ==================== R0 MpFilter; C:\Windows\System32\DRIVERS\MpFilter.sys [214696 2013-09-27] (Microsoft Corporation) R1 MpKsl09524f80; C:\ProgramData\Microsoft\Microsoft Antimalware\Definition Updates\{722949FB-57ED-479F-A7D6-1A34AF148A34}\MpKsl09524f80.sys [40392 2013-11-20] (Microsoft Corporation) U5 AppMgmt; C:\Windows\system32\svchost.exe [20992 2009-07-14] (Microsoft Corporation) R3 catchme; \??\C:\Users\GUTIER~1\AppData\Local\Temp\catchme.sys [x] U3 mbr; \??\C:\ComboFix\mbr.sys [x] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-11-20 19:29 - 2013-11-20 19:29 - 00005488 _____ C:\Users\Gutierrez\Desktop\FRST.txt 2013-11-20 19:11 - 2013-11-20 19:11 - 00008352 _____ C:\ComboFix.txt 2013-11-20 17:40 - 2011-06-26 07:45 - 00256000 _____ C:\windows\PEV.exe 2013-11-20 17:40 - 2010-11-07 18:20 - 00208896 _____ C:\windows\MBR.exe 2013-11-20 17:40 - 2009-04-20 05:56 - 00060416 _____ (NirSoft) C:\windows\NIRCMD.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00518144 _____ (SteelWerX) C:\windows\SWREG.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00406528 _____ (SteelWerX) C:\windows\SWSC.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00098816 _____ C:\windows\sed.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00080412 _____ C:\windows\grep.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00068096 _____ C:\windows\zip.exe 2013-11-20 17:39 - 2013-11-20 19:11 - 00000000 ____D C:\Qoobox 2013-11-20 17:38 - 2013-11-20 18:27 - 00000000 ____D C:\windows\erdnt 2013-11-20 17:37 - 2013-11-20 17:37 - 00000000 ____D C:\windows\system32\SPReview 2013-11-20 17:34 - 2013-11-20 17:26 - 05146522 ____R (Swearware) C:\Users\Gutierrez\Desktop\ComboFix.exe 2013-11-19 23:06 - 2013-11-19 23:06 - 00000000 ____D C:\FRST 2013-11-19 23:05 - 2013-11-19 23:06 - 01090881 _____ (Farbar) C:\Users\Gutierrez\Desktop\FRST.exe 2013-11-19 13:24 - 2013-11-19 13:24 - 00000000 ____D C:\windows\Temp3120495A-AC7C-C681-1FA1-F58FDF752975-Signatures 2013-11-19 00:20 - 2013-11-19 00:20 - 00000000 ____D C:\windows\Temp891996F2-C0D5-ECE9-AD3F-F882AFAF36B1-Signatures 2013-11-19 00:10 - 2013-11-19 00:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{04AC35A6-FC9E-4DCF-94BC-0F9D75D897B5} 2013-11-17 01:53 - 2013-11-17 01:53 - 00068312 _____ C:\Users\Gutierrez\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-17 01:52 - 2013-11-20 18:32 - 00003190 _____ C:\windows\PFRO.log 2013-11-17 01:52 - 2013-11-17 01:52 - 00302408 _____ C:\windows\system32\FNTCACHE.DAT 2013-11-17 01:00 - 2013-11-20 18:42 - 00000392 _____ C:\windows\setupact.log 2013-11-17 01:00 - 2013-11-17 01:00 - 00000000 _____ C:\windows\setuperr.log 2013-11-16 23:15 - 2013-11-16 23:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00001194 _____ C:\Users\Gutierrez\Desktop\Mozilla Firefox.lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00001067 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\Program Files\Malwarebytes' Anti-Malware 2013-11-16 23:14 - 2013-04-04 14:50 - 00022856 _____ (Malwarebytes Corporation) C:\windows\system32\Drivers\mbam.sys 2013-11-16 23:09 - 2013-11-16 23:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{64C1D2D3-5A52-4F9C-80C7-61988A0F3380} 2013-11-16 22:31 - 2013-11-16 22:31 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0F267F6F-6CFC-4219-B39C-7345FC62395B} 2013-11-16 22:24 - 2013-11-16 22:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{C5B23043-3C63-4D47-AF21-C8BAB895C9C1} 2013-11-16 20:33 - 2013-11-16 20:33 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{17F70D3D-B932-4100-9C71-0AFCA5517273} 2013-11-16 20:29 - 2013-11-16 20:29 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{19ACB9F6-981C-4997-9103-D1EB30564F40} 2013-11-16 20:27 - 2013-11-16 20:27 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{3A962857-CAC2-4C62-BCF1-3FB8A8C0ADD2} 2013-11-16 17:17 - 2013-11-16 17:17 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0D9DEDD9-4BB6-43A3-AAC8-09F471299EF6} 2013-11-16 15:55 - 2013-11-16 15:55 - 00068312 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-16 15:52 - 2013-11-16 15:52 - 00001409 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk 2013-11-16 15:31 - 2013-11-16 15:40 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000 2013-11-16 15:31 - 2013-11-16 15:31 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER.000\ntuser.ini 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Startmenü 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Netzwerkumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Druckumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Musik 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Bilder 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Verlauf 2013-11-16 15:31 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Microsoft Help 2013-11-16 15:31 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator.MARCOSOYER.000\Desktop\CyberLink YouCam.lnk 2013-11-16 15:31 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:31 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:31 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:28 - 2013-11-16 15:28 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER\ntuser.ini 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Startmenü 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Netzwerkumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Druckumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Musik 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Bilder 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 ____D C:\Users\Administrator.MARCOSOYER 2013-11-16 15:28 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator.MARCOSOYER\AppData\Local\Microsoft Help 2013-11-16 15:28 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator.MARCOSOYER\Desktop\CyberLink YouCam.lnk 2013-11-16 15:28 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:28 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:28 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:25 - 2013-11-16 