|
Log-Analyse und Auswertung: Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werdenWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
15.03.2014, 17:37 | #1 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo liebes trojaner-board Team. Ich wende mich an euch, weil ich mir vermutlich vor 2 Tagen einen Trojaner eingefangen habe. Ich habe schon ein wenig auf eurer Seite gesurft und dann Mithilfe des Eset online scanners wurde dann tatsächlich 3x der folgende Trojaner gefunden. Win32/Kryptik.BXAT trojan. Bin der absolute Anfänger in diesen Dingen und würde mich über Hilfe freuen. Es kommt kein Ton mehr und das Antivirenprogramm lässt sich beispielsweise auch nicht starten. Dieser PC läuft noch mit Windows Vista und ist eigentlich unser Not PC. Die Dinge, die drauf sind, brauche ich nicht mehr unbedingt, würde ihn aber trotzdem noch gerne benutzen. Danke schon mal. Anbei das log file: ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=9e39d974cc77884991e8611af8a595d3 # engine=17455 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2014-03-14 10:13:11 # local_time=2014-03-14 11:13:11 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1799 16775165 100 95 106259 8253353 98985 0 # compatibility_mode=5892 16776637 100 100 16051 232367919 0 0 # scanned=185378 # found=3 # cleaned=0 # scan_time=10507 sh=5E090E9854008E20B0B163E327AADF49B70067B2 ft=1 fh=9c183ebc7e59ab89 vn="a variant of Win32/Kryptik.BXAT trojan" ac=I fn="C:\ProgramData\glnnoen.dat" sh=5E090E9854008E20B0B163E327AADF49B70067B2 ft=1 fh=9c183ebc7e59ab89 vn="a variant of Win32/Kryptik.BXAT trojan" ac=I fn="C:\Users\All Users\glnnoen.dat" sh=0000000000000000000000000000000000000000 ft=- fh=0000000000000000 vn="a variant of Win32/PSW.Papras.CX trojan" ac=I fn="${Memory}" |
15.03.2014, 17:48 | #2 |
/// the machine /// TB-Ausbilder | Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden hi,
__________________Bitte lade dir die passende Version von Farbar's Recovery Scan Tool auf deinen Desktop: FRST 32-Bit | FRST 64-Bit (Wenn du nicht sicher bist: Lade beide Versionen oder unter Start > Computer (Rechtsklick) > Eigenschaften nachschauen)
__________________ |
15.03.2014, 20:04 | #3 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo schrauber.
__________________Danke. Habe FRST gestartet. Anbei das FRST.txt und Addition.txt FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-03-2014 01 Ran by OHuKK (administrator) on OHUKK-PC on 15-03-2014 19:51:28 Running from C:\Users\OHuKK\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\OLI0I16W Microsoft® Windows Vista™ Home Premium Service Pack 2 (X86) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal The only official download link for FRST: Download link for 32-Bit version: Downloading Farbar Recovery Scan Tool Download link for 64-Bit Version: Downloading Farbar Recovery Scan Tool Download link from any site other than Bleeping Computer is unpermitted or outdated. See tutorial for FRST: FRST Tutorial - How to use Farbar Recovery Scan Tool - Geeks to Go Forums ==================== Processes (Whitelisted) ================= (Microsoft Corporation) C:\Windows\Microsoft.Net\Framework\v3.0\WPF\PresentationFontCache.exe (Microsoft Corporation) C:\Windows\system32\SLsvc.exe (Microsoft Corporation) C:\Windows\system32\WLANExt.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avguard.exe () C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\My Avira\Avira.OE.ServiceHost.exe (RealNetworks, Inc.) C:\Program Files\Real\RealPlayer\Update\realsched.exe (Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (TOSHIBA) C:\Program Files\Toshiba\TOSCDSPD\TOSCDSPD.exe (Microsoft Corporation) C:\Program Files\Windows Media Player\wmpnscfg.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avshadow.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE (Microsoft Corporation) C:\Program Files\Internet Explorer\iexplore.exe (RealNetworks, Inc.) C:\Program Files\RealNetworks\RealDownloader\recordingmanager.exe (Microsoft Corporation) C:\Windows\system32\wuauclt.exe (Microsoft Corporation) C:\Windows\system32\conime.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [] - [X] HKLM\...\Run: [TkBellExe] - c:\program files\real\realplayer\Update\realsched.exe [295512 2013-09-23] (RealNetworks, Inc.) HKLM\...\Run: [RtHDVCpl] - C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [7719456 2009-08-24] (Realtek Semiconductor) HKLM\...\Run: [avgnt] - C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [689744 2014-03-01] (Avira Operations GmbH & Co. KG) HKLM\...\Run: [Avira Systray] - C:\Program Files\Avira\My Avira\Avira.OE.Systray.exe [172624 2014-03-07] (Avira Operations GmbH & Co. KG) HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Common Files\G DATA <====== ATTENTION HKU\S-1-5-19\...\Run: [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter HKU\S-1-5-20\...\Run: [WindowsWelcomeCenter] - rundll32.exe oobefldr.dll,ShowWelcomeCenter HKU\S-1-5-21-542476027-1733575449-3457978789-1000\...\Run: [TOSCDSPD] - C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe [430080 2008-07-04] (TOSHIBA) HKU\S-1-5-21-542476027-1733575449-3457978789-1000\...\Run: [WMPNSCFG] - C:\Program Files\Windows Media Player\WMPNSCFG.exe [202240 2008-01-21] (Microsoft Corporation) HKU\S-1-5-21-542476027-1733575449-3457978789-1000\...\Run: [glnnoen] - regsvr32.exe "C:\ProgramData\glnnoen.dat" Startup: C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\Toshiba\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) Startup: C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\Toshiba\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google HKCU\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = Google HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = Google HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = Google SearchScopes: HKLM - DefaultScope {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA; SearchScopes: HKLM - {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA; SearchScopes: HKCU - DefaultScope {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = hxxp://www.delta-search.com/?q={searchTerms}&affID=120519&tl=gkn301028&tt=gc_&babsrc=SP_ss&mntrId=080C002163DD9034 SearchScopes: HKCU - {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9} URL = hxxp://www.delta-search.com/?q={searchTerms}&affID=120519&tl=gkn301028&tt=gc_&babsrc=SP_ss&mntrId=080C002163DD9034 SearchScopes: HKCU - {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA_deDE332 BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated) BHO: RealNetworks Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\IE\rndlbrowserrecordplugin.dll (RealDownloader) BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll (Sun Microsystems, Inc.) BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll (SEIKO EPSON CORPORATION / CyCom Technology Corp.) Toolbar: HKLM - Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll (SEIKO EPSON CORPORATION / CyCom Technology Corp.) Toolbar: HKCU - No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File Toolbar: HKCU - No Name - {D4027C7F-154A-4066-A1AD-4243D8127440} - No File DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab DPF: {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab Handler: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - c:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation) Winsock: Catalog9 01 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 02 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 03 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 04 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 05 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 06 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 07 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 08 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 33 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Tcpip\Parameters: [DhcpNameServer] 192.168.1.1 FireFox: ======== FF ProfilePath: C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default FF user.js: detected! => C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\user.js FF NewTab: hxxp://home.sweetim.com/?src=97&barid={1156597B-438A-11E2-86BD-00235A049370} FF Plugin: @microsoft.com/WPF,version=3.5 - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF Plugin: @real.com/nppl3260;version=16.0.3.51 - c:\program files\real\realplayer\Netscape6\nppl3260.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlchromebrowserrecordext;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlchromebrowserrecordext.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlhtml5videoshim;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlhtml5videoshim.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlpepperflashvideoshim;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlpepperflashvideoshim.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprpplugin;version=16.0.3.51 - c:\program files\real\realplayer\Netscape6\nprpplugin.dll (RealPlayer) FF Plugin: @realnetworks.com/npdlplugin;version=1 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\npdlplugin.dll (RealDownloader) FF Plugin: @tools.google.com/Google Update;version=3 - C:\Program Files\Google\Update\1.3.22.5\npGoogleUpdate3.dll (Google Inc.) FF Plugin: @tools.google.com/Google Update;version=9 - C:\Program Files\Google\Update\1.3.22.5\npGoogleUpdate3.dll (Google Inc.) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\nppl3260.dll (RealNetworks, Inc.) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\nprpplugin.dll (RealPlayer) FF SearchPlugin: C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\searchplugins\babylon.xml FF SearchPlugin: C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\searchplugins\delta.xml FF SearchPlugin: C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\searchplugins\sweetim.xml FF Extension: SweetPacks Toolbar for Firefox - C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\Extensions\{EEE6C361-6118-11DC-9C72-001320C79847}.xpi [2012-12-11] FF HKLM\...\Firefox\Extensions: [{20a82645-c095-46ed-80e3-08825760534b}] - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ FF Extension: Microsoft .NET Framework Assistant - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ [] FF HKLM\...