|
Log-Analyse und Auswertung: Windows Vista: Anti-Vir hat TR/Buzus.KK.1425 gefunden und in Quarantäne gegeben.Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
24.01.2014, 18:12 | #1 |
| Windows Vista: Anti-Vir hat TR/Buzus.KK.1425 gefunden und in Quarantäne gegeben. Grüß Gott Wie oben im Text beschrieben, wurde bei mir durch Anti-Vir der Virus TR/Buzus.KK.1425 gefunden. Ich habe im Internet mich darüber informiert das es ein Trojaner ist der es auf Game-Accounts abgesehen hat und ich weiß nicht ob es reicht das Anti-Vir in die Quarantäne verschoben hat und ob ich ihn dann nur einfach löschen soll. Mir sind meine Games-Account nicht gerade unwichtig und deswegen ersuche ich erneut die Hilfe von diesem Forum. Des weiteren habe ich keine weiteren Anzeichen außer die Anti-Vir Meldung ung den Log davon und habe auch nur dadurch den Virus Befall gemerkt. Anti-Vir Log. Code:
ATTFilter Avira Free Antivirus Erstellungsdatum der Reportdatei: Freitag, 24. Jänner 2014 14:53 Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira Free Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Windows Vista (TM) Ultimate Windowsversion : (Service Pack 2) [6.0.6002] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : FOLKEN-LAPTOP Versionsinformationen: BUILD.DAT : 14.0.2.286 55547 Bytes 09.12.2013 11:37:00 AVSCAN.EXE : 14.0.2.254 1032760 Bytes 16.01.2014 15:35:24 AVSCANRC.DLL : 14.0.2.180 62008 Bytes 16.01.2014 15:35:24 LUKE.DLL : 14.0.2.234 65592 Bytes 16.01.2014 15:37:25 AVSCPLR.DLL : 14.0.2.254 124472 Bytes 16.01.2014 15:35:24 AVREG.DLL : 14.0.2.212 250424 Bytes 16.01.2014 15:35:23 avlode.dll : 14.0.2.254 540216 Bytes 16.01.2014 15:35:21 avlode.rdf : 13.0.1.66 56973 Bytes 16.01.2014 15:37:45 VBASE000.VDF : 7.11.70.0 66736640 Bytes 04.04.2013 20:13:25 VBASE001.VDF : 7.11.74.226 2201600 Bytes 30.04.2013 06:54:38 VBASE002.VDF : 7.11.80.60 2751488 Bytes 28.05.2013 14:31:41 VBASE003.VDF : 7.11.85.214 2162688 Bytes 21.06.2013 12:06:34 VBASE004.VDF : 7.11.91.176 3903488 Bytes 23.07.2013 21:44:43 VBASE005.VDF : 7.11.98.186 6822912 Bytes 29.08.2013 15:30:17 VBASE006.VDF : 7.11.103.230 2293248 Bytes 24.09.2013 15:30:19 VBASE007.VDF : 7.11.116.38 5485568 Bytes 28.11.2013 15:30:23 VBASE008.VDF : 7.11.126.50 3615744 Bytes 22.01.2014 13:43:17 VBASE009.VDF : 7.11.126.51 2048 Bytes 22.01.2014 13:43:17 VBASE010.VDF : 7.11.126.52 2048 Bytes 22.01.2014 13:43:17 VBASE011.VDF : 7.11.126.53 2048 Bytes 22.01.2014 13:43:17 VBASE012.VDF : 7.11.126.54 2048 Bytes 22.01.2014 13:43:17 VBASE013.VDF : 7.11.126.55 2048 Bytes 22.01.2014 13:43:17 VBASE014.VDF : 7.11.126.56 2048 Bytes 22.01.2014 13:43:17 VBASE015.VDF : 7.11.126.57 2048 Bytes 22.01.2014 13:43:17 VBASE016.VDF : 7.11.126.58 2048 Bytes 22.01.2014 13:43:17 VBASE017.VDF : 7.11.126.59 2048 Bytes 22.01.2014 13:43:17 VBASE018.VDF : 7.11.126.60 2048 Bytes 22.01.2014 13:43:17 VBASE019.VDF : 7.11.126.61 2048 Bytes 22.01.2014 13:43:17 VBASE020.VDF : 7.11.126.62 2048 Bytes 22.01.2014 13:43:17 VBASE021.VDF : 7.11.126.63 2048 Bytes 22.01.2014 13:43:17 VBASE022.VDF : 7.11.126.64 2048 Bytes 22.01.2014 13:43:17 VBASE023.VDF : 7.11.126.65 2048 Bytes 22.01.2014 13:43:17 VBASE024.VDF : 7.11.126.66 2048 Bytes 22.01.2014 13:43:17 VBASE025.VDF : 7.11.126.67 2048 Bytes 22.01.2014 13:43:17 VBASE026.VDF : 7.11.126.68 2048 Bytes 22.01.2014 13:43:17 VBASE027.VDF : 7.11.126.69 2048 Bytes 22.01.2014 13:43:17 VBASE028.VDF : 7.11.126.70 2048 Bytes 22.01.2014 13:43:18 VBASE029.VDF : 7.11.126.71 2048 Bytes 22.01.2014 13:43:18 VBASE030.VDF : 7.11.126.72 2048 Bytes 22.01.2014 13:43:18 VBASE031.VDF : 7.11.126.226 211456 Bytes 24.01.2014 13:28:06 Engineversion : 8.2.12.180 AEVDF.DLL : 8.1.3.4 102774 Bytes 12.07.2013 12:06:42 AESCRIPT.DLL : 8.1.4.182 520574 Bytes 23.01.2014 18:41:09 AESCN.DLL : 8.1.10.6 131447 Bytes 15.01.2014 15:30:30 AESBX.DLL : 8.2.20.6 1331575 Bytes 15.01.2014 15:30:31 AERDL.DLL : 8.2.0.138 704888 Bytes 15.01.2014 15:30:30 AEPACK.DLL : 8.3.3.12 774521 Bytes 23.01.2014 18:41:08 AEOFFICE.DLL : 8.1.2.76 205181 Bytes 15.01.2014 15:30:30 AEHEUR.DLL : 8.1.4.882 6451578 Bytes 23.01.2014 18:41:07 AEHELP.DLL : 8.1.27.10 266618 Bytes 15.01.2014 15:30:27 AEGEN.DLL : 8.1.7.22 446839 Bytes 15.01.2014 15:30:27 AEEXP.DLL : 8.4.1.176 418168 Bytes 23.01.2014 18:41:09 AEEMU.DLL : 8.1.3.2 393587 Bytes 09.09.2012 12:52:30 AECORE.DLL : 8.1.33.0 225657 Bytes 15.01.2014 15:30:27 AEBB.DLL : 8.1.1.4 53619 Bytes 05.11.2012 21:35:39 AVWINLL.DLL : 14.0.2.180 23608 Bytes 16.01.2014 15:34:05 AVPREF.DLL : 14.0.2.180 48696 Bytes 16.01.2014 15:35:23 AVREP.DLL : 14.0.2.180 175672 Bytes 16.01.2014 15:35:24 AVARKT.DLL : 14.0.2.254 256056 Bytes 16.01.2014 15:35:12 AVEVTLOG.DLL : 14.0.2.180 165944 Bytes 16.01.2014 15:35:14 SQLITE3.DLL : 3.7.0.1 394808 Bytes 16.01.2014 15:37:34 AVSMTP.DLL : 14.0.2.180 60472 Bytes 16.01.2014 15:35:26 NETNT.DLL : 14.0.2.180 13368 Bytes 16.01.2014 15:37:27 RCIMAGE.DLL : 14.0.2.180 4786744 Bytes 16.01.2014 15:34:09 RCTEXT.DLL : 14.0.2.270 73272 Bytes 16.01.2014 15:34:09 Konfiguration für den aktuellen Suchlauf: Job Name..............................: AVGuardAsyncScan Konfigurationsdatei...................: C:\ProgramData\Avira\AntiVir Desktop\TEMP\AVGUARD_52e2690c\guard_slideup.avp Protokollierung.......................: standard Primäre Aktion........................: Reparieren Sekundäre Aktion......................: Quarantäne Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: aus Durchsuche aktive Programme...........: ein Durchsuche Registrierung..............: aus Suche nach Rootkits...................: aus Integritätsprüfung von Systemdateien..: aus Prüfe alle Dateien....................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: Vollständig Abweichende Gefahrenkategorien........: +PCK,+SPR, Beginn des Suchlaufs: Freitag, 24. Jänner 2014 14:53 Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'avcenter.exe' - '106' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '94' Modul(e) wurden durchsucht Durchsuche Prozess 'wuauclt.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'PresentationFontCache.exe' - '31' Modul(e) wurden durchsucht Durchsuche Prozess 'Opera.exe' - '103' Modul(e) wurden durchsucht Durchsuche Prozess 'SteamService.