15:27 - 00000000 ____D C:\Users\Administrator 2013-11-16 15:25 - 2013-11-16 15:25 - 00000020 ___SH C:\Users\Administrator\ntuser.ini 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Startmenü 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Netzwerkumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Druckumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Musik 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Bilder 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Local\Verlauf 2013-11-16 15:25 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator\AppData\Local\Microsoft Help 2013-11-16 15:25 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator\Desktop\CyberLink YouCam.lnk 2013-11-16 15:25 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:25 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:25 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:16 - 2013-11-16 15:16 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{B0A568A2-AF50-49D2-AA96-5E4C60552F9F} 2013-11-16 15:10 - 2013-11-16 15:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{67B3C174-99C8-4E03-A3F1-A68A926DA3BF} 2013-11-16 15:05 - 2013-11-16 15:05 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{35C96CF2-5345-40A6-9B26-0AE1502C6F3E} 2013-11-16 15:01 - 2013-11-16 15:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{4E8D51F2-1E46-44BF-A399-99C9C9B018E9} 2013-11-16 14:01 - 2009-07-14 02:14 - 00270336 _____ (Microsoft Corporation) C:\windows\system32\sethc.exe 2013-11-10 12:37 - 2013-11-10 12:37 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0BE99D19-1FA5-42C8-A3A0-EFEEE9AA7078} 2013-11-09 01:15 - 2013-11-09 01:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CD93B7DF-07B0-463E-85FD-1E75DFDF7217} 2013-11-08 01:01 - 2013-11-08 01:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{92FA21FD-AEC7-4896-BD3E-1590B8E8039D} 2013-10-25 23:25 - 2013-10-25 23:26 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{5E859F85-6839-4299-918A-9CA53D73CC8C} 2013-10-25 10:18 - 2013-10-25 10:18 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{E3050AF1-F347-4EB1-8A5F-58CADA64A343} 2013-10-23 23:08 - 2013-10-23 23:08 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{6B29C0EA-8585-4646-A77D-DFBBACC998B2} 2013-10-22 14:24 - 2013-10-22 14:25 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{847A73E9-CE37-45D7-BF33-ACE49084CCB6} 2013-10-21 23:50 - 2013-10-21 23:50 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{585F7C52-EA60-447B-9297-AFA43CEF4EFE} 2013-10-21 08:12 - 2013-10-21 08:13 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CEF11EA0-8F38-46A0-A4EE-A0763E3FFDAF} ==================== One Month Modified Files and Folders ======= 2013-11-20 19:30 - 2013-11-20 19:29 - 00005488 _____ C:\Users\Gutierrez\Desktop\FRST.txt 2013-11-20 19:27 - 2013-03-27 13:51 - 00000884 _____ C:\windows\Tasks\Adobe Flash Player Updater.job 2013-11-20 19:11 - 2013-11-20 19:11 - 00008352 _____ C:\ComboFix.txt 2013-11-20 19:11 - 2013-11-20 17:39 - 00000000 ____D C:\Qoobox 2013-11-20 19:11 - 2009-07-14 03:37 - 00000000 __RHD C:\Users\Default 2013-11-20 19:11 - 2009-07-14 03:37 - 00000000 ___RD C:\Users\Public 2013-11-20 19:07 - 2009-07-14 03:04 - 00000215 _____ C:\windows\system.ini 2013-11-20 18:52 - 2012-11-05 21:47 - 00000944 _____ C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000UA.job 2013-11-20 18:51 - 2009-07-14 05:34 - 00010272 ____H C:\windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-11-20 18:51 - 2009-07-14 05:34 - 00010272 ____H C:\windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-11-20 18:47 - 2011-07-12 12:08 - 01434763 _____ C:\windows\WindowsUpdate.log 2013-11-20 18:44 - 2012-05-20 10:51 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Spotify 2013-11-20 18:42 - 2013-11-17 01:00 - 00000392 _____ C:\windows\setupact.log 2013-11-20 18:42 - 2009-07-14 05:53 - 00000006 ____H C:\windows\Tasks\SA.DAT 2013-11-20 18:32 - 2013-11-17 01:52 - 00003190 _____ C:\windows\PFRO.log 2013-11-20 18:27 - 2013-11-20 17:38 - 00000000 ____D C:\windows\erdnt 2013-11-20 17:37 - 2013-11-20 17:37 - 00000000 ____D C:\windows\system32\SPReview 2013-11-20 17:36 - 2009-07-26 21:06 - 01512182 _____ C:\windows\system32\PerfStringBackup.INI 2013-11-20 17:34 - 2012-04-30 08:59 - 00001912 _____ C:\windows\epplauncher.mif 2013-11-20 17:33 - 2012-04-30 08:58 - 00000000 ____D C:\Program Files\Microsoft Security Client 2013-11-20 17:28 - 2013-09-17 21:40 - 00000000 ____D C:\Program Files\Mozilla Firefox 2013-11-20 17:26 - 2013-11-20 17:34 - 05146522 ____R (Swearware) C:\Users\Gutierrez\Desktop\ComboFix.exe 2013-11-19 23:06 - 2013-11-19 23:06 - 00000000 ____D C:\FRST 2013-11-19 23:06 - 2013-11-19 23:05 - 01090881 _____ (Farbar) C:\Users\Gutierrez\Desktop\FRST.exe 2013-11-19 13:24 - 2013-11-19 13:24 - 00000000 ____D C:\windows\Temp3120495A-AC7C-C681-1FA1-F58FDF752975-Signatures 2013-11-19 11:21 - 2012-04-30 09:02 - 00230048 ____N (Microsoft Corporation) C:\windows\system32\MpSigStub.exe 2013-11-19 00:20 - 2013-11-19 00:20 - 00000000 ____D C:\windows\Temp891996F2-C0D5-ECE9-AD3F-F882AFAF36B1-Signatures 2013-11-19 00:18 - 2009-07-14 03:37 - 00000000 ____D C:\windows\system32\LogFiles 2013-11-19 00:15 - 2011-04-24 08:13 - 00000000 ____D C:\ProgramData\Microsoft Help 2013-11-19 00:10 - 2013-11-19 00:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{04AC35A6-FC9E-4DCF-94BC-0F9D75D897B5} 2013-11-19 00:09 - 2011-06-23 10:14 - 00000000 ____D C:\Users\Gutierrez\Tracing 2013-11-17 01:53 - 2013-11-17 01:53 - 00068312 _____ C:\Users\Gutierrez\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-17 01:52 - 2013-11-17 01:52 - 00302408 _____ C:\windows\system32\FNTCACHE.DAT 2013-11-17 01:52 - 2009-07-14 05:52 - 00000000 ____D C:\windows\twain_32 2013-11-17 01:00 - 2013-11-17 01:00 - 00000000 _____ C:\windows\setuperr.log 2013-11-17 00:16 - 2012-02-18 08:40 - 00000000 __SHD C:\Users\Gutierrez\AppData\Local\7a5f2920 2013-11-16 23:37 - 2011-05-25 22:10 - 00000000 ____D C:\windows\Minidump 2013-11-16 23:37 - 2009-07-26 