\Firefox\Extensions: [{DF153AFF-6948-45d7-AC98-4FC4AF8A08E2}] - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\Firefox\Ext\ FF Extension: RealDownloader - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\Firefox\Ext\ [] ========================== Services (Whitelisted) ================= R2 AntiVirSchedulerService; C:\Program Files\Avira\AntiVir Desktop\sched.exe [440400 2014-03-01] (Avira Operations GmbH & Co. KG) R2 AntiVirService; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [440400 2014-03-01] (Avira Operations GmbH & Co. KG) R2 AntiVirWebService; C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE [1017424 2014-03-01] (Avira Operations GmbH & Co. KG) R2 Avira.OE.ServiceHost; C:\Program Files\Avira\My Avira\Avira.OE.ServiceHost.exe [116816 2014-03-07] (Avira Operations GmbH & Co. KG) S4 ConfigFree Service; C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe [40960 2008-07-10] (TOSHIBA CORPORATION) S4 jswpsapi; C:\Program Files\Jumpstart\jswpsapi.exe [954368 2008-04-16] (Atheros Communications, Inc.) R2 RealNetworks Downloader Resolver Service; C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe [39056 2013-08-14] () S4 SmartFaceVWatchSrv; C:\Program Files\Toshiba\SmartFaceV\SmartFaceVWatchSrv.exe [77824 2008-08-25] (Toshiba) S4 TempoMonitoringService; C:\Program Files\Toshiba TEMPRO\TempoSVC.exe [99720 2008-08-26] (Toshiba Europe GmbH) S4 TOSHIBA SMART Log Service; C:\Program Files\TOSHIBA\SMARTLogService\TosIPCSrv.exe [106496 2008-07-15] (TOSHIBA Corporation) S4 UleadBurningHelper; C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe [49152 2006-08-23] (Ulead Systems, Inc.) ==================== Drivers (Whitelisted) ==================== R2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [90400 2013-12-09] (Avira Operations GmbH & Co. KG) R1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [135648 2013-12-09] (Avira Operations GmbH & Co. KG) R1 avkmgr; C:\Windows\System32\DRIVERS\avkmgr.sys [37352 2013-12-09] (Avira Operations GmbH & Co. KG) R0 LPCFilter; C:\Windows\System32\DRIVERS\LPCFilter.sys [25896 2008-05-07] (COMPAL ELECTRONIC INC.) S3 mferkdk; C:\Windows\System32\drivers\mferkdk.sys [34248 2009-09-16] (McAfee, Inc.) S3 mfesmfk; C:\Windows\System32\drivers\mfesmfk.sys [40552 2009-09-16] (McAfee, Inc.) R1 ssmdrv; C:\Windows\System32\DRIVERS\ssmdrv.sys [28520 2013-12-09] (Avira GmbH) R3 UVCFTR; C:\Windows\System32\Drivers\UVCFTR_S.SYS [17960 2008-07-15] (Chicony Electronics Co., Ltd.) S3 IpInIp; system32\DRIVERS\ipinip.sys [X] S3 NwlnkFlt; system32\DRIVERS\nwlnkflt.sys [X] S3 NwlnkFwd; system32\DRIVERS\nwlnkfwd.sys [X] S3 Tosrfcom; No ImagePath S3 TpChoice; system32\DRIVERS\TpChoice.sys [X] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2014-03-15 19:51 - 2014-03-15 19:51 - 00000000 ____D () C:\FRST 2014-03-14 20:15 - 2014-03-14 20:15 - 00000000 ____D () C:\Program Files\ESET 2014-03-14 20:14 - 2014-03-14 20:14 - 02347384 _____ (ESET) C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe 2014-03-13 19:33 - 2014-02-23 06:50 - 12347904 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-03-13 19:33 - 2014-02-23 06:47 - 01806848 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll 2014-03-13 19:33 - 2014-02-23 06:43 - 09739264 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll 2014-03-13 19:33 - 2014-02-23 06:41 - 01105408 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll 2014-03-13 19:33 - 2014-02-23 06:40 - 01129472 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll 2014-03-13 19:33 - 2014-02-23 06:39 - 01427968 _____ (Microsoft Corporation) C:\Windows\system32\inetcpl.cpl 2014-03-13 19:33 - 2014-02-23 06:38 - 00231936 _____ (Microsoft Corporation) C:\Windows\system32\url.dll 2014-03-13 19:33 - 2014-02-23 06:38 - 00142848 _____ (Microsoft Corporation) C:\Windows\system32\ieUnatt.exe 2014-03-13 19:33 - 2014-02-23 06:38 - 00065536 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 01796096 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00717824 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00607744 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00421376 _____ (Microsoft Corporation) C:\Windows\system32\vbscript.dll 2014-03-13 19:33 - 2014-02-23 06:36 - 02382848 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-03-13 19:33 - 2014-02-23 06:36 - 00073216 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-03-13 19:33 - 2014-02-23 06:35 - 00176640 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll 2014-03-13 19:26 - 2014-03-13 19:31 - 00000000 ____D () C:\Windows\system32\MRT 2014-03-13 19:24 - 2014-02-07 11:38 - 02050560 _____ (Microsoft Corporation) C:\Windows\system32\win32k.sys 2014-03-13 19:24 - 2014-02-03 11:37 - 00505344 _____ (Microsoft Corporation) C:\Windows\system32\qedit.dll 2014-03-13 19:24 - 2013-12-05 03:12 - 01248768 _____ (Microsoft Corporation) C:\Windows\system32\msxml3.dll 2014-03-13 19:24 - 2013-11-13 01:30 - 00002048 _____ (Microsoft Corporation) C:\Windows\system32\tzres.dll 2014-03-13 19:22 - 2014-01-30 08:46 - 00876032 _____ (Microsoft Corporation) C:\Windows\system32\wer.dll 2014-03-13 19:10 - 2014-03-13 19:10 - 04051048 _____ (Avira Operations GmbH & Co. KG) C:\Users\OHuKK\avira_de_av___ws.exe 2014-03-13 19:06 - 2014-03-13 19:11 - 00001007 _____ () C:\Users\Public\Desktop\Avira.lnk 2014-03-13 19:06 - 2014-03-13 19:06 - 00000000 ____D () C:\ProgramData\Package Cache 2014-03-12 22:15 - 2014-03-12 22:15 - 00322224 _____ (Microsoft Corporation) C:\ProgramData\glnnoen.dat ==================== One Month Modified Files and Folders ======= 2014-03-15 19:51 - 2014-03-15 19:51 - 00000000 ____D () C:\FRST 2014-03-15 19:49 - 2008-01-21 08:16 - 00895402 _____ () C:\Windows\system32\PerfStringBackup.INI 2014-03-15 19:47 - 2009-06-17 18:38 - 01423081 _____ () C:\Windows\WindowsUpdate.log 2014-03-15 19:43 - 2010-01-30 13:18 - 00001094 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job 2014-03-15 19:43 - 2006-11-02 14:01 - 00000006 ____H () C:\Windows\Tasks\SA.DAT 2014-03-15 19:43 - 2006-11-02 13:47 - 00003216 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 2014-03-15 19:43 - 2006-11-02 13:47 - 00003216 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 2014-03-15 17:50 - 2006-11-02 14:01 - 00032530 _____ () C:\Windows\Tasks\SCHEDLGU.TXT 2014-03-15 01:58 - 2010-01-30 13:18 - 00001098 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job 2014-03-15 01:30 - 2009-06-18 20:18 - 00000000 ____D () C:\Users\OHuKK\Documents\Heidi und KK 2014-03-14 21:43 - 2013-05-17 18:31 - 00000000 ____D () C:\Program Files\Mozilla Firefox 2014-03-14 20:30 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\Microsoft.NET 2014-03-14 20:15 - 2014-03-14 20:15 - 00000000 ____D () C:\Program Files\ESET 2014-03-14 20:14 - 2014-03-14 20:14 - 02347384 _____ (ESET) C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe 2014-03-14 19:53 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\rescache 2014-03-13 19:44 - 2006-11-02 13:47 - 00321256 _____ () C:\Windows\system32\FNTCACHE.DAT 2014-03-13 19:31 - 2014-03-13 19:26 - 00000000 ____D () C:\Windows\system32\MRT 2014-03-13 19:25 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\system32\de-DE 2014-03-13 19:11 - 2014-03-13 19:06 - 00001007 _____ () C:\Users\Public\Desktop\Avira.lnk 2014-03-13 19:10 - 2014-03-13 19:10 - 04051048 _____ (Avira Operations GmbH & Co. KG) C:\Users\OHuKK\avira_de_av___ws.exe 2014-03-13 19:10 - 2009-06-17 19:56 - 00000000 ____D () C:\Users\OHuKK 2014-03-13 19:06 - 2014-03-13 19:06 - 00000000 ____D () C:\ProgramData\Package Cache 2014-03-13 19:06 - 2014-01-26 11:34 - 00000000 ____D () C:\Program Files\Avira 2014-03-13 19:06 - 2012-05-13 08:54 - 00000000 ____D () C:\ProgramData\Avira 2014-03-12 22:15 - 2014-03-12 22:15 - 00322224 _____ (Microsoft Corporation) C:\ProgramData\glnnoen.dat 2014-03-02 14:03 - 2006-11-02 11:24 - 87350280 _____ (Microsoft Corporation) C:\Windows\system32\mrt.exe 2014-03-02 13:01 - 2013-03-13 19:11 - 00000000 ____D () C:\Program Files\ElsterFormular 2014-02-23 06:50 - 2014-03-13 19:33 - 12347904 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-02-23 06:47 - 2014-03-13 19:33 - 01806848 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll 2014-02-23 06:43 - 2014-03-13 19:33 - 09739264 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll 2014-02-23 06:41 - 2014-03-13 19:33 - 01105408 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll 2014-02-23 06:40 - 2014-03-13 19:33 - 01129472 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll 2014-02-23 06:39 - 2014-03-13 19:33 - 01427968 _____ (Microsoft Corporation) C:\Windows\system32\inetcpl.cpl 2014-02-23 06:38 - 2014-03-13 19:33 - 00231936 _____ (Microsoft Corporation) C:\Windows\system32\url.dll 2014-02-23 06:38 - 2014-03-13 19:33 - 00142848 _____ (Microsoft Corporation) C:\Windows\system32\ieUnatt.exe 2014-02-23 06:38 - 2014-03-13 19:33 - 00065536 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 01796096 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00717824 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00607744 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00421376 _____ (Microsoft Corporation) C:\Windows\system32\vbscript.dll 2014-02-23 06:36 - 2014-03-13 19:33 - 02382848 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-02-23 06:36 - 2014-03-13 19:33 - 00073216 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-02-23 06:35 - 2014-03-13 19:33 - 00176640 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll Files to move or delete: ==================== C:\ProgramData\glnnoen.dat C:\Users\OHuKK\avira_de_av___ws.exe Some content of TEMP: ==================== C:\Users\OHuKK\AppData\Local\Temp\APNSetup1.exe C:\Users\OHuKK\AppData\Local\Temp\AskSLib.dll C:\Users\OHuKK\AppData\Local\Temp\AskSLib.exe C:\Users\OHuKK\AppData\Local\Temp\avgnt.exe C:\Users\OHuKK\AppData\Local\Temp\mgsqlite3.dll C:\Users\OHuKK\AppData\Local\Temp\NEWC0AF.tmp.exe C:\Users\OHuKK\AppData\Local\Temp\oadist.exe C:\Users\OHuKK\AppData\Local\Temp\Offercast_AVIRAV7_.exe C:\Users\OHuKK\AppData\Local\Temp\RegClean.exe C:\Users\OHuKK\AppData\Local\Temp\RstApp.exe C:\Users\OHuKK\AppData\Local\Temp\SCC.dll C:\Users\OHuKK\AppData\Local\Temp\Shortcut_SweetIM_2.exe C:\Users\OHuKK\AppData\Local\Temp\SIMEEIInstaller.exe C:\Users\OHuKK\AppData\Local\Temp\stubhelper.dll C:\Users\OHuKK\AppData\Local\Temp\uninst1.exe ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\system32\winlogon.exe => MD5 is legit C:\Windows\system32\wininit.exe => MD5 is legit C:\Windows\system32\svchost.exe => MD5 is legit C:\Windows\system32\services.exe => MD5 is legit C:\Windows\system32\User32.dll => MD5 is legit C:\Windows\system32\userinit.exe => MD5 is legit C:\Windows\system32\rpcss.dll => MD5 is legit C:\Windows\system32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2014-03-15 19:50 ==================== End Of Log ============================ ____________________________________________________________________FRST Additions Logfile: Code:
ATTFilter Additional scan result of Farbar Recovery Scan Tool (x86) Version: 13-03-2014 01 Ran by OHuKK at 2014-03-15 19:53:37 Running from C:\Users\OHuKK\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\OLI0I16W Boot Mode: Normal ========================================================== ==================== Security Center ======================== AV: Avira Desktop (Enabled - Up to date) {4D041356-F94D-285F-8768-AAE50FA36859} AS: Avira Desktop (Enabled - Up to date) {F665F2B2-DF77-27D1-BDD8-9197742422E4} AS: Windows Defender (Disabled - Up to date) {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} ==================== Installed Programs ====================== Activation Assistant for the 2007 Microsoft Office suites (HKLM\...