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'CCC.exe' - '212' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '21' Modul(e) wurden durchsucht Durchsuche Prozess 'wmplayer.exe' - '102' Modul(e) wurden durchsucht Durchsuche Prozess 'taskeng.exe' - '49' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '26' Modul(e) wurden durchsucht Durchsuche Prozess 'firefox.exe' - '58' Modul(e) wurden durchsucht Durchsuche Prozess 'MOM.exe' - '67' Modul(e) wurden durchsucht Durchsuche Prozess 'soffice.bin' - '97' Modul(e) wurden durchsucht Durchsuche Prozess 'netsession_win.exe' - '61' Modul(e) wurden durchsucht Durchsuche Prozess 'soffice.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'Skype.exe' - '136' Modul(e) wurden durchsucht Durchsuche Prozess 'Steam.exe' - '95' Modul(e) wurden durchsucht Durchsuche Prozess 'msnmsgr.exe' - '128' Modul(e) wurden durchsucht Durchsuche Prozess 'netsession_win.exe' - '41' Modul(e) wurden durchsucht Durchsuche Prozess 'ICQ.exe' - '86' Modul(e) wurden durchsucht Durchsuche Prozess 'sidebar.exe' - '60' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '81' Modul(e) wurden durchsucht Durchsuche Prozess 'pdf24.exe' - '47' Modul(e) wurden durchsucht Durchsuche Prozess 'GrooveMonitor.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'jusched.exe' - '41' Modul(e) wurden durchsucht Durchsuche Prozess 'AdobeARM.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'ATKOSD2.exe' - '41' Modul(e) wurden durchsucht Durchsuche Prozess 'DMedia.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'RtHDVCpl.exe' - '57' Modul(e) wurden durchsucht Durchsuche Prozess 'MSASCui.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '148' Modul(e) wurden durchsucht Durchsuche Prozess 'Dwm.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'taskeng.exe' - '108' Modul(e) wurden durchsucht Durchsuche Prozess 'WLIDSvcM.exe' - '16' Modul(e) wurden durchsucht Durchsuche Prozess 'WUDFHost.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'SearchIndexer.exe' - '61' Modul(e) wurden durchsucht Durchsuche Prozess 'WLIDSVC.EXE' - '52' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '9' Modul(e) wurden durchsucht Durchsuche Prozess 'TeamViewer_Service.exe' - '74' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '49' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'Janad.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'hsswd.exe' - '34' Modul(e) wurden durchsucht Durchsuche Prozess 'hsssrv.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'openvpnas.exe' - '39' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '97' Modul(e) wurden durchsucht Durchsuche Prozess 'armsvc.exe' - '24' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '60' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '55' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '87' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '93' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '75' Modul(e) wurden durchsucht Durchsuche Prozess 'atieclxx.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'SLsvc.exe' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '156' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '106' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '66' Modul(e) wurden durchsucht Durchsuche Prozess 'atiesrxx.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '50' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '39' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '40' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'lsm.exe' - '22' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '60' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '39' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '14' Modul(e) wurden durchsucht Durchsuche Prozess 'wininit.exe' - '26' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '14' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\Users\Folken\AppData\Roaming\Xoej\arow.exe' Der Registrierungseintrag <HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\utilman.exe\Debugger> wurde erfolgreich entfernt. Der Registrierungseintrag <HKEY_USERS\S-1-5-21-3163340064-2187709220-2889612974-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Arow> konnte nicht entfernt werden. C:\Users\Folken\AppData\Roaming\Xoej\arow.exe [FUND] Ist das Trojanische Pferd TR/Buzus.KK.1425 [HINWEIS] Die Datei wurde ins Quarantäneverzeichnis unter dem Namen '5af0e5e1.qua' verschoben! [WARNUNG] Der Registrierungseintrag <HKEY_USERS\S-1-5-21-3163340064-2187709220-2889612974-1000\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Arow> konnte nicht repariert werden. [HINWEIS] Für die abschliessende Reparatur wird ein Neustart des Computers eingeleitet. Code:
ATTFilter defogger_disable by jpshortstuff (23.02.10.1) Log created at 16:37 on 24/01/2014 (Folken) Checking for autostart values... HKCU\~\Run values retrieved. HKLM\~\Run values retrieved. Checking for services/drivers... -=E.O.F=- Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 24-01-2014 Ran by Folken (administrator) on FOLKEN-LAPTOP on 24-01-2014 16:51:14 Running from C:\Users\Folken\Desktop Microsoft® Windows Vista™ Ultimate Service Pack 2 (X86) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal The only official download link for FRST: Download link for 32-Bit version: hxxp://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/81/ Download link for 64-Bit Version: hxxp://www.bleepingcomputer.com/download/farbar-recovery-scan-tool/dl/82/ Download link from any site other than Bleeping Computer is unpermitted or outdated. See tutorial for FRST: hxxp://www.geekstogo.com/forum/topic/335081-frst-tutorial-how-to-use-farbar-recovery-scan-tool/ ==================== Processes (Whitelisted) =================== (AMD) C:\Windows\System32\atiesrxx.exe (Microsoft Corporation) C:\Windows\System32\SLsvc.exe (AMD) C:\Windows\System32\atieclxx.