21:57 - 00000000 ____D C:\windows\Panther 2013-11-16 23:18 - 2011-04-24 11:31 - 00000965 _____ C:\Users\Public\Desktop\CCleaner.lnk 2013-11-16 23:18 - 2011-04-24 11:31 - 00000000 ____D C:\Program Files\CCleaner 2013-11-16 23:15 - 2013-11-16 23:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00001194 _____ C:\Users\Gutierrez\Desktop\Mozilla Firefox.lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00001067 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\Program Files\Malwarebytes' Anti-Malware 2013-11-16 23:10 - 2013-11-16 23:09 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{64C1D2D3-5A52-4F9C-80C7-61988A0F3380} 2013-11-16 23:07 - 2012-12-20 22:30 - 00000000 ____D C:\Program Files\McAfee 2013-11-16 23:07 - 2012-05-22 22:45 - 00000000 ____D C:\Program Files\Mozilla Maintenance Service 2013-11-16 23:07 - 2009-08-27 09:54 - 00000000 ____D C:\Program Files\Common Files\McAfee 2013-11-16 23:07 - 2009-08-27 09:52 - 00000000 ____D C:\ProgramData\McAfee 2013-11-16 22:31 - 2013-11-16 22:31 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0F267F6F-6CFC-4219-B39C-7345FC62395B} 2013-11-16 22:24 - 2013-11-16 22:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{C5B23043-3C63-4D47-AF21-C8BAB895C9C1} 2013-11-16 20:33 - 2013-11-16 20:33 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{17F70D3D-B932-4100-9C71-0AFCA5517273} 2013-11-16 20:29 - 2013-11-16 20:29 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{19ACB9F6-981C-4997-9103-D1EB30564F40} 2013-11-16 20:27 - 2013-11-16 20:27 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{3A962857-CAC2-4C62-BCF1-3FB8A8C0ADD2} 2013-11-16 17:17 - 2013-11-16 17:17 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0D9DEDD9-4BB6-43A3-AAC8-09F471299EF6} 2013-11-16 15:55 - 2013-11-16 15:55 - 00068312 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-16 15:52 - 2013-11-16 15:52 - 00001409 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk 2013-11-16 15:40 - 2013-11-16 15:31 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000 2013-11-16 15:31 - 2013-11-16 15:31 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER.000\ntuser.ini 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Startmenü 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Netzwerkumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Druckumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Musik 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Bilder 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER\ntuser.ini 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Startmenü 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Netzwerkumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Druckumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Musik 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Bilder 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 ____D C:\Users\Administrator.MARCOSOYER 2013-11-16 15:27 - 2013-11-16 15:25 - 00000000 ____D C:\Users\Administrator 2013-11-16 15:25 - 2013-11-16 15:25 - 00000020 ___SH C:\Users\Administrator\ntuser.ini 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Startmenü 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Netzwerkumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Druckumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Musik 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Bilder 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Local\Verlauf 2013-11-16 15:16 - 2013-11-16 15:16 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{B0A568A2-AF50-49D2-AA96-5E4C60552F9F} 2013-11-16 15:10 - 2013-11-16 15:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{67B3C174-99C8-4E03-A3F1-A68A926DA3BF} 2013-11-16 15:05 - 2013-11-16 15:05 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{35C96CF2-5345-40A6-9B26-0AE1502C6F3E} 2013-11-16 15:01 - 2013-11-16 15:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{4E8D51F2-1E46-44BF-A399-99C9C9B018E9} 2013-11-14 12:08 - 2012-11-05 21:46 - 00000922 _____ C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000Core.job 2013-11-10 12:37 - 2013-11-10 12:37 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0BE99D19-1FA5-42C8-A3A0-EFEEE9AA7078} 2013-11-09 01:15 - 2013-11-09 01:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CD93B7DF-07B0-463E-85FD-1E75DFDF7217} 2013-11-08 01:01 - 2013-11-08 01:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{92FA21FD-AEC7-4896-BD3E-1590B8E8039D} 2013-10-25 23:26 - 2013-10-25 23:25 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{5E859F85-6839-4299-918A-9CA53D73CC8C} 2013-10-25 10:18 - 2013-10-25 10:18 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{E3050AF1-F347-4EB1-8A5F-58CADA64A343} 2013-10-23 23:08 - 2013-10-23 23:08 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{6B29C0EA-8585-4646-A77D-DFBBACC998B2} 2013-10-22 14:25 - 2013-10-22 14:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{847A73E9-CE37-45D7-BF33-ACE49084CCB6} 2013-10-21 23:50 - 2013-10-21 23:50 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{585F7C52-EA60-447B-9297-AFA43CEF4EFE} 2013-10-21 08:13 - 2013-10-21 08:12 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CEF11EA0-8F38-46A0-A4EE-A0763E3FFDAF} ZeroAccess: C:\Users\Gutierrez\AppData\Local\7a5f2920 C:\Users\Gutierrez\AppData\Local\7a5f2920\U\00000001.$ C:\Users\Gutierrez\AppData\Local\7a5f2920\U\000000c0.$ C:\Users\Gutierrez\AppData\Local\7a5f2920\U\000000cb.$ C:\Users\Gutierrez\AppData\Local\7a5f2920\U\80000000.$ ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-11-19 23:43 ==================== End Of Log ============================ Lg PsychoMantis |
20.11.2013, 22:27 | #6 |
/// TB-Ausbilder | Trojan.Agent und Backdoor.Agent eingefangen Hi, wie läuft der Rechner jetzt? Schritt 1 Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter C:\Users\Gutierrez\AppData\Local\7a5f2920 Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Starte danach den Rechner neu. Schritt 2
Schritt 3 ESET Online Scanner
Schritt 4 Starte noch einmal FRST.