\Activation Assistant for the 2007 Microsoft Office suites) (Version: - Microsoft Corporation) Activation Assistant for the 2007 Microsoft Office suites (Version: 1.0 - Microsoft Corporation) Hidden Adobe Acrobat and Reader 8.1.2 Security Update 1 (KB403742) (Version: 8.1.2 - Adobe Systems, Inc) Hidden Adobe Flash Player 12 ActiveX (HKLM\...\Adobe Flash Player ActiveX) (Version: 12.0.0.38 - Adobe Systems Incorporated) Adobe Reader 8.1.2 - Deutsch (HKLM\...\{AC76BA86-7AD7-1031-7B44-A81200000003}) (Version: 8.1.2 - Adobe Systems Incorporated) Adobe Reader 8.1.2 Security Update 1 (KB403742) (HKLM\...\{AC76BA86-7AD7-1031-7B44-A81200000003}_Adobe Reader 8.1.2 - Deutsch) (Version: - ) ALPS Touch Pad Driver (HKLM\...\{9F72EF8B-AEC9-4CA5-B483-143980AFD6FD}) (Version: 7.2.302.101 - ALPS ELECTRIC CO., LTD) ArcSoft MediaImpression 2 (HKLM\...\{A68575CE-050E-4E1F-A053-58BE8D9DE7AB}) (Version: 2.0.53.1090 - ArcSoft) Atheros Driver Installation Program (HKLM\...\{C3A32068-8AB1-4327-BB16-BED9C6219DC7}) (Version: 5.0 - Atheros) Atheros Wi-Fi Protected Setup Library (HKLM\...\{B0BCDCBD-863D-4CAB-BF68-8D1F6B1BDC13}) (Version: - Atheros) ATI Catalyst Install Manager (HKLM\...\{0024E176-B245-2CFA-FD95-99170C8CE1DA}) (Version: 3.0.685.0 - ATI Technologies, Inc.) Avira (HKLM\...\{b0281a65-bf49-4b99-9ba4-8bd5acf46421}) (Version: 1.0.5179.26566 - Avira Operations GmbH & Co. KG) Avira (Version: 1.0.5179.26566 - Avira Operations GmbH & Co. KG) Hidden Avira Free Antivirus (HKLM\...\Avira AntiVir Desktop) (Version: 14.0.3.350 - Avira) Bluetooth Stack for Windows by Toshiba (HKLM\...\{CEBB6BFB-D708-4F99-A633-BC2600E01EF6}) (Version: v6.10.10(T) - TOSHIBA CORPORATION) Camera Assistant Software for Toshiba (HKLM\...\{37C866E4-AA67-4725-9E95-A39968DD7960}) (Version: 1.7.211.0813L - Chicony Electronics Co.,Ltd.) Catalyst Control Center - Branding (Version: 1.00.0000 - ATI) Hidden Catalyst Control Center Core Implementation (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Graphics Full Existing (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Graphics Full New (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Graphics Light (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Graphics Previews Vista (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center InstallProxy (Version: 2008.0731.2322.39992 - ATI Technologies, Inc.) Hidden Catalyst Control Center Localization Chinese Standard (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Chinese Traditional (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Czech (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Danish (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Dutch (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Finnish (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization French (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization German (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Greek (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Hungarian (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Italian (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Japanese (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Korean (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Norwegian (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Polish (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Portuguese (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Russian (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Spanish (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Swedish (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Thai (Version: 2008.0731.2322.39992 - ATI) Hidden Catalyst Control Center Localization Turkish (Version: 2008.0731.2322.39992 - ATI) Hidden CCC Help Chinese Standard (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Chinese Traditional (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Czech (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Danish (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Dutch (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help English (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Finnish (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help French (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help German (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Greek (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Hungarian (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Italian (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Japanese (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Korean (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Norwegian (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Polish (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Portuguese (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Russian (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Spanish (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Swedish (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Thai (Version: 2008.0731.2321.39992 - ATI) Hidden CCC Help Turkish (Version: 2008.0731.2321.39992 - ATI) Hidden ccc-core-static (Version: 2008.0731.2322.39992 - Ihr Firmenname) Hidden ccc-utility (Version: 2008.0731.2322.39992 - ATI) Hidden CD/DVD Drive Acoustic Silencer (HKLM\...\{9FE35071-CAB2-4E79-93E7-BFC6A2DC5C5D}) (Version: 2.02.05 - TOSHIBA) Cisco EAP-FAST Module (HKLM\...\{415B2719-AD3A-4944-B404-C472DB6085B3}) (Version: 2.1.6 - Cisco Systems, Inc.) Cisco LEAP Module (HKLM\...\{83770D14-21B9-44B3-8689-F7B523F94560}) (Version: 1.0.12 - Cisco Systems, Inc.) Cisco PEAP Module (HKLM\...\{669C7BD8-DAA2-49B6-966C-F1E2AAE6B17E}) (Version: 1.0.13 - Cisco Systems, Inc.) Compatibility Pack für 2007 Office System (HKLM\...\{90120000-0020-0407-0000-0000000FF1CE}) (Version: 12.0.4518.1014 - Microsoft Corporation) CyberView X Multiple-Slides Scanner v1.18a (HKLM\...\{B455DA2A-531A-4456-BA1C-3534DD327EFE}) (Version: 1.18 - Pacific Image Electronics Co., Ltd) dm Digi Foto (HKLM\...\dm Digi Foto) (Version: 2.3.0.93 - Imaxel Lab S.L) dm Fotowelt (HKLM\...\dm Fotowelt) (Version: - ) dm-Fotowelt (HKLM\...\dm-Fotowelt) (Version: - ) Dolby Control Center (HKLM\...\{87725CEF-1BC6-47C5-B2CD-96DD6D392EE3}) (Version: 1.2.0704 - Dolby) DVD MovieFactory for TOSHIBA (HKLM\...\{F214EAA4-A069-4BAF-9DA4-4DB8BEEDE485}) (Version: 5.51 - Ulead Systems, Inc.) ElsterFormular (HKLM\...\ElsterFormular) (Version: 15.0.13587 - Landesfinanzdirektion Thüringen) Epson Easy Photo Print 2 (HKLM\...\{87C2248A-C7DD-49ED-9BCD-B312A9D0819E}) (Version: 2.1.0.0 - SEIKO EPSON CORPORATION) EPSON Scan (HKLM\...\EPSON Scanner) (Version: - ) Epson Stylus SX210_SX410_TX210_TX410 Handbuch (HKLM\...\Epson Stylus SX210_SX410_TX210_TX410 Benutzerhandbuch) (Version: - ) EPSON SX410 Series Printer Uninstall (HKLM\...\EPSON SX410 Series) (Version: - SEIKO EPSON Corporation) ESET Online Scanner v3 (HKLM\...\ESET Online Scanner) (Version: - ) Google Update Helper (Version: 1.3.22.5 - Google Inc.) Hidden HDMI Control Manager (HKLM\...\{F81AB80B-5BB7-4E36-8BA5-E07541CE1BFC}) (Version: 1.7 - TOSHIBA) Image Data Converter SR (HKLM\...\{0F429FF7-8C47-40D7-AF6F-D8B090233D04}) (Version: 1.1.01.08170 - Sony Corporation) Java(TM) 6 Update 6 (HKLM\...\{3248F0A8-6813-11D6-A77B-00B0D0160060}) (Version: 1.6.0.60 - Sun Microsystems, Inc.) JMicron JMB38X Flash Media Controller (HKLM\...\{26604C7E-A313-4D12-867F-7C6E7820BE4C}) (Version: 1.00.18.07 - JMicron Technology Corp.) Microsoft .NET Framework 1.1 (HKLM\...\Microsoft .NET Framework 1.1 (1033)) (Version: - ) Microsoft .NET Framework 1.1 (Version: 1.1.4322 - Microsoft) Hidden Microsoft .NET Framework 1.1 Security Update (KB2698023) (HKLM\...\M2698023) (Version: - ) Microsoft .NET Framework 1.1 Security Update (KB2833941) (HKLM\...\M2833941) (Version: - ) Microsoft .NET Framework 3.5 Language Pack SP1 - DEU (HKLM\...\Microsoft .NET Framework 3.5 Language Pack SP1 - deu) (Version: - Microsoft Corporation) Microsoft .NET Framework 3.5 Language Pack SP1 - deu (Version: 3.5.30729 - Microsoft Corporation) Hidden Microsoft .NET Framework 3.5 SP1 (HKLM\...\Microsoft .NET Framework 3.5 SP1) (Version: - Microsoft Corporation) Microsoft .NET Framework 3.5 SP1 (Version: 3.5.30729 - Microsoft Corporation) Hidden Microsoft .NET Framework 4 Client Profile DEU Language Pack (HKLM\...\Microsoft .NET Framework 4 Client Profile DEU Language Pack) (Version: 4.0.30319 - Microsoft Corporation) Microsoft .NET Framework 4 Client Profile DEU Language Pack (Version: 4.0.30319 - Microsoft Corporation) Hidden Microsoft .NET Framework 4.5.1 (HKLM\...\{92FB6C44-E685-45AD-9B20-CADF4CABA132} - 1033) (Version: 4.5.50938 - Microsoft Corporation) Microsoft .NET Framework 4.5.1 (Version: 4.5.50938 - Microsoft Corporation) Hidden Microsoft Office Excel MUI (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Home and Student 2007 (HKLM\...