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avguard.exe (AnchorFree Inc.) C:\Program Files\Hotspot Shield\bin\openvpnas.exe (AnchorFree Inc.) C:\Program Files\Hotspot Shield\HssWPR\HssSrv.exe () C:\Program Files\Hotspot Shield\bin\hsswd.exe (Thomas Hauck, Privat) D:\Program Files\Jana2\Janad.exe (TeamViewer GmbH) C:\Program Files\TeamViewer\Version8\TeamViewer_Service.exe (Microsoft Corporation) C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVC.EXE (Microsoft Corporation) C:\Program Files\Common Files\microsoft shared\Windows Live\WLIDSVCM.EXE (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avshadow.exe (Microsoft Corporation) C:\Program Files\Windows Defender\MSASCui.exe (Realtek Semiconductor) C:\Windows\RtHDVCpl.exe (ASUS) C:\Program Files\ASUS\ATK Media\DMedia.exe (ASUS) C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe (Adobe Systems Incorporated) C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe (Sun Microsystems, Inc.) C:\Program Files\Common Files\Java\Java Update\jusched.exe (Microsoft Corporation) C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe (Geek Software GmbH) D:\Program Files\PDF24\pdf24.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avgnt.exe (Microsoft Corporation) C:\Program Files\Windows Sidebar\sidebar.exe (ICQ, LLC.) C:\Program Files\ICQ7M\ICQ.exe (Akamai Technologies, Inc.) C:\Users\Folken\AppData\Local\Akamai\netsession_win.exe (Microsoft Corporation) C:\Program Files\Windows Live\Messenger\msnmsgr.exe (Valve Corporation) D:\Program Files\Steam\Steam.exe (Skype Technologies S.A.) C:\Program Files\Skype\Phone\Skype.exe (Akamai Technologies, Inc.) C:\Users\Folken\AppData\Local\Akamai\netsession_win.exe (OpenOffice.org) C:\Program Files\OpenOffice.org 3\program\soffice.exe (Advanced Micro Devices Inc.) C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\MOM.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avscan.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avscan.exe (OpenOffice.org) C:\Program Files\OpenOffice.org 3\program\soffice.bin (Microsoft Corporation) C:\Windows\System32\wuauclt.exe (ATI Technologies Inc.) C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CCC.exe (Valve Corporation) C:\Program Files\Common Files\Steam\SteamService.exe (Opera Software) C:\Program Files\Opera\opera.exe (Microsoft Corporation) C:\Windows\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avcenter.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [Windows Defender] - C:\Program Files\Windows Defender\MSASCui.exe [1008184 2008-01-21] (Microsoft Corporation) HKLM\...\Run: [RtHDVCpl] - C:\Windows\RtHDVCpl.exe [6253088 2008-07-17] (Realtek Semiconductor) HKLM\...\Run: [ATKMEDIA] - C:\Program Files\ASUS\ATK Media\DMedia.exe [159744 2008-06-24] (ASUS) HKLM\...\Run: [ATKOSD2] - C:\Program Files\ASUS\ATKOSD2\ATKOSD2.exe [7651328 2008-07-15] (ASUS) HKLM\...\Run: [StartCCC] - C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe [641704 2012-07-04] (Advanced Micro Devices, Inc.) HKLM\...\Run: [Adobe ARM] - C:\Program Files\Common Files\Adobe\ARM\1.0\AdobeARM.exe [919008 2012-07-27] (Adobe Systems Incorporated) HKLM\...\Run: [SunJavaUpdateSched] - C:\Program Files\Common Files\Java\Java Update\jusched.exe [252848 2012-07-03] (Sun Microsystems, Inc.) HKLM\...\Run: [GrooveMonitor] - C:\Program Files\Microsoft Office\Office12\GrooveMonitor.exe [30040 2009-02-26] (Microsoft Corporation) HKLM\...\Run: [PDFPrint] - D:\Program Files\PDF24\pdf24.exe [163000 2012-12-12] (Geek Software GmbH) HKLM\...\Run: [Skytel] - C:\Windows\Skytel.exe [1833504 2008-07-17] (Realtek Semiconductor Corp.) HKLM\...\Run: [avgnt] - C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [684600 2014-01-16] (Avira Operations GmbH & Co. KG) HKCU\...\Run: [ICQ] - C:\Program Files\ICQ7M\ICQ.exe [127040 2012-09-09] (ICQ, LLC.) HKCU\...\Run: [Akamai NetSession Interface] - C:\Users\Folken\AppData\Local\Akamai\netsession_win.exe [4489472 2013-06-05] (Akamai Technologies, Inc.) HKCU\...\Run: [Logitech Vid HD] - "C:\Program Files\Logitech\Vid\vid.exe" -bootmode HKCU\...\Run: [msnmsgr] - C:\Program Files\Windows Live\Messenger\msnmsgr.exe [3872080 2010-04-16] (Microsoft Corporation) HKCU\...\Run: [Steam] - D:\Program Files\Steam\steam.exe [1815464 2014-01-07] (Valve Corporation) HKCU\...\Run: [Skype] - C:\Program Files\Skype\Phone\Skype.exe [20584608 2013-11-14] (Skype Technologies S.A.) MountPoints2: {2a9705c9-f9e5-11e1-8d21-806e6f6e6963} - E:\setup.exe HKU\Administrator\...\Run: [WindowsWelcomeCenter] - C:\Windows\system32\oobefldr.dll [ 2009-04-11] (Microsoft Corporation) HKU\Default\...\Run: [WindowsWelcomeCenter] - C:\Windows\system32\oobefldr.dll [ 2009-04-11] (Microsoft Corporation) Startup: C:\Users\Folken\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\OpenOffice.org 3.4.1.lnk ShortcutTarget: OpenOffice.org 3.4.1.lnk -> C:\Program Files\OpenOffice.org 3\program\quickstart.exe () ==================== Internet (Whitelisted) ==================== ProxyServer: http=127.0.0.1:8555;https=93.83.40.134:8080;ftp=93.83.40.134:8080;socks=93.83.40.134:8080 HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 0x6C417972A444CE01 HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://at.msn.com/?ocid=iehp HKCU\Software\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de-at SearchScopes: HKCU - DefaultScope {0633EE93-D776-472f-A0FF-E1416B8B2E3A} URL = BHO: Adobe PDF Link Helper - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) BHO: No Name - {5C255C8A-E604-49b4-9D64-90988571CECB} - No File BHO: Groove GFS Browser Helper - {72853161-30C5-4D22-B7F9-0BBC1D38A37E} - C:\Program Files\Microsoft Office\Office12\GrooveShellExtensions.dll (Microsoft Corporation) BHO: Java(tm) Plug-In SSV Helper - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre7\bin\ssv.dll (Oracle Corporation) BHO: Windows Live ID Sign-in Helper - {9030D464-4C02-4ABF-8ECC-5164760863C6} - c:\Program Files\Common Files\Microsoft Shared\Windows Live\WindowsLiveLogin.dll (Microsoft Corporation) BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Program Files\Java\jre7\bin\jp2ssv.dll (Oracle Corporation) BHO: DVDVideoSoft WebPageAdjuster Class - {EE932B49-D5C0-4D19-A3DA-CE0849258DE6} - C:\Program Files\Common Files\DVDVideoSoft\bin\IEDownloadMenuAndBtns.dll (DVDVideoSoft Ltd.) BHO: Hotspot Shield Class - {F9E4A054-E9B1-4BC3-83A3-76A1AE736170} - C:\Program Files\Hotspot Shield\HssIE\HssIE.dll (AnchorFree Inc.) DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/pub/shockwave/cabs/flash/swflash.cab