__________________ --> Trojan.Agent und Backdoor.Agent eingefangen |
21.11.2013, 11:06 | #7 |
| Trojan.Agent und Backdoor.Agent eingefangen Hi aharonov, ging ja gestern Abend noch ziemlich schnell mit der Antwort. Ja, leider hat es etwas länger wegen den Scans bei mir gedauert, bin aber jetzt wider auch mittlerweile soweit fertig. Und hier sind die Logs: Code:
ATTFilter Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 18-11-2013 Ran by Gutierrez at 2013-11-20 22:45:38 Run:1 Running from C:\Users\Gutierrez\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** C:\Users\Gutierrez\AppData\Local\7a5f2920 ***************** C:\Users\Gutierrez\AppData\Local\7a5f2920 => Moved successfully. ==== End of Fixlog ==== Code:
ATTFilter Malwarebytes Anti-Malware 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2013.11.20.12 Windows 7 x86 NTFS Internet Explorer 9.0.8112.16421 Gutierrez :: XXXXXX [Administrator] 20.11.2013 22:50:31 mbam-log-2013-11-20 (22-50-31).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 273086 Laufzeit: 12 Minute(n), 38 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Code:
ATTFilter ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=ca14601ad7710e45ba518425d94a3f05 # engine=15964 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2013-11-21 01:41:46 # local_time=2013-11-21 02:41:46 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.1.7600 NT # compatibility_mode=5892 16777213 88 94 32921 35839708 0 0 # scanned=130214 # found=0 # cleaned=0 # scan_time=12635 FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 18-11-2013 Ran by Gutierrez (administrator) on XXXXX on 21-11-2013 10:46:55 Running from C:\Users\Gutierrez\Desktop Microsoft Windows 7 Starter (X86) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal ==================== Processes (Whitelisted) =================== (Microsoft Corporation) C:\Program Files\Microsoft Security Client\MsMpEng.exe (SEC) C:\Program Files\Samsung\Samsung Recovery Solution 4\WCScheduler.exe (SAMSUNG Electronics) C:\Program Files\Samsung\Samsung Support Center\SSCKbdHk.exe () C:\Program Files\Samsung\Samsung Update Plus\SUPBackground.exe (Samsung Electronics Co., Ltd.) C:\Program Files\SAMSUNG\EasySpeedUpManager\EasySpeedUpManager.exe (Samsung Electronics Co., Ltd.) C:\Program Files\Samsung\Easy Display Manager\dmhkcore.exe () C:\windows\SYSTEM32\Rezip.exe (Microsoft Corp.) C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSVC.EXE (Microsoft Corp.) C:\Program Files\Common Files\Microsoft Shared\Windows Live\WLIDSvcM.exe (Microsoft Corporation) C:\Program Files\Microsoft Security Client\msseces.exe (Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (Spotify Ltd) C:\Users\Gutierrez\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe (Microsoft Corporation) C:\Program Files\Microsoft Security Client\NisSrv.exe (Intel Corporation) C:\windows\system32\igfxext.exe (Intel Corporation) C:\windows\system32\igfxsrvc.exe (Microsoft Corporation) C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (Microsoft Corporation) C:\windows\system32\wuauclt.exe (Intel Corporation) C:\windows\system32\igfxsrvc.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [MSC] - C:\Program Files\Microsoft Security Client\msseces.exe [948440 2013-10-23] (Microsoft Corporation) HKLM\...\Run: [SynTPEnh] - C:\Program Files\Synaptics\SynTP\SynTPEnh.exe [1541416 2009-07-15] (Synaptics Incorporated) HKLM\...\Run: [RtHDVCpl] - C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [7625248 2009-07-21] (Realtek Semiconductor) HKCU\...\Run: [Spotify Web Helper] - C:\Users\Gutierrez\AppData\Roaming\Spotify\Data\SpotifyWebHelper.exe [1103768 2013-02-21] (Spotify Ltd) HKCU\...\Run: [Facebook Update] - C:\Users\Gutierrez\AppData\Local\Facebook\Update\FacebookUpdate.exe [138096 2012-11-05] (Facebook Inc.) HKCU\...\Run: [Spotify] - C:\Users\Gutierrez\AppData\Roaming\Spotify\spotify.exe [4484504 2013-02-21] (Spotify Ltd) Startup: C:\Users\Gutierrez\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk ShortcutTarget: OneNote 2007 Bildschirmausschnitt- und Startprogramm.lnk -> C:\Program Files\Microsoft Office\Office12\ONENOTEM.EXE (Microsoft Corporation) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.microsoft.com/isapi/redir.dll?prd=ie&ar=iesearch HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.google.com/ig/redirectdomain?brand=smsn&bmod=smsn SearchScopes: HKCU - DefaultScope {67A2568C-7A0A-4EED-AECC-B5405DE63B64} URL = SearchScopes: HKCU - {67A2568C-7A0A-4EED-AECC-B5405DE63B64} URL = SearchScopes: HKCU - {6A1806CD-94D4-4689-BA73-E35EA1EA9990} URL = BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - C:\Program Files\Common Files\microsoft shared\Windows Live\WindowsLiveLogin.dll (Microsoft Corp.) Tcpip\Parameters: [DhcpNameServer] 192.168.178.1 FireFox: ======== FF ProfilePath: C:\Users\Gutierrez\AppData\Roaming\Mozilla\Firefox\Profiles\wahtq3ce.default FF NetworkProxy: "type", 0 FF Plugin: @adobe.com/FlashPlayer - C:\windows\system32\Macromed\Flash\NPSWF32_11_9_900_117.dll () FF Plugin: @Microsoft.com/NpCtrl,version=1.0 - C:\Program Files\Microsoft Silverlight\5.1.20913.0\npctrl.dll ( Microsoft Corporation) FF Plugin: @microsoft.com/OfficeLive,version=1.3 - C:\Program Files\Microsoft\Office Live\npOLW.dll (Microsoft Corp.) FF Plugin: @microsoft.com/WLPG,version=15.4.3502.0922 - C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation) FF Plugin: @microsoft.com/WLPG,version=15.4.3508.1109 - C:\Program Files\Windows Live\Photo Gallery\NPWLPG.dll (Microsoft Corporation) FF Plugin HKCU: @Skype Limited.com/Facebook Video Calling Plugin - C:\Users\Gutierrez\AppData\Local\Facebook\Video\Skype\npFacebookVideoCalling.dll (Skype Limited) FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\amazondotcom-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\eBay-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\leo_ende_de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\yahoo-de.xml ========================== Services (Whitelisted) ================= R2 MsMpSvc; C:\Program Files\Microsoft Security Client\MsMpEng.exe [22208 2013-10-23] (Microsoft Corporation) R3 NisSrv; C:\Program Files\Microsoft Security Client\NisSrv.exe [280288 2013-10-23] (Microsoft Corporation) R2 Rezip; C:\windows\SYSTEM32\Rezip.exe [311296 2009-03-05] () ==================== Drivers (Whitelisted) ==================== R0 MpFilter; C:\Windows\System32\DRIVERS\MpFilter.sys [214696 2013-09-27] (Microsoft Corporation) U5 AppMgmt; C:\Windows\system32\svchost.exe [20992 2009-07-14] (Microsoft Corporation) S3 catchme; \??