\HOMESTUDENTR) (Version: 12.0.4518.1014 - Microsoft Corporation) Microsoft Office Home and Student 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office OneNote MUI (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office PowerPoint MUI (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office PowerPoint Viewer 2007 (German) (HKLM\...\{95120000-00AF-0407-0000-0000000FF1CE}) (Version: 12.0.4518.1014 - Microsoft Corporation) Microsoft Office Proof (English) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Proof (French) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Proof (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Proof (Italian) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Proofing (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Shared MUI (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Office Word MUI (German) 2007 (Version: 12.0.4518.1014 - Microsoft Corporation) Hidden Microsoft Visual C++ 2005 Redistributable (HKLM\...\{7299052b-02a4-4627-81f2-1818da5d550d}) (Version: 8.0.56336 - Microsoft Corporation) Microsoft Visual C++ 2008 Redistributable - x86 9.0.21022 (HKLM\...\{09298F26-A95C-31E2-9D95-2C60F586F075}) (Version: 9.0.21022 - Microsoft Corporation) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729 (HKLM\...\{6AFCA4E1-9B78-3640-8F72-A7BF33448200}) (Version: 9.0.30729 - Microsoft Corporation) Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 (HKLM\...\{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}) (Version: 9.0.30729.4148 - Microsoft Corporation) Microsoft Visual C++ 2010 x86 Redistributable - 10.0.40219 (HKLM\...\{F0C3E5D1-1ADE-321E-8167-68EF0DE699A5}) (Version: 10.0.40219 - Microsoft Corporation) Microsoft Works (HKLM\...\{39D0E034-1042-4905-BECB-5502909FCB7C}) (Version: 9.7.0621 - Microsoft Corporation) Microsoft XML Parser (Version: 8.20.8730.4 - Microsoft Corporation) Hidden Mozilla Firefox 18.0.1 (x86 en-US) (HKLM\...\Mozilla Firefox 18.0.1 (x86 en-US)) (Version: 18.0.1 - Mozilla) Mozilla Maintenance Service (HKLM\...\MozillaMaintenanceService) (Version: 18.0.1 - Mozilla) MSXML 4.0 SP2 (KB941833) (HKLM\...\{C523D256-313D-4866-B36A-F3DE528246EF}) (Version: 4.20.9849.0 - Microsoft Corporation) MSXML 4.0 SP2 (KB954430) (HKLM\...\{86493ADD-824D-4B8E-BD72-8C5DCDC52A71}) (Version: 4.20.9870.0 - Microsoft Corporation) MSXML 4.0 SP2 (KB973688) (HKLM\...\{F662A8E6-F4DC-41A2-901E-8C11F044BDEC}) (Version: 4.20.9876.0 - Microsoft Corporation) myphotobook 3.6 (HKLM\...\myphotobook) (Version: 3.6 - myphotobook) Nero 7 Essentials (HKLM\...\{A1D898BF-7690-48FD-955C-8FC7A54B1031}) (Version: 7.02.6314 - Nero AG) Picasa 2 (HKLM\...\Picasa2) (Version: 2.0 - Google, Inc.) RealDownloader (Version: 1.3.3 - RealNetworks, Inc.) Hidden RealNetworks - Microsoft Visual C++ 2008 Runtime (Version: 9.0 - RealNetworks, Inc) Hidden RealNetworks - Microsoft Visual C++ 2010 Runtime (Version: 10.0 - RealNetworks, Inc) Hidden RealPlayer (HKLM\...\RealPlayer 16.0) (Version: 16.0.3 - RealNetworks) Realtek 8169 8168 8101E 8102E Ethernet Driver (HKLM\...\{8833FFB6-5B0C-4764-81AA-06DFEED9A476}) (Version: 1.00.0000 - Realtek) Realtek High Definition Audio Driver (HKLM\...\{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}) (Version: 6.0.1.5923 - Realtek Semiconductor Corp.) RealUpgrade 1.1 (Version: 1.1.0 - RealNetworks, Inc.) Hidden Skins (Version: 2008.0731.2322.39992 - ATI) Hidden Sony Picture Utility (HKLM\...\{D5068583-D569-468B-9755-5FBF5848F46F}) (Version: 1.1.00.03140 - Sony Corporation) TOSHIBA Assist (HKLM\...\{12B3A009-A080-4619-9A2A-C6DB151D8D67}) (Version: 2.01.08 - TOSHIBA) TOSHIBA Benutzerhandbücher (HKLM\...\{1C971EE3-B4C4-4367-9676-57549919C6CE}) (Version: 7.40 - TOSHIBA) TOSHIBA ConfigFree (HKLM\...\{0D5D0BEE-FBA9-4928-A50D-6CDFAB827755}) (Version: 7.2.21 - TOSHIBA Corporation) TOSHIBA Disc Creator (HKLM\...\{5DA0E02F-970B-424B-BF41-513A5018E4C0}) (Version: 2.0.1.3 - TOSHIBA Corporation) TOSHIBA DVD PLAYER (HKLM\...\{6C5F3BDC-0A1B-4436-A696-5939629D5C31}) (Version: 2.10.18 - TOSHIBA Corporation) TOSHIBA Extended Tiles for Windows Mobility Center (HKLM\...\InstallShield_{617C36FD-0CBE-4600-84B2-441CEB12FADF}) (Version: 1.01.00 - Toshiba) TOSHIBA Extended Tiles for Windows Mobility Center (Version: 1.01.00 - Toshiba) Hidden TOSHIBA Face Recognition (HKLM\...\InstallShield_{C730E42C-935A-45BB-A0C5-37E5234D111B}) (Version: 2.0.16.32 - TOSHIBA Corporation) TOSHIBA Face Recognition (Version: 2.0.16.32 - TOSHIBA Corporation) Hidden TOSHIBA Flash Cards Support Utility (HKLM\...\InstallShield_{620BBA5E-F848-4D56-8BDA-584E44584C5E}) (Version: 1.59.0.2C - TOSHIBA) TOSHIBA Flash Cards Support Utility (Version: 1.59.0.2C - TOSHIBA) Hidden TOSHIBA Hardware Setup (HKLM\...\InstallShield_{5279374D-87FE-4879-9385-F17278EBB9D3}) (Version: 1.59.0.4C - TOSHIBA) TOSHIBA Hardware Setup (Version: 1.59.0.4C - TOSHIBA) Hidden Toshiba Online Product Information (HKLM\...\{2290A680-4083-410A-ADCC-7092C67FC052}) (Version: 1.00.0012 - TOSHIBA) TOSHIBA Recovery Disc Creator (HKLM\...\{B65BBB06-1F8E-48F5-8A54-B024A9E15FDF}) (Version: 2.0.0.2 - TOSHIBA) TOSHIBA SD Memory Utilities (HKLM\...\{EBFF48F5-3CFA-436F-8FD5-94FB01D3A0A7}) (Version: 1.8.1.5JM2 - TOSHIBA) TOSHIBA Software Modem (HKLM\...\TOSHIBA Software Modem) (Version: 2.1.77 (SM2177ALD04) - Agere Systems) TOSHIBA Supervisor Password (Version: 1.59.0.2C - TOSHIBA) Hidden TOSHIBA Supervisorkennwort (HKLM\...\InstallShield_{51B4E156-14A5-4904-9AE4-B1AA2A0E46BE}) (Version: 1.59.0.2C - TOSHIBA) Toshiba TEMPRO (HKLM\...\{03FAA727-E2B7-471C-AC41-2E1C7F29C7EA}) (Version: 1.2 - Toshiba Europe GmbH) TOSHIBA Value Added Package (HKLM\...\InstallShield_{FEDD27A0-B306-45EF-BF58-B527406B42C8}) (Version: 1.1.29 - TOSHIBA Corporation) TOSHIBA Value Added Package (Version: 1.1.29 - TOSHIBA Corporation) Hidden TRDCReminder (HKLM\...\InstallShield_{773970F1-5EBA-4474-ADEE-1EA3B0A59492}) (Version: 1.00.0015 - TOSHIBA) TRDCReminder (Version: 1.00.0015 - TOSHIBA) Hidden TRORDCLauncher (HKLM\...\InstallShield_{E65C7D8E-186D-484B-BEA8-DEF0331CE600}) (Version: 1.0.0.1 - TOSHIBA) TRORDCLauncher (Version: 1.0.0.1 - TOSHIBA) Hidden Update for Microsoft .NET Framework 3.5 SP1 (KB963707) (HKLM\...\{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}.KB963707) (Version: 1 - Microsoft Corporation) Update for Office 2007 (KB934528) (HKLM\...\{91120000-002F-0000-0000-0000000FF1CE}_HOMESTUDENTR_{2B939677-2FFD-48F6-9075-7BF48CB87C80}) (Version: - ) Update for Office System 2007 Setup (KB929722) (HKLM\...\{91120000-002F-0000-0000-0000000FF1CE}_HOMESTUDENTR_{D8E9BEBD-655F-467D-8176-CA9959C140A3}) (Version: - ) Utility Common Driver (Version: 0.0.1.1C - TOSHIBA) Hidden Windows Media Encoder 9 Series (HKLM\...\Windows Media Encoder 9) (Version: - ) Windows Media Encoder 9 Series (Version: 9.00.3374 - Microsoft Corporation) Hidden ==================== Restore Points ========================= 26-01-2014 10:15:47 Windows Update 02-03-2014 10:38:24 Geplanter Prüfpunkt 09-03-2014 19:37:08 Geplanter Prüfpunkt 11-03-2014 17:57:47 Geplanter Prüfpunkt 13-03-2014 18:24:34 Windows Update 14-03-2014 22:48:39 Geplanter Prüfpunkt ==================== Hosts content: ========================== 2006-11-02 11:23 - 2006-09-18 22:41 - 00000761 ____A C:\Windows\system32\Drivers\etc\hosts 127.0.0.1 localhost ::1 localhost ==================== Scheduled Tasks (whitelisted) ============= Task: {02AE7002-B8CA-4974-9356-2CA20C78553C} - System32\Tasks\Microsoft\Windows\Tcpip\WSHReset => C:\Windows\system32\netsh.exe [2006-11-02] (Microsoft Corporation) Task: {0D6AC70B-D8CF-4462-B112-092AB4026ABE} - System32\Tasks\RealDownloaderRealUpgradeLogonTaskS-1-5-21-542476027-1733575449-3457978789-1000 => C:\Program Files\RealNetworks\RealDownloader\realupgrade.exe [2013-08-14] (RealNetworks, Inc.) Task: {1CC81347-6204-4B83-900C-01E02F50F067} - System32\Tasks\Microsoft\Windows\MobilePC\TMM Task: {320124A7-D70F-41DE-A9D1-D5E8E19D5D91} - System32\Tasks\Microsoft\Windows\NetworkAccessProtection\NAPStatus UI Task: {32AE68D8-893B-49A6-BEF2-F9430229F684} - System32\Tasks\RealUpgradeLogonTaskS-1-5-21-542476027-1733575449-3457978789-1000 => C:\Program Files\Real\RealUpgrade\RealUpgrade.exe [2013-08-14] (RealNetworks, Inc.) Task: {37CF343C-BA6C-4886-A032-622812582023} - System32\Tasks\GoogleUpdateTaskMachineUA => C:\Program Files\Google\Update\GoogleUpdate.exe [2010-01-30] (Google Inc.) Task: {3BCDF251-CA5C-4045-A1FC-8FCEF9FBDC93} - System32\Tasks\Microsoft\Windows\Shell\CrawlStartPages Task: {44980BEE-7809-44A9-AC24-D6E578A3B7DF} - System32\Tasks\Microsoft\Windows\RAC\RACAgent => C:\Windows\system32\RacAgent.exe [2008-01-21] (Microsoft Corporation) Task: {82648912-6509-4B1C-B137-A6D85BE46B59} - System32\Tasks\RealDownloaderRealUpgradeScheduledTaskS-1-5-21-542476027-1733575449-3457978789-1000 => C:\Program Files\RealNetworks\RealDownloader\realupgrade.exe [2013-08-14] (RealNetworks, Inc.) Task: {9D52981F-61A6-4C6B-A1E5-EAA40E9A6D19} - System32\Tasks\GoogleUpdateTaskMachineCore => C:\Program Files\Google\Update\GoogleUpdate.exe [2010-01-30] (Google Inc.) Task: {B2F5B113-E616-4FD5-9B42-BC47156B25B3} - System32\Tasks\RealUpgradeScheduledTaskS-1-5-21-542476027-1733575449-3457978789-1000 => C:\Program Files\Real\RealUpgrade\RealUpgrade.exe [2013-08-14] (RealNetworks, Inc.) Task: {BFBB1798-0E89-490E-B04C-1083BBE1E984} - System32\Tasks\RealPlayerRealUpgradeScheduledTaskS-1-5-21-542476027-1733575449-3457978789-1000 => C:\Program Files\Real\RealUpgrade\RealUpgrade.exe [2013-08-14] (RealNetworks, Inc.) Task: {CCAEA4F5-C62D-442B-84A4-6243976E7891} - System32\Tasks\RealPlayerRealUpgradeLogonTaskS-1-5-21-542476027-1733575449-3457978789-1000 => C:\Program Files\Real\RealUpgrade\RealUpgrade.exe [2013-08-14] (RealNetworks, Inc.) Task: {E5150B95-F9B4-4D5D-95A2-7EC1ACBA95F8} - System32\Tasks\Microsoft\Windows\Wireless\GatherWirelessInfo => C:\Windows\system32\gatherWirelessInfo.vbs [2008-01-21] () Task: {FE0BB750-B582-47EB-9E0A-C609A47E50AA} - System32\Tasks\RealDownloaderDownloaderScheduledTaskS-1-5-21-542476027-1733575449-3457978789-1000 => C:\Program Files\RealNetworks\RealDownloader\recordingmanager.exe [2013-08-14] (RealNetworks, Inc.) Task: C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job => C:\Program Files\Google\Update\GoogleUpdate.exe Task: C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job => C:\Program Files\Google\Update\GoogleUpdate.exe ==================== Loaded Modules (whitelisted) ============= 2014-01-26 11:34 - 2013-12-09 11:37 - 00394808 _____ () C:\Program