Handler: grooveLocalGWS - {88FED34C-F0CA-4636-A375-3CB6248B04CD} - C:\Program Files\Microsoft Office\Office12\GrooveSystemServices.dll (Microsoft Corporation) Handler: livecall - {828030A1-22C1-4009-854F-8E305202313F} - C:\Program Files\Windows Live\Messenger\msgrapp.14.0.8117.0416.dll (Microsoft Corporation) Handler: msnim - {828030A1-22C1-4009-854F-8E305202313F} - C:\Program Files\Windows Live\Messenger\msgrapp.14.0.8117.0416.dll (Microsoft Corporation) Handler: skype4com - {FFC8B962-9B40-4DFF-9458-1830C7DD7F5D} - C:\Program Files\Common Files\Skype\Skype4COM.dll (Skype Technologies) Winsock: Catalog9 01 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 02 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 03 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 04 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 05 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 06 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 07 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 08 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 37 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Tcpip\Parameters: [DhcpNameServer] 192.168.178.1 FireFox: ======== FF ProfilePath: C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default FF user.js: detected! => C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\user.js FF SelectedSearchEngine: ICQ Search FF Homepage: google.at FF Keyword.URL: hxxp://search.icq.com/search/afe_results.php?ch_id=afex&tb_ver=1.5.3&q= FF NetworkProxy: "http", "93.83.40.134" FF NetworkProxy: "http_port", 8080 FF NetworkProxy: "ssl", "93.83.40.134" FF NetworkProxy: "ssl_port", 8080 FF NetworkProxy: "type", 1 FF Plugin: @adobe.com/FlashPlayer - C:\Windows\system32\Macromed\Flash\NPSWF32_11_9_900_170.dll () FF Plugin: @java.com/DTPlugin,version=10.9.2 - C:\Windows\system32\npDeployJava1.dll (Oracle Corporation) FF Plugin: @java.com/JavaPlugin,version=10.9.2 - C:\Program Files\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation) FF Plugin: @microsoft.com/WPF,version=3.5 - c:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF Plugin: @pandonetworks.com/PandoWebPlugin - C:\Program Files\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks) FF Plugin: @videolan.org/vlc,version=2.0.4 - D:\Program Files\VideoLAN\VLC\npvlc.dll (VideoLAN) FF Plugin: Adobe Reader - C:\Program Files\Adobe\Reader 10.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF Plugin HKCU: @unity3d.com/UnityPlayer,version=1.0 - C:\Users\Folken\AppData\LocalLow\Unity\WebPlayer\loader\npUnity3D32.dll (Unity Technologies ApS) FF Plugin HKCU: pandonetworks.com/PandoWebPlugin - C:\Program Files\Pando Networks\Media Booster\npPandoWebPlugin.dll (Pando Networks) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\NPOFF12.DLL (Microsoft Corporation) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\npwachk.dll (Nullsoft, Inc.) FF SearchPlugin: C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\searchplugins\icq-search.xml FF SearchPlugin: C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\searchplugins\icqplugin.gif FF SearchPlugin: C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\searchplugins\icqplugin.src FF SearchPlugin: C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\searchplugins\icqplugin.xml FF SearchPlugin: C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\searchplugins\searchplugins-backup FF SearchPlugin: C:\Program Files\mozilla firefox\searchplugins\amazondotcom-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\searchplugins\eBay-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\searchplugins\leo_ende_de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\searchplugins\yahoo-de.xml FF Extension: ProxTube - Unblock YouTube - C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\Extensions\ich@maltegoetz.de [2012-12-22] FF Extension: Elite Proxy Switcher - C:\Users\Folken\AppData\Roaming\Mozilla\Firefox\Profiles\lle0ivex.default\Extensions\eliteproxyswitcher@my-proxy.com.xpi [2012-12-22] FF Extension: Hotspot Shield Helper (Please allow this installation) - C:\Program Files\Mozilla Firefox\extensions\afurladvisor@anchorfree.com [2012-12-22] FF HKLM\...\Firefox\Extensions: [{20a82645-c095-46ed-80e3-08825760534b}] - c:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ FF Extension: Microsoft .NET Framework Assistant - c:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ [] FF HKLM\...\Firefox\Extensions: [{ACAA314B-EEBA-48e4-AD47-84E31C44796C}] - C:\Program Files\Common Files\DVDVideoSoft\plugins\ff\ FF Extension: DVDVideoSoft YouTube MP3 and Video Download - C:\Program Files\Common Files\DVDVideoSoft\plugins\ff\ [] Chrome: ======= CHR HomePage: hxxp://www.google.com/ CHR RestoreOnStartup: "hxxp://www.google.com/" CHR Extension: (YouTube) - C:\Users\Folken\AppData\Local\Google\Chrome\User Data\Default\Extensions\blpcfgokakmgnkcojhhkbfbldkacnbeo [2012-09-11] CHR Extension: (Google-Suche) - C:\Users\Folken\AppData\Local\Google\Chrome\User Data\Default\Extensions\coobgpohoikkiipiblmjeljniedjpjpf [2012-09-11] CHR Extension: (Google Mail) - C:\Users\Folken\AppData\Local\Google\Chrome\User Data\Default\Extensions\pjkljhegncpnkpknbcohdijeoejaedia [2012-09-11] Code:
ATTFilter Additional scan result of Farbar Recovery Scan Tool (x86) Version: 24-01-2014 Ran by Folken at 2014-01-24 16:42:12 Running from C:\Users\Folken\Desktop Boot Mode: Normal ========================================================== ==================== Security Center ======================== AV: Avira Desktop (Enabled - Up to date) {F67B4DE5-C0B4-6C3F-0EFF-6C83BD5D0C2C} AS: Avira Desktop (Enabled - Up to date) {4D1AAC01-E68E-63B1-344F-57F1C6DA4691} AS: Windows Defender (Enabled - Up to date) {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} ==================== Installed Programs ====================== Adobe Flash Player 11 ActiveX (Version: 11.9.900.170 - Adobe Systems Incorporated) Adobe Flash Player 11 Plugin (Version: 11.9.900.170 - Adobe Systems Incorporated) Adobe Reader X (10.1.4) - Deutsch (Version: 10.1.4 - Adobe Systems Incorporated) Akamai NetSession Interface (HKCU Version: - Akamai Technologies, Inc) AMD APP SDK Runtime (Version: 10.0.937.2 - Advanced Micro Devices Inc.) Hidden AMD Catalyst Install Manager (Version: 8.0.877.0 - Advanced Micro Devices, Inc.) ATK Media (Version: 2.0.0000 - ASUS) ATKOSD2 (Version: 7.0.0001 - ASUS) Audacity 2.0.2 (Version: 2.0.2 - Audacity Team) Avira Free Antivirus (Version: 14.0.2.286 - Avira) AVM FRITZ!Box Dokumentation (Version: - AVM Berlin) AVM FRITZ!Box Druckeranschluss (Version: - AVM Berlin) Catalyst Control Center - Branding (Version: 1.00.0000 - Advanced Micro Devices, Inc.) Hidden Catalyst Control Center (Version: 2012.0704.122.388 - Ihr Firmenname) Hidden Catalyst Control Center Graphics Previews Common (Version: 2012.0704.122.388 - Advanced Micro Devices, Inc.) Hidden Catalyst Control Center InstallProxy (Version: 2012.0704.122.388 - Advanced Micro Devices, Inc.) Hidden Catalyst Control Center Localization All (Version: 2012.0704.122.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Chinese Standard (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Chinese Traditional (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Czech (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Danish (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Dutch (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help English (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Finnish (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help French (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help German (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Greek (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Hungarian (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Italian (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Japanese (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Korean (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Norwegian (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Polish (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Portuguese (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Russian (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Spanish (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Swedish (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Thai (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden CCC Help Turkish (Version: 2012.0704.0121.388 - Advanced Micro Devices, Inc.) Hidden ccc-utility (Version: 2012.0704.122.388 - Advanced Micro Devices, Inc.) Hidden Dawn of War - Dark Crusade (Version: 1.00.0000 - THQ) DeuRO-Client 1134 (Version: - DeuRO) Diablo II (Version: - ) Diablo III (Version: - Blizzard Entertainment) Empire: Total War (Version: - The Creative Assembly) Fable III (Version: - ) Free YouTube to MP3 Converter version 3.12.0.128 (Version: 3.12.0.128 - DVDVideoSoft Ltd.) gamelauncher-ps2-psg (HKCU Version: - Sony Online Entertainment) GIMP 2.8.2 (Version: 2.8.2 - The GIMP Team) Hotspot Shield 2.81 (Version: 2.81 - AnchorFree Inc.) HyperCam 2 (Version: 2.27.00 - Hyperionics Technology LLC) ICQ7M (Version: 7.8 - ICQ) Inkscape 0.48.2 (Version: 0.48.2 - ) Jana Server 2.5.2.211 (Version: 2.5.2.211 - Thomas Hauck) Java 7 Update 9 (Version: 7.0.90 - Oracle) Java Auto Updater (Version: 2.1.9.0 - Sun Microsystems, Inc.) Hidden LAME v3.99.3 (for Windows) (Version: - ) Last.fm 1.5.4.27091 (Version: - Last.fm) League of Legends (Version: 1.3 - Riot Games) Logitech Webcam Software (Version: 2.0 - Logitech Inc. Inc.) Medieval II Total War (Version: 1.03.000 - SEGA) Medieval II Total War : Kingdoms : Americas (Version: 1.03.000 - SEGA) Medieval II Total War : Kingdoms : Britannia (Version: 1.03.000 - SEGA) Medieval II Total War : Kingdoms : Crusades (Version: 1.03.000 - SEGA) Microsoft .NET Framework 3.5 Language Pack SP1 - DEU (Version: - Microsoft Corporation) Microsoft .NET Framework 3.5 Language Pack SP1 - deu (Version: 3.5.30729 - Microsoft Corporation) Hidden Microsoft .NET Framework 3.5 SP1 (Version: - Microsoft Corporation) Microsoft .NET Framework 3.5 SP1 (Version: 3.5.30729 - Microsoft Corporation) Hidden Microsoft .NET Framework 4 Client Profile (Version: 4.0.30319 - Microsoft Corporation) Microsoft .NET Framework 4 Client Profile (Version: 4.0.30319 - Microsoft Corporation) Hidden Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30319 - Microsoft Corporation) Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30319 - Microsoft Corporation) Hidden Microsoft Application Error Reporting (Version: 12.0.6012.5000 - Microsoft Corporation) Hidden Microsoft Choice Guard (Version: 2.0.48.0 - Microsoft Corporation) Hidden Microsoft Games for Windows - LIVE Redistributable (Version: 3.5.92.0 - Microsoft Corporation) Microsoft Games for Windows Marketplace (Version: 3.5.50.0 - Microsoft Corporation) Microsoft Office 2007 Service Pack 3 (SP3) (Version: - Microsoft) Hidden Microsoft Office Access MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Enterprise 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Microsoft Office Enterprise 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Excel MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Groove MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office InfoPath MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office OneNote MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Outlook MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office PowerPoint MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Proof (English) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Proof (French) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Proof (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Proof (Italian) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Proofing (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Proofing Tools 2007 Service Pack 3 (SP3) (Version: - Microsoft) Hidden Microsoft Office Publisher MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Shared MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Office Word MUI (German) 2007 (Version: 12.0.6612.1000 - Microsoft Corporation) Hidden Microsoft Rise Of Nations (Version: - Microsoft) Microsoft Visual C++ 2005 Redistributable (Version: 