\C:\Users\GUTIER~1\AppData\Local\Temp\catchme.sys [x] S1 MpKsl09524f80; \??\C:\ProgramData\Microsoft\Microsoft Antimalware\Definition Updates\{722949FB-57ED-479F-A7D6-1A34AF148A34}\MpKsl09524f80.sys [x] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2013-11-21 10:46 - 2013-11-21 10:46 - 00005961 _____ C:\Users\Gutierrez\Desktop\FRST.txt 2013-11-21 03:04 - 2013-11-21 03:04 - 00000000 ____D C:\windows\system32\SPReview 2013-11-20 23:08 - 2013-11-20 23:08 - 00000000 ____D C:\Program Files\ESET 2013-11-20 19:11 - 2013-11-20 19:11 - 00008352 _____ C:\ComboFix.txt 2013-11-20 17:40 - 2011-06-26 07:45 - 00256000 _____ C:\windows\PEV.exe 2013-11-20 17:40 - 2010-11-07 18:20 - 00208896 _____ C:\windows\MBR.exe 2013-11-20 17:40 - 2009-04-20 05:56 - 00060416 _____ (NirSoft) C:\windows\NIRCMD.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00518144 _____ (SteelWerX) C:\windows\SWREG.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00406528 _____ (SteelWerX) C:\windows\SWSC.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00098816 _____ C:\windows\sed.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00080412 _____ C:\windows\grep.exe 2013-11-20 17:40 - 2000-08-31 01:00 - 00068096 _____ C:\windows\zip.exe 2013-11-20 17:39 - 2013-11-20 19:11 - 00000000 ____D C:\Qoobox 2013-11-20 17:38 - 2013-11-20 18:27 - 00000000 ____D C:\windows\erdnt 2013-11-20 17:34 - 2013-11-20 17:26 - 05146522 ____R (Swearware) C:\Users\Gutierrez\Desktop\ComboFix.exe 2013-11-19 23:06 - 2013-11-19 23:06 - 00000000 ____D C:\FRST 2013-11-19 23:05 - 2013-11-19 23:06 - 01090881 _____ (Farbar) C:\Users\Gutierrez\Desktop\FRST.exe 2013-11-19 13:24 - 2013-11-19 13:24 - 00000000 ____D C:\windows\Temp3120495A-AC7C-C681-1FA1-F58FDF752975-Signatures 2013-11-19 00:20 - 2013-11-19 00:20 - 00000000 ____D C:\windows\Temp891996F2-C0D5-ECE9-AD3F-F882AFAF36B1-Signatures 2013-11-19 00:10 - 2013-11-19 00:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{04AC35A6-FC9E-4DCF-94BC-0F9D75D897B5} 2013-11-17 01:53 - 2013-11-17 01:53 - 00068312 _____ C:\Users\Gutierrez\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-17 01:52 - 2013-11-21 03:54 - 00003742 _____ C:\windows\PFRO.log 2013-11-17 01:52 - 2013-11-17 01:52 - 00302408 _____ C:\windows\system32\FNTCACHE.DAT 2013-11-17 01:00 - 2013-11-21 10:40 - 00000560 _____ C:\windows\setupact.log 2013-11-17 01:00 - 2013-11-17 01:00 - 00000000 _____ C:\windows\setuperr.log 2013-11-16 23:15 - 2013-11-16 23:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00001194 _____ C:\Users\Gutierrez\Desktop\Mozilla Firefox.lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00001067 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\Program Files\Malwarebytes' Anti-Malware 2013-11-16 23:14 - 2013-04-04 14:50 - 00022856 _____ (Malwarebytes Corporation) C:\windows\system32\Drivers\mbam.sys 2013-11-16 23:09 - 2013-11-16 23:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{64C1D2D3-5A52-4F9C-80C7-61988A0F3380} 2013-11-16 22:31 - 2013-11-16 22:31 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0F267F6F-6CFC-4219-B39C-7345FC62395B} 2013-11-16 22:24 - 2013-11-16 22:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{C5B23043-3C63-4D47-AF21-C8BAB895C9C1} 2013-11-16 20:33 - 2013-11-16 20:33 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{17F70D3D-B932-4100-9C71-0AFCA5517273} 2013-11-16 20:29 - 2013-11-16 20:29 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{19ACB9F6-981C-4997-9103-D1EB30564F40} 2013-11-16 20:27 - 2013-11-16 20:27 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{3A962857-CAC2-4C62-BCF1-3FB8A8C0ADD2} 2013-11-16 17:17 - 2013-11-16 17:17 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0D9DEDD9-4BB6-43A3-AAC8-09F471299EF6} 2013-11-16 15:55 - 2013-11-16 15:55 - 00068312 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-16 15:52 - 2013-11-16 15:52 - 00001409 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk 2013-11-16 15:31 - 2013-11-16 15:40 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000 2013-11-16 15:31 - 2013-11-16 15:31 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER.000\ntuser.ini 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Startmenü 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Netzwerkumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Druckumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Musik 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Bilder 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Verlauf 2013-11-16 15:31 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Microsoft Help 2013-11-16 15:31 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator.MARCOSOYER.000\Desktop\CyberLink YouCam.lnk 2013-11-16 15:31 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:31 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:31 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:28 - 2013-11-16 15:28 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER\ntuser.ini 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Startmenü 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Netzwerkumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Druckumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Musik 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Bilder 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 ____D C:\Users\Administrator.MARCOSOYER 2013-11-16 15:28 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator.MARCOSOYER\AppData\Local\Microsoft Help 2013-11-16 15:28 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator.MARCOSOYER\Desktop\CyberLink YouCam.lnk 2013-11-16 15:28 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:28 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:28 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:25 - 2013-11-16 15:27 - 00000000 ____D C:\Users\Administrator 2013-11-16 15:25 - 2013-11-16 15:25 - 00000020 ___SH C:\Users\Administrator\ntuser.ini 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Startmenü 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Netzwerkumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Druckumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Musik 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Bilder 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Local\Verlauf 2013-11-16 15:25 - 2011-05-13 06:14 - 00000000 ____D C:\Users\Administrator\AppData\Local\Microsoft Help 2013-11-16 15:25 - 2011-04-24 08:47 - 00001093 _____ C:\Users\Administrator\Desktop\CyberLink YouCam.lnk 2013-11-16 15:25 - 2011-04-24 08:47 - 00000000 ____D C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\CyberLink YouCam 2013-11-16 15:25 - 2009-07-14 05:42 - 00000000 ___RD C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Accessories 2013-11-16 15:25 - 2009-07-14 05:37 - 00000000 ___RD C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Maintenance 2013-11-16 15:16 - 2013-11-16 15:16 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{B0A568A2-AF50-49D2-AA96-5E4C60552F9F} 2013-11-16 15:10 - 2013-11-16 15:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{67B3C174-99C8-4E03-A3F1-A68A926DA3BF} 2013-11-16 15:05 - 2013-11-16 15:05 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{35C96CF2-5345-40A6-9B26-0AE1502C6F3E} 2013-11-16 15:01 - 2013-11-16 15:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{4E8D51F2-1E46-44BF-A399-99C9C9B018E9} 2013-11-16 14:01 - 2009-07-14 02:14 - 00270336 _____ (Microsoft Corporation) C:\windows\system32\sethc.exe 2013-11-10 12:37 - 2013-11-10 12:37 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0BE99D19-1FA5-42C8-A3A0-EFEEE9AA7078} 2013-11-09 01:15 - 2013-11-09 01:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CD93B7DF-07B0-463E-85FD-1E75DFDF7217} 2013-11-08 01:01 - 2013-11-08 01:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{92FA21FD-AEC7-4896-BD3E-1590B8E8039D} 2013-10-25 23:25 - 2013-10-25 23:26 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{5E859F85-6839-4299-918A-9CA53D73CC8C} 2013-10-25 10:18 - 2013-10-25 10:18 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{E3050AF1-F347-4EB1-8A5F-58CADA64A343} 2013-10-23 23:08 - 2013-10-23 23:08 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{6B29C0EA-8585-4646-A77D-DFBBACC998B2} 2013-10-22 14:24 - 2013-10-22 14:25 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{847A73E9-CE37-45D7-BF33-ACE49084CCB6} ==================== One Month Modified Files and Folders ======= 2013-11-21 10:47 - 2013-11-21 10:46 - 00005961 _____ C:\Users\Gutierrez\Desktop\FRST.txt 2013-11-21 10:42 - 2012-05-20 10:51 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Spotify 2013-11-21 10:40 - 2013-11-17 01:00 - 00000560 _____ C:\windows\setupact.log 2013-11-21 10:40 - 2009-07-14 05:53 - 00000006 ____H C:\windows\Tasks\SA.DAT 2013-11-21 09:47 - 2011-07-12 12:08 - 01485528 _____ C:\windows\WindowsUpdate.log 2013-11-21 09:27 - 2013-03-27 13:51 - 00000884 _____ C:\windows\Tasks\Adobe Flash Player Updater.job 2013-11-21 06:52 - 2012-11-05 21:47 - 00000944 _____ C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000UA.job 2013-11-21 04:09 - 2009-07-14 05:34 - 00010272 ____H C:\windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-1.C7483456-A289-439d-8115-601632D005A0 2013-11-21 04:09 - 2009-07-14 05:34 - 00010272 ____H C:\windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-5P-0.C7483456-A289-439d-8115-601632D005A0 2013-11-21 04:06 - 2009-07-26 21:06 - 01512182 _____ C:\windows\system32\PerfStringBackup.INI 2013-11-21 03:54 - 2013-11-17 01:52 - 00003742 _____ C:\windows\PFRO.log 2013-11-21 03:04 - 2013-11-21 03:04 - 00000000 ____D C:\windows\system32\SPReview 2013-11-20 23:08 - 2013-11-20 23:08 - 00000000 ____D C:\Program Files\ESET 2013-11-20 22:43 - 2012-11-05 21:46 - 00000922 _____ C:\windows\Tasks\FacebookUpdateTaskUserS-1-5-21-1675562717-242507097-1823633445-1000Core.job 2013-11-20 19:11 - 2013-11-20 19:11 - 00008352 _____ C:\ComboFix.txt 2013-11-20 19:11 - 2013-11-20 17:39 - 00000000 ____D C:\Qoobox 2013-11-20 19:11 - 2009-07-14 03:37 - 00000000 __RHD C:\Users\Default 2013-11-20 19:11 - 2009-07-14 03:37 - 00000000 ___RD C:\Users\Public 2013-11-20 19:07 - 2009-07-14 03:04 - 00000215 _____ C:\windows\system.ini 2013-11-20 18:27 - 2013-11-20 17:38 - 00000000 ____D C:\windows\erdnt 2013-11-20 17:34 - 2012-04-30 08:59 - 00001912 _____ C:\windows\epplauncher.mif 2013-11-20 17:33 - 2012-04-30 08:58 - 00000000 ____D C:\Program Files\Microsoft Security Client 2013-11-20 17:28 - 2013-09-17 21:40 - 00000000 ____D C:\Program Files\Mozilla Firefox 2013-11-20 17:26 - 2013-11-20 17:34 - 05146522 ____R (Swearware) C:\Users\Gutierrez\Desktop\ComboFix.exe 2013-11-19 23:06 - 2013-11-19 23:06 - 00000000 ____D C:\FRST 2013-11-19 23:06 - 2013-11-19 23:05 - 01090881 _____ (Farbar) C:\Users\Gutierrez\Desktop\FRST.exe 2013-11-19 13:24 - 2013-11-19 13:24 - 00000000 ____D C:\windows\Temp3120495A-AC7C-C681-1FA1-F58FDF752975-Signatures 2013-11-19 11:21 - 2012-04-30 09:02 - 00230048 ____N (Microsoft Corporation) C:\windows\system32\MpSigStub.exe 2013-11-19 00:20 - 2013-11-19 00:20 - 00000000 ____D C:\windows\Temp891996F2-C0D5-ECE9-AD3F-F882AFAF36B1-Signatures 2013-11-19 00:18 - 2009-07-14 03:37 - 00000000 ____D C:\windows\system32\LogFiles 2013-11-19 00:15 - 2011-04-24 08:13 - 00000000 ____D C:\ProgramData\Microsoft Help 2013-11-19 00:10 - 2013-11-19 00:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{04AC35A6-FC9E-4DCF-94BC-0F9D75D897B5} 2013-11-19 00:09 - 2011-06-23 10:14 - 00000000 ____D C:\Users\Gutierrez\Tracing 2013-11-17 01:53 - 2013-11-17 01:53 - 00068312 _____ C:\Users\Gutierrez\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-17 01:52 - 2013-11-17 01:52 - 00302408 _____ C:\windows\system32\FNTCACHE.DAT 2013-11-17 01:52 - 2009-07-14 05:52 - 00000000 ____D C:\windows\twain_32 2013-11-17 01:00 - 2013-11-17 01:00 - 00000000 _____ C:\windows\setuperr.log 2013-11-16 23:37 - 2011-05-25 22:10 - 00000000 ____D C:\windows\Minidump 2013-11-16 23:37 - 2009-07-26 21:57 - 00000000 ____D C:\windows\Panther 2013-11-16 23:18 - 2011-04-24 11:31 - 00000965 _____ C:\Users\Public\Desktop\CCleaner.lnk 2013-11-16 23:18 - 2011-04-24 11:31 - 00000000 ____D C:\Program Files\CCleaner 2013-11-16 23:15 - 2013-11-16 23:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Roaming\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00001194 _____ C:\Users\Gutierrez\Desktop\Mozilla Firefox.lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00001067 _____ C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\ProgramData\Malwarebytes 2013-11-16 23:14 - 2013-11-16 23:14 - 00000000 ____D C:\Program Files\Malwarebytes' Anti-Malware 2013-11-16 23:10 - 2013-11-16 23:09 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{64C1D2D3-5A52-4F9C-80C7-61988A0F3380} 2013-11-16 23:07 - 2012-12-20 22:30 - 00000000 ____D C:\Program Files\McAfee 2013-11-16 23:07 - 2012-05-22 22:45 - 00000000 ____D C:\Program Files\Mozilla Maintenance Service 2013-11-16 23:07 - 2009-08-27 09:54 - 00000000 ____D C:\Program Files\Common Files\McAfee 2013-11-16 23:07 - 2009-08-27 09:52 - 00000000 ____D C:\ProgramData\McAfee 2013-11-16 22:31 - 2013-11-16 22:31 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0F267F6F-6CFC-4219-B39C-7345FC62395B} 2013-11-16 22:24 - 2013-11-16 22:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{C5B23043-3C63-4D47-AF21-C8BAB895C9C1} 2013-11-16 20:33 - 2013-11-16 20:33 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{17F70D3D-B932-4100-9C71-0AFCA5517273} 2013-11-16 20:29 - 2013-11-16 20:29 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{19ACB9F6-981C-4997-9103-D1EB30564F40} 2013-11-16 20:27 - 2013-11-16 20:27 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{3A962857-CAC2-4C62-BCF1-3FB8A8C0ADD2} 2013-11-16 17:17 - 2013-11-16 17:17 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0D9DEDD9-4BB6-43A3-AAC8-09F471299EF6} 2013-11-16 15:55 - 2013-11-16 15:55 - 00068312 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Local\GDIPFONTCACHEV1.DAT 2013-11-16 15:52 - 2013-11-16 15:52 - 00001409 _____ C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Internet Explorer.lnk 2013-11-16 15:40 - 2013-11-16 15:31 - 00000000 ____D C:\Users\Administrator.MARCOSOYER.000 2013-11-16 15:31 - 2013-11-16 15:31 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER.000\ntuser.ini 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Startmenü 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Netzwerkumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Druckumgebung 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Musik 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\Documents\Eigene Bilder 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:31 - 2013-11-16 15:31 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER.000\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000020 ___SH C:\Users\Administrator.MARCOSOYER\ntuser.ini 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Startmenü 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Netzwerkumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Druckumgebung 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Musik 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\Documents\Eigene Bilder 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 _SHDL C:\Users\Administrator.MARCOSOYER\AppData\Local\Verlauf 2013-11-16 15:28 - 2013-11-16 15:28 - 00000000 ____D C:\Users\Administrator.MARCOSOYER 2013-11-16 15:27 - 2013-11-16 15:25 - 00000000 ____D C:\Users\Administrator 2013-11-16 15:25 - 2013-11-16 15:25 - 00000020 ___SH C:\Users\Administrator\ntuser.ini 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Startmenü 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Netzwerkumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Druckumgebung 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Musik 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\Documents\Eigene Bilder 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Roaming\Microsoft\Windows\Start Menu\Programme 2013-11-16 15:25 - 2013-11-16 15:25 - 00000000 _SHDL C:\Users\Administrator\AppData\Local\Verlauf 2013-11-16 15:16 - 2013-11-16 15:16 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{B0A568A2-AF50-49D2-AA96-5E4C60552F9F} 2013-11-16 15:10 - 2013-11-16 15:10 