Files\Avira\AntiVir Desktop\sqlite3.dll 2013-08-14 14:19 - 2013-08-14 14:19 - 00039056 _____ () C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe 2014-03-07 14:47 - 2014-03-07 14:47 - 00111696 _____ () C:\Program Files\Avira\My Avira\Avira.OE.NativeCore.dll 2014-03-07 14:48 - 2014-03-07 14:48 - 00061520 _____ () C:\Program Files\Avira\My Avira\Avira.OE.AvConnectorNative.dll 2008-09-18 07:57 - 2008-07-31 23:47 - 00159744 _____ () C:\Windows\system32\atitmmxx.dll ==================== Alternate Data Streams (whitelisted) ========= ==================== Safe Mode (whitelisted) =================== ==================== Disabled items from MSCONFIG ============== MSCONFIG\Services: AgereModemAudio => 2 MSCONFIG\Services: Ati External Event Utility => 2 MSCONFIG\Services: ConfigFree Service => 2 MSCONFIG\Services: gupdate => 2 MSCONFIG\Services: gupdatem => 3 MSCONFIG\Services: gusvc => 3 MSCONFIG\Services: jswpsapi => 3 MSCONFIG\Services: NBService => 3 MSCONFIG\Services: NMIndexingService => 3 MSCONFIG\Services: SmartFaceVWatchSrv => 3 MSCONFIG\Services: TempoMonitoringService => 2 MSCONFIG\Services: TNaviSrv => 2 MSCONFIG\Services: TODDSrv => 2 MSCONFIG\Services: TosCoSrv => 2 MSCONFIG\Services: TOSHIBA Bluetooth Service => 2 MSCONFIG\Services: TOSHIBA SMART Log Service => 2 MSCONFIG\Services: UleadBurningHelper => 2 MSCONFIG\startupfolder: C:^Users^OHuKK^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Picture Motion Browser Medienprüfung.lnk => C:\Windows\pss\Picture Motion Browser Medienprüfung.lnk.Startup MSCONFIG\startupreg: 00TCrdMain => %ProgramFiles%\TOSHIBA\FlashCards\TCrdMain.exe MSCONFIG\startupreg: Adobe Reader Speed Launcher => "C:\Program Files\Adobe\Reader 8.0\Reader\Reader_sl.exe" MSCONFIG\startupreg: ApnUpdater => "C:\Program Files\Ask.com\Updater\Updater.exe" MSCONFIG\startupreg: Apoint => C:\Program Files\Apoint2K\Apoint.exe MSCONFIG\startupreg: BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA} => "C:\Program Files\Common Files\Ahead\Lib\NMBgMonitor.exe" MSCONFIG\startupreg: Camera Assistant Software => "C:\Program Files\Camera Assistant Software for Toshiba\traybar.exe" /start MSCONFIG\startupreg: cfFncEnabler.exe => cfFncEnabler.exe MSCONFIG\startupreg: ehTray.exe => C:\Windows\ehome\ehTray.exe MSCONFIG\startupreg: EPSON SX410 Series => C:\Windows\system32\spool\DRIVERS\W32X86\3\E_FATIFCE.EXE /FU "C:\Windows\TEMP\E_SE33D.tmp" /EF "HKCU" MSCONFIG\startupreg: Google EULA Launcher => c:\Program Files\Google\Google EULA\GoogleEULALauncher.exe IE PA MSCONFIG\startupreg: HDMICtrlMan => C:\Program Files\TOSHIBA\HDMICtrlMan\HDMICtrlMan.exe MSCONFIG\startupreg: HSON => %ProgramFiles%\TOSHIBA\TBS\HSON.exe MSCONFIG\startupreg: HWSetup => "C:\Program Files\TOSHIBA\Utilities\HWSetup.exe" hwSetUP MSCONFIG\startupreg: ITSecMng => %ProgramFiles%\TOSHIBA\Bluetooth Toshiba Stack\ItSecMng.exe /START MSCONFIG\startupreg: jswtrayutil => "C:\Program Files\Jumpstart\jswtrayutil.exe" MSCONFIG\startupreg: KeNotify => C:\Program Files\TOSHIBA\Utilities\KeNotify.exe MSCONFIG\startupreg: NDSTray.exe => NDSTray.exe MSCONFIG\startupreg: NeroFilterCheck => C:\Program Files\Common Files\Ahead\Lib\NeroCheck.exe MSCONFIG\startupreg: NetFxUpdate_v1.1.4322 => "C:\Windows\Microsoft.NET\Framework\v1.1.4322\netfxupdate.exe" 1 v1.1.4322 GAC + NI NID MSCONFIG\startupreg: RtHDVCpl => C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe -s MSCONFIG\startupreg: Sidebar => C:\Program Files\Windows Sidebar\sidebar.exe /autoRun MSCONFIG\startupreg: SmoothView => %ProgramFiles%\Toshiba\SmoothView\SmoothView.exe MSCONFIG\startupreg: SVPWUTIL => C:\Program Files\TOSHIBA\Utilities\SVPWUTIL.exe SVPwUTIL MSCONFIG\startupreg: SweetIM => C:\Program Files\SweetIM\Messenger\SweetIM.exe MSCONFIG\startupreg: Sweetpacks Communicator => C:\Program Files\SweetIM\Communicator\SweetPacksUpdateManager.exe MSCONFIG\startupreg: swg => "C:\Program Files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe" MSCONFIG\startupreg: TkBellExe => "c:\program files\real\realplayer\Update\realsched.exe" -osboot MSCONFIG\startupreg: topi => C:\Program Files\TOSHIBA\Toshiba Online Product Information\topi.exe -startup MSCONFIG\startupreg: Toshiba Registration => C:\Program Files\Toshiba\Registration\ToshibaRegistration.exe MSCONFIG\startupreg: Toshiba TEMPO => C:\Program Files\Toshiba TEMPRO\Toshiba.Tempo.UI.TrayApplication.exe MSCONFIG\startupreg: TPwrMain => %ProgramFiles%\TOSHIBA\Power Saver\TPwrMain.EXE MSCONFIG\startupreg: Windows Defender => %ProgramFiles%\Windows Defender\MSASCui.exe -hide ==================== Faulty Device Manager Devices ============= ==================== Event log errors: ========================= Application errors: ================== Error: (03/15/2014 07:45:08 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (03/15/2014 05:22:41 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (03/14/2014 07:59:48 PM) (Source: Application Error) (User: ) Description: Fehlerhafte Anwendung iexplore.exe, Version 9.0.8112.16540, Zeitstempel 0x5309896b, fehlerhaftes Modul urlmon.dll, Version 9.0.8112.16540, Zeitstempel 0x530989e9, Ausnahmecode 0xc0000005, Fehleroffset 0x0001fd30, Prozess-ID 0x1c90, Anwendungsstartzeit iexplore.exe0. Error: (03/14/2014 07:38:48 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (03/13/2014 07:49:46 PM) (Source: SideBySide) (User: ) Description: Fehler beim Generieren des Aktivierungskontextes für "rpshellextension.1.0,language="*",type="win32",version="1.0.0.0"1". Die abhängige Assemblierung "rpshellextension.1.0,language="*",type="win32",version="1.0.0.0"" konnte nicht gefunden werden. Verwenden Sie für eine detaillierte Diagnose das Programm "sxstrace.exe". Error: (03/13/2014 07:49:46 PM) (Source: SideBySide) (User: ) Description: Fehler beim Generieren des Aktivierungskontextes für "rpshellextension.1.0,language="*",type="win32",version="1.0.0.0"1". Die abhängige Assemblierung "rpshellextension.1.0,language="*",type="win32",version="1.0.0.0"" konnte nicht gefunden werden. Verwenden Sie für eine detaillierte Diagnose das Programm "sxstrace.exe". Error: (03/13/2014 07:45:15 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (03/13/2014 07:14:43 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 Error: (03/13/2014 07:13:57 PM) (Source: SideBySide) (User: ) Description: Fehler beim Generieren des Aktivierungskontextes für "rpshellextension.1.0,language="*",type="win32",version="1.0.0.0"1". Die abhängige Assemblierung "rpshellextension.1.0,language="*",type="win32",version="1.0.0.0"" konnte nicht gefunden werden. Verwenden Sie für eine detaillierte Diagnose das Programm "sxstrace.exe". Error: (03/13/2014 07:01:07 PM) (Source: WinMgmt) (User: ) Description: //./root/CIMV2SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA "Win32_Processor" AND TargetInstance.LoadPercentage > 990x80041003 System errors: ============= Error: (03/15/2014 07:48:17 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X xD Host Controller" (PCI\VEN_197B&DEV_2384&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0428) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 07:48:17 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X MS Host Controller" (PCI\VEN_197B&DEV_2383&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0328) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 07:48:17 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X SD Host Controller" (PCI\VEN_197B&DEV_2381&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0228) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 07:48:17 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X SD/MMC Host Controller" (PCI\VEN_197B&DEV_2382&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0128) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 07:48:17 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "OHCI-konformer IEEE 1394-Hostcontroller" (PCI\VEN_197B&DEV_2380&SUBSYS_FF001179&REV_00\4&21d1b20d&0&0028) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 07:45:11 PM) (Source: Service Control Manager) (User: ) Description: Parallel port driver%%1058 Error: (03/15/2014 05:25:51 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X xD Host Controller" (PCI\VEN_197B&DEV_2384&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0428) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 05:25:51 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X MS Host Controller" (PCI\VEN_197B&DEV_2383&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0328) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 05:25:51 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X SD Host Controller" (PCI\VEN_197B&DEV_2381&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0228) wurde ohne vorbereitende Maßnahmen vom System entfernt. Error: (03/15/2014 05:25:51 PM) (Source: PlugPlayManager) (User: ) Description: Das Gerät "JMB38X SD/MMC Host Controller" (PCI\VEN_197B&DEV_2382&SUBSYS_FF021179&REV_00\4&21d1b20d&0&0128) wurde ohne vorbereitende Maßnahmen vom System entfernt. Microsoft Office Sessions: ========================= CodeIntegrity Errors: =================================== Date: 2013-12-29 14:59:43.493 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-29 14:59:42.980 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-29 14:59:42.463 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-29 14:59:41.892 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-08 21:27:58.003 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-08 21:27:57.495 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-08 21:27:56.878 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-08 21:27:56.267 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-08 20:11:01.447 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. Date: 2013-12-08 20:11:00.841 Description: Die Abbildintegrität der Datei "\Device\HarddiskVolume2\Windows\System32\drivers\HookCentre.sys" konnte nicht überprüft werden, da der Satz seitenbezogener Abbildhashes auf dem System nicht gefunden wurde. ==================== Memory info =========================== Percentage of memory in use: 41% Total physical RAM: 3037.5 MB Available physical RAM: 1784.78 MB Total Pagefile: 6295.04 MB Available Pagefile: 4947.68 MB Total Virtual: 2047.88 MB Available Virtual: 1880.95 MB ==================== Drives ================================ Drive c: (Vista) (Fixed) (Total:149.04 GB) (Free:26.19 GB) NTFS ==>[Drive with boot components (obtained from BCD)] Drive e: (Data) (Fixed) (Total:147.58 GB) (Free:142.2 GB) NTFS ==================== MBR & Partition Table ================== ======================================================== Disk: 0 (MBR Code: Windows 7 or Vista) (Size: 298 GB) (Disk ID: 33FE8D51) Partition 1: (Not Active) - (Size=1 GB) - (Type=27) Partition 2: (Active) - (Size=149 GB) - (Type=07 NTFS) Partition 3: (Not Active) - (Size=148 GB) - (Type=07 NTFS) ==================== End Of Log ============================ |