8.0.56336 - Microsoft Corporation) Microsoft Visual C++ 2005 Redistributable (Version: 8.0.61001 - Microsoft Corporation) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 (Version: 9.0.30729 - Microsoft Corporation) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 (Version: 9.0.30729.4148 - Microsoft Corporation) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.6161 (Version: 9.0.30729.6161 - Microsoft Corporation) Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 (Version: 10.0.40219 - Microsoft Corporation) Mozilla Firefox 15.0.1 (x86 de) (Version: 15.0.1 - Mozilla) Mozilla Maintenance Service (Version: 15.0.1 - Mozilla) MSVCRT (Version: 14.0.1468.721 - Microsoft) Hidden MSXML 4.0 SP2 (KB927978) (Version: 4.20.9841.0 - Microsoft Corporation) MSXML 4.0 SP2 (KB954430) (Version: 4.20.9870.0 - Microsoft Corporation) MSXML 4.0 SP2 (KB973688) (Version: 4.20.9876.0 - Microsoft Corporation) MSXML4 Parser (Version: 1.0.0 - Microsoft Game Studios) OpenOffice.org 3.4.1 (Version: 3.41.9593 - Apache Software Foundation) Opera 12.15 (Version: 12.15.1748 - Opera Software ASA) Pando Media Booster (Version: 2.6.0.8 - Pando Networks Inc.) PDF24 Creator 5.2.0 (Version: - PDF24.org) Phoenix Viewer 1.6.0.1691 (Version: - PhoenixViewer.com) PlanetSide 2 (HKCU Version: 1.0.3.183 - Sony Online Entertainment) Realtek High Definition Audio Driver (Version: 6.0.1.5667 - Realtek Semiconductor Corp.) Rise of Nations Thrones and Patriots (Version: - ) S.T.A.L.K.E.R. - Shadow of Chernobyl [v1.0005] (Version: 1.0005 - THQ) SecondLifeViewer (remove only) (Version: - ) Skype™ 6.11 (Version: 6.11.102 - Skype Technologies S.A.) Stalker Complete 2009 (Version: - ) Star Wars Knights of the Old Republic (Version: 1.3.0.0 - LucasArts) Star Wars: The Old Republic (Version: 1.00 - Electronic Arts, Inc.) StarCraft (Version: - Blizzard Entertainment) StarCraft II (Version: 2.0.7.25293 - Blizzard Entertainment) Steam (Version: 1.0.0.0 - Valve Corporation) TeamSpeak 3 Client (Version: 3.0.6 - TeamSpeak Systems GmbH) TeamViewer 8 (Version: 8.0.17396 - TeamViewer) Unity Web Player (HKCU Version: - Unity Technologies ApS) Update for 2007 Microsoft Office System (KB967642) (Version: - Microsoft) Update for Microsoft .NET Framework 3.5 SP1 (KB963707) (Version: 1 - Microsoft Corporation) Update for Microsoft .NET Framework 4 Client Profile (KB2468871) (Version: 1 - Microsoft Corporation) Update for Microsoft .NET Framework 4 Client Profile (KB2533523) (Version: 1 - Microsoft Corporation) Update for Microsoft .NET Framework 4 Client Profile (KB2600217) (Version: 1 - Microsoft Corporation) Update for Microsoft .NET Framework 4 Client Profile (KB2836939v3) (Version: 3 - Microsoft Corporation) Update for Microsoft Office 2007 suites (KB2596620) 32-Bit Edition (Version: - Microsoft) Update for Microsoft Office 2007 suites (KB2687493) 32-Bit Edition (Version: - Microsoft) Update for Microsoft Office 2007 suites (KB2767849) 32-Bit Edition (Version: - Microsoft) Update for Microsoft Office 2007 suites (KB2767916) 32-Bit Edition (Version: - Microsoft) Update for Microsoft Office Outlook 2007 (KB2687404) 32-Bit Edition (Version: - Microsoft) Update for Microsoft Office Outlook 2007 Junk Email Filter (KB2850085) 32-Bit Edition (Version: - Microsoft) Update für Microsoft Office Excel 2007 Help (KB963678) (Version: - Microsoft) Update für Microsoft Office Outlook 2007 Help (KB963677) (Version: - Microsoft) Update für Microsoft Office Powerpoint 2007 Help (KB963669) (Version: - Microsoft) Update für Microsoft Office Word 2007 Help (KB963665) (Version: - Microsoft) VLC media player 2.0.4 (Version: 2.0.4 - VideoLAN) War of the Roses (Version: - Fatshark) Winamp (Version: 5.63 - Nullsoft, Inc) Winamp Erkennungs-Plug-in (HKCU Version: 1.0.0.1 - Nullsoft, Inc) Windows Live Call (Version: 14.0.8117.0416 - Microsoft Corporation) Hidden Windows Live Communications Platform (Version: 14.0.8117.416 - Microsoft Corporation) Hidden Windows Live Essentials (Version: 14.0.8117.0416 - Microsoft Corporation) Windows Live Essentials (Version: 14.0.8117.416 - Microsoft Corporation) Hidden Windows Live ID Sign-in Assistant (Version: 6.500.3165.0 - Microsoft Corporation) Windows Live Messenger (Version: 14.0.8117.0416 - Microsoft Corporation) Hidden Windows Live-Uploadtool (Version: 14.0.8014.1029 - Microsoft Corporation) WinRAR 4.20 (32-Bit) (Version: 4.20.0 - win.rar GmbH) World of Warcraft (Version: 5.0.5.16135 - Blizzard Entertainment) ==================== Restore Points ========================= 14-05-2013 06:02:32 Windows Update 21-05-2013 06:03:59 Windows Update 28-05-2013 14:34:19 Windows Update 04-06-2013 08:41:18 Windows Update 12-07-2013 12:05:59 Windows Update 03-08-2013 21:44:48 Windows Update 15-01-2014 18:24:08 Windows Update 16-01-2014 13:38:12 Windows Update 18-01-2014 17:57:46 DirectX wurde installiert 19-01-2014 11:16:12 Geplanter Prüfpunkt 21-01-2014 18:30:39 Windows Update ==================== Hosts content: ========================== 2006-11-02 11:23 - 2006-09-18 22:41 - 00000761 ____A C:\Windows\system32\Drivers\etc\hosts 127.0.0.1 localhost ::1 localhost ==================== Scheduled Tasks (whitelisted) ============= Task: {075F7B0C-8858-426A-81EA-5161F4D13E82} - System32\Tasks\Microsoft\Windows\Shell\CrawlStartPages Task: {2EF1A2C3-210D-4AFD-BEB7-E51E7FD69C0C} - System32\Tasks\Microsoft\Windows\MobilePC\TMM Task: {3A950610-5351-4CF3-89BD-526A7E64AA8B} - System32\Tasks\Microsoft\Windows\Wireless\GatherWirelessInfo => C:\Windows\system32\gatherWirelessInfo.vbs [2008-01-21] () Task: {5A6D9831-D95C-4713-B4E9-F03D1644498F} - System32\Tasks\Microsoft\Windows\RAC\RACAgent => C:\Windows\system32\RacAgent.exe [2008-01-21] (Microsoft Corporation) Task: {B25D4244-6254-4542-9A54-D5A933EC915A} - System32\Tasks\Microsoft\Windows\NetworkAccessProtection\NAPStatus UI Task: {C6D58DB4-04FA-4444-93AB-AAF11C39E4DB} - System32\Tasks\Microsoft\Windows Defender\MP Scheduled Signature Update => c:\program files\windows defender\MpCmdRun.exe [2008-01-21] (Microsoft Corporation) Task: {EE88A8B8-E316-4CD4-A71B-CCC3E6D8444A} - System32\Tasks\Microsoft\Windows\Tcpip\WSHReset => C:\Windows\system32\netsh.exe [2006-11-02] (Microsoft