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{67B3C174-99C8-4E03-A3F1-A68A926DA3BF} 2013-11-16 15:05 - 2013-11-16 15:05 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{35C96CF2-5345-40A6-9B26-0AE1502C6F3E} 2013-11-16 15:01 - 2013-11-16 15:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{4E8D51F2-1E46-44BF-A399-99C9C9B018E9} 2013-11-10 12:37 - 2013-11-10 12:37 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{0BE99D19-1FA5-42C8-A3A0-EFEEE9AA7078} 2013-11-09 01:15 - 2013-11-09 01:15 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{CD93B7DF-07B0-463E-85FD-1E75DFDF7217} 2013-11-08 01:01 - 2013-11-08 01:01 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{92FA21FD-AEC7-4896-BD3E-1590B8E8039D} 2013-10-25 23:26 - 2013-10-25 23:25 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{5E859F85-6839-4299-918A-9CA53D73CC8C} 2013-10-25 10:18 - 2013-10-25 10:18 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{E3050AF1-F347-4EB1-8A5F-58CADA64A343} 2013-10-23 23:08 - 2013-10-23 23:08 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{6B29C0EA-8585-4646-A77D-DFBBACC998B2} 2013-10-22 14:25 - 2013-10-22 14:24 - 00000000 ____D C:\Users\Gutierrez\AppData\Local\{847A73E9-CE37-45D7-BF33-ACE49084CCB6} ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\System32\winlogon.exe => MD5 is legit C:\Windows\System32\wininit.exe => MD5 is legit C:\Windows\System32\svchost.exe => MD5 is legit C:\Windows\System32\services.exe => MD5 is legit C:\Windows\System32\User32.dll => MD5 is legit C:\Windows\System32\userinit.exe => MD5 is legit C:\Windows\System32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2013-11-21 02:58 ==================== End Of Log ============================ Lg PsychoMantis |
21.11.2013, 15:14 | #8 |
/// TB-Ausbilder | Trojan.Agent und Backdoor.Agent eingefangen Hi, sieht gut aus. Aber da fehlen noch ein paar Updates. Schritt 1 Lade das Service Pack 1 für Windows 7 herunter und installiere es. Schritt 2 Downloade und installiere den Internet Explorer 10. Der Internet Explorer sollte auch dann aktuell gehalten werden, wenn er nicht zum Surfen verwendet wird. Schritt 3
Schritt 4 Die Version deines Adobe PDF Readers ist veraltet, wir müssen ihn updaten:
Schritt 5 Dein Flashplayer ist veraltet. Installiere folgendermassen die aktuelle Version:
Überprüfe dann mit diesem Plugin-Check (mit dem Firefox hier), ob nun alle deine verwendeten Versionen aktuell sind und update sie anderenfalls. Schritt 6 Starte noch einmal FRST.
__________________ cheers, Leo |
22.11.2013, 16:56 | #9 |
| Trojan.Agent und Backdoor.Agent eingefangen Hi aharonov, tut mir leid, dass ich so spät schreibe aber das Ganze wurde jetzt etwas komplizierter als ich dachte. Hab da nämlich große Problem was den Schritt 1 schon angeht, egal wie ich es mach ob über das Installation Program von dir im Link oder einfach über ein Update, es lässt sich einfach nicht installieren das Windows Service Pack 1. Entweder es steht dann da es wurde erfolgreich installiert und ist es dann doch nicht oder Windows bricht bei der Konfigurierung vom Service Pack ab, berichtet es gab da Fehler und macht die Einstellung rückgängig. Weiß jetzt auch nicht was ich da weiter machen soll, hoffe du kannst mir da helfen. Lg PsychoMantis Geändert von PsychoMantis (22.11.2013 um 17:14 Uhr) |
22.11.2013, 17:32 | #10 |
/// TB-Ausbilder | Trojan.Agent und Backdoor.Agent eingefangen Kannst du die genaue Fehlermeldung angeben?
__________________ cheers, Leo |
22.11.2013, 23:25 | #11 |
| Trojan.Agent und Backdoor.Agent eingefangen Hi aharonov. Ich bin‘s wider. So hab jetzt noch mal 2-mal wieder Versucht, über den Link von dir das Service Pack zu installieren. Aber es kam jetzt immer wieder diesmal 2-mal sogar hintereinander nur derselbe Fehler, der schon einmal wider kam. Code:
ATTFilter ERROR_NOT_FOUND(0x80070490) Würd mich echt, freuen. Lg PsychoMantis |
22.11.2013, 23:32 | #12 |
/// TB-Ausbilder | Trojan.Agent und Backdoor.Agent eingefangen Hilft das hier weiter: Bei Verwendung von Windows Update oder Microsoft Update tritt Windows Update-Fehler 0x80070490 auf
__________________ cheers, Leo |
22.11.2013, 23:39 | #13 |
| Trojan.Agent und Backdoor.Agent eingefangen Danke für die Antwort. Ja vielleicht, ich werd mal gucken sobald ich fertig bin schreib ich dir dann, hoffe es hilft. Lg PsychoMantis |
23.11.2013, 00:04 | #14 |
/// TB-Ausbilder | Trojan.Agent und Backdoor.Agent eingefangen Alles klar.
__________________ cheers, Leo |
24.11.2013, 16:49 | #15 |
| Trojan.Agent und Backdoor.Agent eingefangen Hi aharonov, Ich bin‘s wider. Wollte nur mal Bescheid sagen das ich jetzt soweit wider versucht habe das Service Pack 1 mit dem von dir im Link angegeben Programm Fix It zu installieren, nur leider muss ich dir da jetzt wider mitteilen das es wider nicht geklappt das hat Service Pack 1 zu installieren. Windows spuckt wie auch zu vor wider, nachdem ich Fix It gestartet habe und wie im Fix It beschrieben über das normale Update, geupdatet habe die Meldung aus, es gab Fehler bei der Konfiguration, Einstellungen müssen rückgängig gemacht werden und Windows Service Pack wird wider nicht installiert. Und wen ich Fix It starte und einfach über weiter durchlaufen lasse und dann über das von dir im Link angegeben Installation Programm versuche Service Pack 1 zu installieren, spuckt mir Windows jetzt mittlerweil diese Fehler Meldung aus: Code:
ATTFilter ERROR_NOT_FOUND(0X80070002) Lg PsychoMantis |
Themen zu Trojan.Agent und Backdoor.Agent eingefangen |
administrator, adware, agent, anti-malware, autostart, backdoor, dateien, explorer, folge, gefährlich, gelöscht, laptop, logfile, malwarebytes, microsoft, neu, neu aufsetzten, scan, seite, software, system, system neu, trojan, trojan.agent, viren, windows |