16.03.2014, 17:34 | #4 | |
/// the machine /// TB-Ausbilder | Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werdenCombofix sollte ausschließlich ausgeführt werden, wenn dies von einem Teammitglied angewiesen wurde!Downloade dir bitte Combofix vom folgenden Downloadspiegel Link 1 WICHTIG - Speichere Combofix auf deinem Desktop
Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort. Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten Zitat:
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
16.03.2014, 20:42 | #5 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo, habe combofix.exe ausgeführt. Anbei das logfile Combofix Logfile: Code:
ATTFilter ComboFix 14-03-13.01 - OHuKK 16.03.2014 20:10:44.1.2 - x86 Microsoft® Windows Vista™ Home Premium 6.0.6002.2.1252.49.1031.18.3037.2064 [GMT 1:00] ausgeführt von:: c:\users\OHuKK\ComboFix.exe AV: Avira Desktop *Enabled/Outdated* {4D041356-F94D-285F-8768-AAE50FA36859} SP: Avira Desktop *Enabled/Outdated* {F665F2B2-DF77-27D1-BDD8-9197742422E4} SP: Windows Defender *Disabled/Updated* {D68DDC3A-831F-4fae-9E44-DA132C1ACF46} . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\programdata\glnnoen.dat c:\users\OHuKK\avira_de_av___ws.exe c:\users\OHuKK\ComboFix.exe c:\windows\system32\pt c:\windows\system32\pt\toscdspd.cpl.mui E:\install.exe . . ((((((((((((((((((((((( Dateien erstellt von 2014-02-16 bis 2014-03-16 )))))))))))))))))))))))))))))) . . 2014-03-16 19:20 . 2014-03-16 19:21 -------- d-----w- c:\users\OHuKK\AppData\Local\temp 2014-03-16 19:20 . 2014-03-16 19:20 -------- d-----w- c:\users\Default\AppData\Local\temp 2014-03-15 18:51 . 2014-03-15 18:54 -------- d-----w- C:\FRST 2014-03-14 19:15 . 2014-03-14 19:15 -------- d-----w- c:\program files\ESET 2014-03-14 18:45 . 2014-02-17 01:32 7947048 ----a-w- c:\programdata\Microsoft\Windows Defender\Definition Updates\{99EDB150-5E98-4B54-8E75-4E258352E596}\mpengine.dll 2014-03-13 18:26 . 2014-03-13 18:31 -------- d-----w- c:\windows\system32\MRT 2014-03-13 18:24 . 2014-02-07 10:38 2050560 ----a-w- c:\windows\system32\win32k.sys 2014-03-13 18:24 . 2014-02-03 10:37 505344 ----a-w- c:\windows\system32\qedit.dll 2014-03-13 18:24 . 2013-12-05 02:12 1248768 ----a-w- c:\windows\system32\msxml3.dll 2014-03-13 18:24 . 2013-11-13 00:30 2048 ----a-w- c:\windows\system32\tzres.dll 2014-03-13 18:22 . 2014-01-30 07:46 876032 ----a-w- c:\windows\system32\wer.dll 2014-03-13 18:06 . 2014-03-13 18:06 -------- d-----w- c:\programdata\Package Cache . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2014-02-03 12:20 . 2009-10-02 17:24 231584 ------w- c:\windows\system32\MpSigStub.exe 2014-01-21 20:30 . 2012-12-11 13:51 71048 ----a-w- c:\windows\system32\FlashPlayerCPLApp.cpl 2014-01-21 20:30 . 2012-12-11 13:51 692616 ----a-w- c:\windows\system32\FlashPlayerApp.exe 2013-05-17 17:31 . 2013-05-17 17:31 262552 ----a-w- c:\program files\mozilla firefox\components\browsercomps.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "TOSCDSPD"="c:\program files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe" [2008-07-04 430080] "WMPNSCFG"="c:\program files\Windows Media Player\WMPNSCFG.exe" [2008-01-21 202240] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "TkBellExe"="c:\program files\real\realplayer\Update\realsched.exe" [2013-09-23 295512] "RtHDVCpl"="c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe" [2009-08-24 7719456] "avgnt"="c:\program files\Avira\AntiVir Desktop\avgnt.exe" [2014-03-01 689744] "Avira Systray"="c:\program files\Avira\My Avira\Avira.OE.Systray.exe" [2014-03-07 172624] . c:\users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\ TRDCReminder.lnk - c:\program files\Toshiba\TRDCReminder\TRDCReminder.exe [2008-3-5 393216] . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system] "EnableUIADesktopToggle"= 0 (0x0) . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\MCODS] @="" . [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SafeBoot\Minimal\WudfSvc] @="Service" . [HKLM\~\startupfolder\C:^Users^OHuKK^AppData^Roaming^Microsoft^Windows^Start Menu^Programs^Startup^Picture Motion Browser Medienprüfung.lnk] path=c:\users\OHuKK\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\Picture Motion Browser Medienprüfung.lnk backup=c:\windows\pss\Picture Motion Browser Medienprüfung.lnk.Startup backupExtension=.Startup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\00TCrdMain] 2008-07-15 18:12 726904 ----a-w- c:\program files\Toshiba\FlashCards\TCrdMain.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2008-01-11 20:16 39792 ----a-w- c:\program files\Adobe\Reader 8.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Apoint] 2007-12-15 13:29 184320 ----a-w- c:\program files\Apoint2K\Apoint.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\BgMonitor_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] 2007-03-12 12:03 149040 ----a-w- c:\program files\Common Files\Ahead\Lib\NMBgMonitor.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Camera Assistant Software] 2008-08-14 11:46 417792 ----a-w- c:\program files\Camera Assistant Software for Toshiba\traybar.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ehTray.exe] 2008-01-21 02:25 125952 ----a-w- c:\windows\ehome\ehtray.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\EPSON SX410 Series] 2008-10-02 00:00 199680 ----a-w- c:\windows\System32\spool\drivers\w32x86\3\E_FATIFCE.EXE . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Google EULA Launcher] 2008-05-28 11:40 20480 ----a-w- c:\program files\Google\Google EULA\GoogleEULALauncher.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HDMICtrlMan] 2008-05-20 12:42 716800 ----a-w- c:\program files\Toshiba\HDMICtrlMan\HDMICtrlMan.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HSON] 2007-10-31 20:01 54608 ----a-w- c:\program files\Toshiba\TBS\HSON.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HWSetup] 2007-04-16 14:22 421888 ----a-w- c:\program files\Toshiba\Utilities\HWSetup.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ITSecMng] 2007-09-28 14:03 75136 ----a-w- c:\program files\Toshiba\Bluetooth Toshiba Stack\ItSecMng.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KeNotify] 2006-11-06 15:14 34352 ----a-w- c:\program files\Toshiba\Utilities\KeNotify.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck] 2007-03-12 12:23 161328 ----a-w- c:\program files\Common Files\Ahead\Lib\NeroCheck.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NetFxUpdate_v1.1.4322] 2004-08-10 14:20 106496 ----a-w- c:\windows\Microsoft.NET\Framework\v1.1.4322\netfxupdate.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\RtHDVCpl] 2009-08-24 09:27 7719456 ----a-w- c:\program files\Realtek\Audio\HDA\RtHDVCpl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Sidebar] 2009-04-11 06:28 1233920 ----a-w- c:\program files\Windows Sidebar\sidebar.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SmoothView] 2008-06-24 08:06 509816 ----a-w- c:\program files\Toshiba\SmoothView\SmoothView.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SVPWUTIL] 2007-09-19 09:08 438272 ----a-w- c:\program files\Toshiba\Utilities\SVPWUTIL.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TkBellExe] 2013-09-23 16:32 295512 ----a-w- c:\program files\Real\RealPlayer\Update\realsched.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\topi] 2007-07-10 07:24 581632 ----a-w- c:\program files\Toshiba\Toshiba Online Product Information\TOPI.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Toshiba Registration] 2008-01-11 02:07 574864 ----a-w- c:\program files\Toshiba\Registration\ToshibaRegistration.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Toshiba TEMPO] 2008-08-26 13:27 103824 ----a-w- c:\program files\Toshiba TEMPRO\Toshiba.Tempo.UI.TrayApplication.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TPwrMain] 2008-08-18 21:22 431456 ----a-w- c:\program files\Toshiba\Power Saver\TPwrMain.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Windows Defender] 2008-01-21 02:23 1008184 ----a-w- c:\program files\Windows Defender\MSASCui.exe . [HKEY_LOCAL_MACHINE\software\microsoft\security center\Monitoring\McAfeeAntiSpyware] "DisableMonitoring"=dword:00000001 . [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost] LocalServiceAndNoImpersonation REG_MULTI_SZ FontCache . Inhalt des "geplante Tasks" Ordners . 2014-03-16 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-30 12:17] . 2014-03-15 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job - c:\program files\Google\Update\GoogleUpdate.exe [2010-01-30 12:17] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = hxxp://www.google.de/?rlz=1W4CHBB_deDE537 mStart Page = hxxp://www.google.com/ig/redirectdomain?brand=TSEA&bmod=TSEA IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~3\Office12\EXCEL.EXE/3000 LSP: c:\program files\Avira\AntiVir Desktop\avsda.dll TCP: DhcpNameServer = 192.168.1.1 DPF: Garmin Communicator Plug-In - hxxps://static.garmincdn.com/gcp/ie/3.0.1.0/GarminAxControl.CAB FF - ProfilePath - c:\users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\ FF - prefs.js: browser.search.defaulturl - FF - user.js: extensions.autoDisableScopes - 0 FF - user.js: extensions.shownSelectionUI - true . - - - - Entfernte verwaiste Registrierungseinträge - - - - . HKCU-Run-glnnoen - c:\programdata\glnnoen.dat SafeBoot-WudfPf SafeBoot-WudfRd MSConfigStartUp-ApnUpdater - c:\program files\Ask.com\Updater\Updater.exe MSConfigStartUp-cfFncEnabler - cfFncEnabler.exe MSConfigStartUp-jswtrayutil - c:\program files\Jumpstart\jswtrayutil.exe MSConfigStartUp-NDSTray - NDSTray.exe MSConfigStartUp-SweetIM - c:\program files\SweetIM\Messenger\SweetIM.exe MSConfigStartUp-Sweetpacks Communicator - c:\program files\SweetIM\Communicator\SweetPacksUpdateManager.exe MSConfigStartUp-swg - c:\program files\Google\GoogleToolbarNotifier\GoogleToolbarNotifier.