Corporation) Task: {FB0B2752-ABD6-472E-9758-25F72D960F0F} - System32\Tasks\Adobe Flash Player Updater => C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe [2014-01-15] (Adobe Systems Incorporated) Task: C:\Windows\Tasks\Adobe Flash Player Updater.job => C:\Windows\system32\Macromed\Flash\FlashPlayerUpdateService.exe ==================== Loaded Modules (whitelisted) ============= 2012-07-04 06:09 - 2012-07-04 06:09 - 00037376 _____ () C:\Windows\system32\atitmpxx.dll 2014-01-15 16:34 - 2013-12-12 23:19 - 00142848 _____ () D:\Program Files\Steam\libavresample-1.dll 2014-01-15 16:34 - 2013-11-05 02:12 - 00890592 _____ () D:\Program Files\Steam\libavutil-52.dll 2013-03-12 17:10 - 2013-12-12 23:04 - 00716800 _____ () D:\Program Files\Steam\SDL2.dll 2013-02-12 23:49 - 2014-01-07 22:00 - 01138088 _____ () D:\Program Files\Steam\bin\chromehtml.dll 2013-02-12 23:49 - 2013-12-12 23:04 - 20625832 _____ () D:\Program Files\Steam\bin\libcef.dll 2013-02-12 23:49 - 2013-06-15 00:49 - 01100800 _____ () D:\Program Files\Steam\bin\avcodec-53.dll 2013-02-12 23:49 - 2013-06-15 00:49 - 00124416 _____ () D:\Program Files\Steam\bin\avutil-51.dll 2013-02-12 23:49 - 2013-06-15 00:49 - 00192000 _____ () D:\Program Files\Steam\bin\avformat-53.dll 2012-08-10 15:51 - 2012-08-10 15:51 - 00985088 _____ () C:\Program Files\OpenOffice.org 3\program\libxml2.dll 2012-07-04 00:16 - 2012-07-04 00:16 - 00369152 _____ () C:\Program Files\ATI Technologies\ATI.ACE\Core-Static\CLI.Aspect.CrossDisplay.Graphics.Dashboard.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00835584 _____ () C:\Program Files\Opera\gstreamer\gstreamer.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00093696 _____ () C:\Program Files\Opera\gstreamer\plugins\gstaudioconvert.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00094208 _____ () C:\Program Files\Opera\gstreamer\plugins\gstaudioresample.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00057344 _____ () C:\Program Files\Opera\gstreamer\plugins\gstautodetect.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00096256 _____ () C:\Program Files\Opera\gstreamer\plugins\gstcoreplugins.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00062976 _____ () C:\Program Files\Opera\gstreamer\plugins\gstdecodebin2.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00067072 _____ () C:\Program Files\Opera\gstreamer\plugins\gstdirectsound.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00158208 _____ () C:\Program Files\Opera\gstreamer\plugins\gstffmpegcolorspace.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00312832 _____ () C:\Program Files\Opera\gstreamer\plugins\gstoggdec.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00038912 _____ () C:\Program Files\Opera\gstreamer\plugins\gstwaveform.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00073728 _____ () C:\Program Files\Opera\gstreamer\plugins\gstwavparse.dll 2012-09-09 14:13 - 2013-04-06 01:24 - 00101888 _____ () C:\Program Files\Opera\gstreamer\plugins\gstwebmdec.dll 2014-01-15 20:17 - 2014-01-15 20:18 - 16242056 _____ () C:\Windows\system32\Macromed\Flash\NPSWF32_11_9_900_170.dll ==================== Alternate Data Streams (whitelisted) ========= ==================== Safe Mode (whitelisted) =================== ==================== Faulty Device Manager Devices ============= ==================== Event log errors: ========================= Application errors: ================== Error: (01/23/2014 08:07:02 PM) (Source: Windows Search Service) (User: ) Description: Eintrag <C:\USERS\FOLKEN\APPDATA\ROAMING\.MINECRAFT\STATS\STATS_LUCIAN_UNSENT.OLD> in der Hash-Zuordnung kann nicht aktualisiert werden. Kontext: Anwendung, SystemIndex Katalog Details: Ein an das System angeschlossenes Gerät funktioniert nicht. (0x8007001f) Error: (01/23/2014 07:47:52 PM) (Source: Windows Search Service) (User: ) Description: Eintrag <C:\USERS\FOLKEN\APPDATA\ROAMING\.MINECRAFT\STATS\STATS_LUCIAN_UNSENT.OLD> in der Hash-Zuordnung kann nicht aktualisiert werden. Kontext: Anwendung, SystemIndex Katalog Details: Ein an das System angeschlossenes Gerät funktioniert nicht. (0x8007001f) Error: (01/23/2014 07:24:05 PM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung Skype.exe, Version 6.11.0.102, Zeitstempel 0x5284fb74, fehlerhaftes Modul unknown, Version 0.0.0.0, Zeitstempel 0x00000000, Ausnahmecode 0xc0000005, Fehleroffset 0x00000200, Prozess-ID 0x9e8, Anwendungsstartzeit Skype.exe0. Error: (01/22/2014 07:22:49 PM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung Skype.exe, Version 6.11.0.102, Zeitstempel 0x5284fb74, fehlerhaftes Modul unknown, Version 0.0.0.0, Zeitstempel 0x00000000, Ausnahmecode 0xc0000005, Fehleroffset 0x00000200, Prozess-ID 0xb20, Anwendungsstartzeit Skype.exe0. Error: (01/22/2014 04:36:33 PM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung Skype.exe, Version 6.11.0.102, Zeitstempel 0x5284fb74, fehlerhaftes Modul unknown, Version 0.0.0.0, Zeitstempel 0x00000000, Ausnahmecode 0xc0000005, Fehleroffset 0x00000200, Prozess-ID 0xccc, Anwendungsstartzeit Skype.exe0. Error: (01/18/2014 07:14:30 PM) (Source: Application Hang) (User: ) Description: Programm DarkCrusade.exe, Version 1.4.0.0 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: 1154 Anfangszeit: 01cf1478c64ca447 Zeitpunkt der Beendigung: 227 Error: (01/18/2014 07:04:46 PM) (Source: System Restore) (User: ) Description: Fehler beim Erstellen des Wiederherstellungspunkts auf dem Volume (Prozess = C:\SteamLibrary\steamapps\common\War of the Roses\install\DirectX Feb 2010\DXSETUP.exe of the Roses\install\DirectX Feb 2010\DXSETUP.exe" /silent; Beschreibung = äxÊv; Hr = 0x80070057). Error: (01/18/2014 06:57:24 PM) (Source: VSS) (User: ) Description: Volumeschattenkopie-Dienstfehler: Beim Abfragen nach der Schnittstelle "IVssWriterCallback" ist ein unerwarteter Fehler aufgetreten. hr = 0x80070005. Die Ursache hierfür ist oft eine falsche Sicherheitseinstellung im Schreib- oder Anfrageprozess. Vorgang: Generatordaten werden gesammelt Kontext: Generatorklassen-ID: {e8132975-6f93-4464-a53e-1050253ae220} Generatorname: System Writer Generatorinstanz-ID: {8ce0f48f-1cd2-4f3b-97f6-65e5a414359e} Error: (01/15/2014 10:00:14 