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2014-03-16 20:21 Windows 6.0.6002 Service Pack 2 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . HKCU\Software\Microsoft\Windows\CurrentVersion\Run TOSCDSPD = c:\program files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe?/i??????n|?????X?e???e???e???e? . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . --------------------- Gesperrte Registrierungsschluessel --------------------- . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="FlashBroker" "LocalizedString"="@c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_12_0_0_38_ActiveX.exe,-101" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\Elevation] "Enabled"=dword:00000001 . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\LocalServer32] @="c:\\Windows\\system32\\Macromed\\Flash\\FlashUtil32_12_0_0_38_ActiveX.exe" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{73C9DFA0-750D-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}] @Denied: (A 2) (Everyone) @="IFlashBroker5" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\ProxyStubClsid32] @="{00020424-0000-0000-C000-000000000046}" . [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\Interface\{6AE38AE0-750C-11E1-B0C4-0800200C9A66}\TypeLib] @="{FAB3E735-69C7-453B-A446-B6823C6DF1C9}" "Version"="1.0" . [HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{4D36E96D-E325-11CE-BFC1-08002BE10318}\0000\AllUserSettings] @Denied: (A) (Users) @Denied: (A) (Everyone) @Allowed: (B 1 2 3 4 5) (S-1-5-20) "BlindDial"=dword:00000000 "MSCurrentCountry"=dword:000000b5 . Zeit der Fertigstellung: 2014-03-16 20:26:09 ComboFix-quarantined-files.txt 2014-03-16 19:26 . Vor Suchlauf: 9 Verzeichnis(se), 28.066.758.656 Bytes frei Nach Suchlauf: 14 Verzeichnis(se), 30.876.643.328 Bytes frei . - - End Of File - - B2D0DE98ED1782D58FE1AC830014F073 5C616939100B85E558DA92B899A0FC36 |
17.03.2014, 11:47 | #6 |
/// the machine /// TB-Ausbilder | Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Downloade Dir bitte Malwarebytes Anti-Malware
Downloade Dir bitte AdwCleaner auf deinen Desktop.
Beende bitte Deine Schutzsoftware um eventuelle Konflikte zu vermeiden.
und ein frisches FRST log bitte.
__________________ --> Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden |
17.03.2014, 22:12 | #7 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo, ok Malewarebytes habe ich schon mal ausgeführt. Hier das logfile. Jetzt mache ich mich an die anderen Themen. Noch ein Frage: Ich hatte wohl nach der Infizierung mit Trojanern noch einen USB Stick angestöpselt, weil ich mir ein paar Datein rüberziehen wollte. Ich traue mich jetzt aber nicht, den USB Stick irgendwo einzustöpseln, falls der auch infiziert wäre. Wie kann ich den USB Stick überprüfen? Malwarebytes Anti-Malware (Test) 1.75.0.1300 www.malwarebytes.org Datenbank Version: v2014.03.17.07 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 OHuKK :: OHUKK-PC [Administrator] Schutz: Aktiviert 17.03.2014 21:01:17 mbam-log-2014-03-17 (21-01-17).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 216685 Laufzeit: 11 Minute(n), 13 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 5 HKCR\AppID\{C26644C4-2A12-4CA6-8F2E-0EDE6CF018F3} (PUP.Optional.Delta.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\DataMngr_Toolbar (PUP.Optional.DataMngr.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKCU\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\DomaIQ (PUP.Optional.DomaIQ.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\SOFTWARE\SWEETIM (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Registrierungswerte: 2 HKCU\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Daten: {1156597B-438A-11E2-86BD-00235A049370} -> Erfolgreich gelöscht und in Quarantäne gestellt. HKLM\Software\SweetIM|simapp_id (PUP.Optional.SweetIM.A) -> Daten: {1156597B-438A-11E2-86BD-00235A049370} -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 8 C:\Program Files\Tuguu SL\VAFPlayer (PUP.Optional.VPLMedia.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\220B5151BB4A42EAA542FEABEE9A430E (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\B72B98DF8F474A45BEE70FF95F835752 (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\OpenCandy_B72B98DF8F474A45BEE70FF95F835752 (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SweetIM\Toolbars (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SweetIM\Toolbars\Internet Explorer (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Program Files\SweetIM\Toolbars\Internet Explorer\Microsoft.VC90.CRT (PUP.Optional.SweetIM.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. Infizierte Dateien: 4 C:\Users\OHuKK\AppData\Roaming\OpenCandy\OpenCandy_B72B98DF8F474A45BEE70FF95F835752\LatestDLMgr.exe (PUP.Optional.OpenCandy.A) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\220B5151BB4A42EAA542FEABEE9A430E\TuneUpUtilities2013-2200217_de-DE.exe (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\B72B98DF8F474A45BEE70FF95F835752\3135.ico (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\Users\OHuKK\AppData\Roaming\OpenCandy\B72B98DF8F474A45BEE70FF95F835752\TuneUpUtilities2013-2200218_de-DE.exe (PUP.Optional.OpenCandy) -> Erfolgreich gelöscht und in Quarantäne gestellt. (Ende) nun das logfile zum adwCleanerAdwCleaner Logfile: Code:
ATTFilter # AdwCleaner v3.022 - Bericht erstellt am 17/03/2014 um 21:43:18 # Aktualisiert 13/03/2014 von Xplode # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) # Benutzername : OHuKK - OHUKK-PC # Gestartet von : C:\Users\OHuKK\adwcleaner (1).exe # Option : Löschen ***** [ Dienste ] ***** ***** [ Dateien / Ordner ] ***** Ordner Gelöscht : C:\ProgramData\Babylon Ordner Gelöscht : C:\ProgramData\uniblue Ordner Gelöscht : C:\Program Files\SweetIM Ordner Gelöscht : C:\Program Files\tuguu sl Ordner Gelöscht : C:\Users\OHuKK\AppData\LocalLow\AskToolbar Ordner Gelöscht : C:\Users\OHuKK\AppData\Roaming\Babylon Ordner Gelöscht : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\SweetPacksToolbarData Datei Gelöscht : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\Extensions\{EEE6C361-6118-11DC-9C72-001320C79847}.xpi Datei Gelöscht : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\invalidprefs.js Datei Gelöscht : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\searchplugins\Babylon.xml Datei Gelöscht : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\searchplugins\delta.xml Datei Gelöscht : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\searchplugins\SweetIm.xml Datei Gelöscht : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\user.js ***** [ Verknüpfungen ] ***** ***** [ Registrierungsdatenbank ] ***** Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\driverscanner Schlüssel Gelöscht : HKLM\SOFTWARE\Classes\Prod.cap Schlüssel Gelöscht : HKLM\SOFTWARE\5bede8ab06eba49 Schlüssel Gelöscht : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9} Schlüssel Gelöscht : HKCU\Software\ilivid Schlüssel Gelöscht : HKCU\Software\AppDataLow\Software\HappyLyrics Schlüssel Gelöscht : HKLM\Software\AskToolbar Schlüssel Gelöscht : HKLM\Software\Babylon Schlüssel Gelöscht : HKLM\Software\Uniblue Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\0E12F736682067FDE4D1158D5940A82E Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\1A24B5BB8521B03E0C8D908F5ABC0AE6 Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\2B0D56C4F4C46D844A57FFED6F0D2852 Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\49D4375FE41653242AEA4C969E4E65E0 Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\6AA0923513360135B272E8289C5F13FA Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\6F7467AF8F29C134CBBAB394ECCFDE96 Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\922525DCC5199162F8935747CA3D8E59 Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\BCDA179D619B91648538E3394CAC94CC Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\D677B1A9671D4D4004F6F2A4469E86EA Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\DD1402A9DD4215A43ABDE169A41AFA0E Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\E36E114A0EAD2AD46B381D23AD69CDDF Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Components\EF8E618DB3AEDFBB384561B5C548F65E Schlüssel Gelöscht : HKLM\Software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF ***** [ Browser ] ***** -\\ Internet Explorer v9.0.8112.16540 -\\ Mozilla Firefox v18.0.1 (en-US) [ Datei : C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default\prefs.js ] Zeile gelöscht : user_pref("browser.newtab.url", "hxxp://home.sweetim.com/?src=97&barid={1156597B-438A-11E2-86BD-00235A049370}"); Zeile gelöscht : user_pref("sweetim.toolbar.RevertDialog.enable", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.UserSelectedSaveSettings", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.Visibility.VisibilityGuardLastUnHide", "0"); Zeile gelöscht : user_pref("sweetim.toolbar.Visibility.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.Visibility.intervaldays", "7"); Zeile gelöscht : user_pref("sweetim.toolbar.cargo", "3.1010006.10031"); Zeile gelöscht : user_pref("sweetim.toolbar.cda.DisableOveride.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.cda.HideOveride.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.cda.RemoveOveride.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.cda.returnValue", "none"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.0.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.0.handler", "chrome://sim_toolbar_package/content/optionsdialog-handler.js"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.0.height", "335"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.0.id", "id_options_dialog"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.0.title", "$string.config.label;"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.0.url", "hxxp://www.sweetim.com/simffbar/options_remote_ff.asp?lang=$locale_id;&toolbar_version=$ITEM_VERSION;&crg=$cargo;"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.0.width", "761"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.1.