PM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung update.exe_TeamSpeak 3 Client Updater, Version 1.0.0.0, Zeitstempel 0x50eae20e, fehlerhaftes Modul QtCore4.dll, Version 4.8.3.0, Zeitstempel 0x50a20af3, Ausnahmecode 0xc0000005, Fehleroffset 0x00024ae8, Prozess-ID 0x1f64, Anwendungsstartzeit update.exe_TeamSpeak 3 Client Updater0. Error: (01/15/2014 04:33:58 PM) (Source: Application Hang) (User: ) Description: Programm Skype.exe, Version 6.6.0.106 arbeitet nicht mehr mit Windows zusammen und wurde beendet. Überprüfen Sie den Problemverlauf im Applet "Lösungen für Probleme" in der Systemsteuerung, um nach weiteren Informationen über das Problem zu suchen. Prozess-ID: ee4 Anfangszeit: 01cf1206c6a58610 Zeitpunkt der Beendigung: 8 System errors: ============= Error: (01/22/2014 08:41:26 PM) (Source: Service Control Manager) (User: ) Description: 30000Microsoft .NET Framework NGEN v4.0.30319_X86 Error: (01/22/2014 08:36:33 PM) (Source: EventLog) (User: ) Description: Das System wurde zuvor am 22.01.2014 um 20:34:34 unerwartet heruntergefahren. Error: (01/16/2014 04:11:04 PM) (Source: DCOM) (User: ) Description: {752073A1-23F2-4396-85F0-8FDB879ED0ED} Error: (01/16/2014 03:39:49 PM) (Source: Service Control Manager) (User: ) Description: Windows Search%%1053 Error: (01/16/2014 03:39:49 PM) (Source: Service Control Manager) (User: ) Description: 30000Windows Search Error: (01/16/2014 03:39:49 PM) (Source: Service Control Manager) (User: ) Description: Windows Search%%1053 Error: (01/16/2014 03:39:49 PM) (Source: Service Control Manager) (User: ) Description: 30000Windows Search Error: (01/16/2014 03:38:09 PM) (Source: Service Control Manager) (User: ) Description: Windows Search%%1053 Error: (01/16/2014 03:38:09 PM) (Source: Service Control Manager) (User: ) Description: 30000Windows Search Error: (01/16/2014 03:32:45 PM) (Source: DCOM) (User: ) Description: {7D096C5F-AC08-4F1F-BEB7-5C22C517CE39} Microsoft Office Sessions: ========================= Error: (04/29/2013 07:51:30 AM) (Source: Microsoft Office 12 Sessions)(User: ) Description: ID: 0, Application Name: Microsoft Office Word, Application Version: 12.0.6668.5000, Microsoft Office Version: 12.0.6612.1000. This session lasted 709 seconds with 420 seconds of active time. This session ended with a crash. ==================== Memory info =========================== Percentage of memory in use: 76% Total physical RAM: 3070.33 MB Available physical RAM: 726.71 MB Total Pagefile: 6382.93 MB Available Pagefile: 3514.9 MB Total Virtual: 2047.88 MB Available Virtual: 1891.5 MB ==================== Drives ================================ Drive c: () (Fixed) (Total:200.43 GB) (Free:66.61 GB) NTFS ==>[Drive with boot components (obtained from BCD)] Drive d: () (Fixed) (Total:97.66 GB) (Free:4.66 GB) NTFS Drive e: (STALKER) (CDROM) (Total:3.12 GB) (Free:0 GB) UDF Drive f: () (Removable) (Total:3.69 GB) (Free:0.23 GB) FAT32 ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (MBR Code: Windows 7 or Vista) (Size: 298 GB) (Disk ID: 97646C29) Partition 1: (Not Active) - (Size=98 GB) - (Type=07 NTFS) Partition 2: (Active) - (Size=200 GB) - (Type=07 NTFS) ======================================================== Disk: 1 (Size: 4 GB) (Disk ID: 00000000) Partition 1: (Not Active) - (Size=4 GB) - (Type=0B) ==================== End Of Log ============================ Code:
ATTFilter GMER 2.1.19355 - hxxp://www.gmer.net Rootkit scan 2014-01-24 17:56:14 Windows 6.0.6002 Service Pack 2 \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-1 Hitachi_HTS543232L9A300 rev.FB4OC40C 298,09GB Running: gmer.exe; Driver: C:\Users\Folken\AppData\Local\Temp\kxdirkog.sys ---- System - GMER 2.1 ---- SSDT 8B7D5196 ZwCreateSection SSDT 8B7D51A0 ZwRequestWaitReplyPort SSDT 8B7D519B ZwSetContextThread SSDT 8B7D51A5 ZwSetSecurityObject SSDT 8B7D51AA ZwSystemDebugControl SSDT 8B7D5137 ZwTerminateProcess ---- Kernel code sections - GMER 2.1 ---- .text ntkrnlpa.exe!KeSetEvent + 215 828EB860 4 Bytes [96, 51, 7D, 8B] {XCHG ESI, EAX; PUSH ECX; JGE 0xffffff8f} .text ntkrnlpa.exe!KeSetEvent + 539 828EBB84 4 Bytes [A0, 51, 7D, 8B] .text ntkrnlpa.exe!KeSetEvent + 56D 828EBBB8 4 Bytes [9B, 51, 7D, 8B] {WAIT ; PUSH ECX; JGE 0xffffff8f} .text ntkrnlpa.exe!KeSetEvent + 5D1 828EBC1C 4 Bytes [A5, 51, 7D, 8B] {MOVSD ; PUSH ECX; JGE 0xffffff8f} .text ntkrnlpa.exe!KeSetEvent + 619 828EBC64 4 Bytes [AA, 51, 7D, 8B] {STOSB ; PUSH ECX; JGE 0xffffff8f} .text ... .text C:\Windows\system32\DRIVERS\atikmdag.sys section is writeable [0x8F205000, 0x2BFBF0, 0xE8000020] .text C:\Windows\system32\DRIVERS\atksgt.sys section is writeable [0x9C254300, 0x3B6D8, 0xE8000020] .text C:\Windows\system32\DRIVERS\lirsgt.sys section is writeable [0x9C297300, 0x1BEE, 0xE8000020] ---- Devices - GMER 2.1 ---- AttachedDevice \FileSystem\fastfat \Fat fltmgr.sys ---- Registry - GMER 2.1 ---- Reg HKLM\SOFTWARE\Microsoft\Windows Search\Gather\Windows\SystemIndex@LogName C:\ProgramData\Microsoft\Search\Data\Applications\Windows\Projects\SystemIndex\SystemIndex.Ntfy185.gthr ---- EOF - GMER 2.1 ---- |
24.01.2014, 20:00 | #2 | |
/// the machine /// TB-Ausbilder | Windows Vista: Anti-Vir hat TR/Buzus.KK.1425 gefunden und in Quarantäne gegeben. hi,
__________________Combofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ |
24.01.2014, 20:39 | #3 |
| Windows Vista: Anti-Vir hat TR/Buzus.KK.1425 gefunden und in Quarantäne gegeben. Ich habe Combofix ausgeführt wie beschrieben und hier ist der Log.
__________________Code:
ATTFilter Combofix Logfile: |
25.01.2014, 13:27 | #4 |
/// the machine /// TB-Ausbilder | Windows Vista: Anti-Vir hat TR/Buzus.KK.1425 gefunden und in Quarantäne gegeben. Downloade Dir bitte Malwarebytes Anti-Malware
Downloade Dir bitte AdwCleaner auf deinen Desktop.
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
Themen zu Windows Vista: Anti-Vir hat TR/Buzus.KK.1425 gefunden und in Quarantäne gegeben. |
akamai, avira, branding, browser, converter, desktop, dvdvideosoft ltd., email, error, excel, flash player, helper, homepage, hotspot, mozilla, mp3, programm, realtek, registry, security, shark, software, svchost.exe, thomas, trojaner, virus, vista, windows, wuauclt.exe |