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.1.handler", "chrome://sim_toolbar_package/content/exampledialog-handler.js"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.1.height", "300"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.1.id", "id_example_dialog"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.1.title", "Example (unit-test) dialog"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.1.url", "chrome://sim_toolbar_package/content/exampledialog.html"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.1.width", "500"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.2.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.2.handler", "chrome://sim_toolbar_package/content/cdadialog-handler.js"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.2.height", "150"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.2.id", "id_dialog_hide_disable_remove"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.2.title", "Option Dialog"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.2.url", "hxxp://www.sweetim.com/simffbar/simcdadialog.asp"); Zeile gelöscht : user_pref("sweetim.toolbar.dialogs.2.width", "530"); Zeile gelöscht : user_pref("sweetim.toolbar.dnscatch.domain-blacklist", ".*.sweetim.com/.*|.*.facebook.com/.*|.*.google.com/.*|.*.google.co.in/.*|.*.google.com.br/.*|.*.google.es/.*|.*.youtube.com/.*|.*.yahoo.com/.*|.[...] Zeile gelöscht : user_pref("sweetim.toolbar.highlight.colors", "#FFFF00,#00FFE4,#5AFF00,#0087FF,#FFCC00,#FF00F0"); Zeile gelöscht : user_pref("sweetim.toolbar.keywordUrlGuard.enable", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.logger.ConsoleHandler.MinReportLevel", "7"); Zeile gelöscht : user_pref("sweetim.toolbar.logger.FileHandler.FileName", "ff-toolbar.log"); Zeile gelöscht : user_pref("sweetim.toolbar.logger.FileHandler.MaxFileSize", "200000"); Zeile gelöscht : user_pref("sweetim.toolbar.logger.FileHandler.MinReportLevel", "7"); Zeile gelöscht : user_pref("sweetim.toolbar.mode.debug", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.newtab.created", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.newtab.enable", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.previous.browser.newtab.url", "about:newtab"); Zeile gelöscht : user_pref("sweetim.toolbar.previous.browser.startup.homepage", "hxxp://www.google.com/"); Zeile gelöscht : user_pref("sweetim.toolbar.previous.keyword.URL", ""); Zeile gelöscht : user_pref("sweetim.toolbar.rc.url", "hxxp://www.sweetim.com/simffbar/rc.html?toolbar_version=$ITEM_VERSION;&crg=$cargo;"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.addcontextdiv", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.callback", "simVerification"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.domain-blacklist", ""); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.domain-whitelist", "hxxp://(www.|apps.)?facebook\\.com.*"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.elementid", "id_script_sim_fb"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.enable", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.id", "id_script_fb"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.0.url", "hxxp://sc.sweetim.com/apps/in/fb/infb.js"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.addcontextdiv", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.callback", "simVerification"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.domain-blacklist", ""); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.domain-whitelist", "hxxps://(www.|apps.)?facebook\\.com.*"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.elementid", "id_script_sim_fb"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.enable", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.id", "id_script_fb_hxxpS"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.1.url", "hxxps://sc.sweetim.com/apps/in/fb/infb.js"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.addcontextdiv", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.callback", ""); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.domain-blacklist", ".*.google..*|.*.bing..*|.*.live..*|.*.msn..*|.*.yahoo..*|.*.youtube.com.*|.*ask.com.*|.*.sweetim.com.*"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.domain-whitelist", ""); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.elementid", "id_predict_include_script"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.enable", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.id", "id_script_prad"); Zeile gelöscht : user_pref("sweetim.toolbar.scripts.2.url", "hxxp://cdn1.certified-apps.com/scripts/shared/enable.js?si=3104&tid=chff1"); Zeile gelöscht : user_pref("sweetim.toolbar.search.external", "<?xml version=\"1.0\"?><TOOLBAR><EXTERNAL_SEARCH engine=\"hxxp://*google.*\" param=\"q=\" /><EXTERNAL_SEARCH engine=\"hxxp://search.yahoo.com/*\" param=\"[...] Zeile gelöscht : user_pref("sweetim.toolbar.search.history.capacity", "10"); Zeile gelöscht : user_pref("sweetim.toolbar.searchguard.enable", "false"); Zeile gelöscht : user_pref("sweetim.toolbar.searchguard.initialized_by_rc", "true"); Zeile gelöscht : user_pref("sweetim.toolbar.simapp_id", "{1156597B-438A-11E2-86BD-00235A049370}"); Zeile gelöscht : user_pref("sweetim.toolbar.urls.homepage", "hxxp://home.sweetim.com/?crg=3.1010006.10031&barid={1156597B-438A-11E2-86BD-00235A049370}"); Zeile gelöscht : user_pref("sweetim.toolbar.version", "1.9.0.0"); ************************* AdwCleaner[R0].txt - [11613 octets] - [17/03/2014 21:28:43] AdwCleaner[R1].txt - [11678 octets] - [17/03/2014 21:41:49] AdwCleaner[S0].txt - [11558 octets] - [17/03/2014 21:43:18] ########## EOF - C:\AdwCleaner\AdwCleaner[S0].txt - [11619 octets] ########## Hallo schrauber, anbei das logfile zum Junkware Removal Tool. Ich freue mich auf eine Rückmeldung und DANKE schon mal soweit. ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Junkware Removal Tool (JRT) by Thisisu Version: 6.1.2 (02.20.2014:1) OS: Windows Vista (TM) Home Premium x86 Ran by OHuKK on 17.03.2014 at 21:59:42,46 ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ ~~~ Services ~~~ Registry Values ~~~ Registry Keys Successfully deleted: [Registry Key] HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\InternetRegistry\REGISTRY\USER\S-1-5-21-542476027-1733575449-3457978789-1000\Software\sweetim ~~~ Files ~~~ Folders Successfully deleted: [Folder] "C:\ProgramData\apn" ~~~ Event Viewer Logs were cleared ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ Scan was completed on 17.03.2014 at 22:05:45,44 End of JRT log ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~ |
18.03.2014, 12:17 | #8 |
/// the machine /// TB-Ausbilder | Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werdenESET Online Scanner
Downloade Dir bitte SecurityCheck und:
und ein frisches FRST log bitte. Noch Probleme?
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
19.03.2014, 21:44 | #9 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo Schrauber, leider habe ich noch immer die gleichen Probleme: - Avira läuft nicht und deinstallieren kann ich es auch nicht: es kommt immer der Hinweis auf fehlende Berechtigung da nur vom Systemadministrator durchführbar. -Wenn ich mir im Netz ein Video ansehen möchte kommt kein Ton. Den USB Stick habe ich jetzt auch angesteckt und der Eset Online Scanner läuft noch. Zwischenfrage: Kann ich die zwischenzeitlich installierten Programme wie Malewarebytes, adwcleaner und Junkware Removal Tool eigentlich wieder deinstallieren? Welchen kostenlosen Schutz kannst du empfehlen. Ich hatte seither Avira. Danke und schönen Abend. anbei nun das eset online scanner logfile. Sah aus, wie wenn es zwischendrin abgebrochen hätte. Stand gerade noch auf 47% und ist dann auf "finish" umgesprungen. end of logfile konnte ich auch nicht entdecken. Nochmal machen? ESETSmartInstaller@High as downloader log: all ok # version=8 # OnlineScannerApp.exe=1.0.0.1 # OnlineScanner.ocx=1.0.0.6920 # api_version=3.0.2 # EOSSerial=9e39d974cc77884991e8611af8a595d3 # engine=17513 # end=finished # remove_checked=false # archives_checked=true # unwanted_checked=false # unsafe_checked=false # antistealth_checked=true # utc_time=2014-03-19 08:37:30 # local_time=2014-03-19 09:37:30 (+0100, Mitteleuropäische Zeit) # country="Germany" # lang=1033 # osver=6.0.6002 NT Service Pack 2 # compatibility_mode=1799 16775165 100 95 532518 8679612 525244 0 # compatibility_mode=5892 16776638 100 100 416178 232794178 0 0 # scanned=178068 # found=1 # cleaned=0 # scan_time=9133 sh=5E090E9854008E20B0B163E327AADF49B70067B2 ft=1 fh=9c183ebc7e59ab89 vn="a variant of Win32/Kryptik.BXAT trojan" ac=I fn="C:\Qoobox\Quarantine\C\ProgramData\glnnoen.dat.vir" |
20.03.2014, 10:30 | #10 |
/// the machine /// TB-Ausbilder | Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Restliche Logs fehlen noch. Nix deinstallieren bis ich sage wir sind fertig. Kostenloser Schutz is immer schlecht da voll Werbung und so. Ich empfehle immer Emsisoft.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
20.03.2014, 18:00 | #11 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo, anbei das security check log Results of screen317's Security Check version 0.99.80 Windows Vista Service Pack 2 x86 (UAC is enabled) Internet Explorer 9 Internet Explorer 8 ``````````````Antivirus/Firewall Check:`````````````` Avira Desktop Antivirus out of date! `````````Anti-malware/Other Utilities Check:````````` Malwarebytes Anti-Malware Version 1.75.0.1300 Java(TM) 6 Update 6 Java version out of Date! Adobe Reader 8 Adobe Reader out of Date! Adobe Reader XI (KB403742..) Mozilla Firefox 18.0.1 Firefox out of Date! ````````Process Check: objlist.exe by Laurent```````` Malwarebytes Anti-Malware mbamservice.exe Malwarebytes Anti-Malware mbamgui.exe Avira Antivir avguard.exe Malwarebytes' Anti-Malware mbamscheduler.exe `````````````````System Health check````````````````` Total Fragmentation on Drive C: % ````````````````````End of Log`````````````````````` und hier das FRST log: FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-03-2014 01 Ran by OHuKK (administrator) on OHUKK-PC on 20-03-2014 17:54:00 Running from C:\Users\OHuKK\AppData\Local\Microsoft\Windows\Temporary Internet Files\Content.IE5\008A22VY Microsoft® Windows Vista™ Home Premium Service Pack 2 (X86) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal The only official download link for FRST: Download link for 32-Bit version: Downloading Farbar Recovery Scan Tool Download link for 64-Bit Version: Downloading Farbar Recovery Scan Tool Download link from any site other than Bleeping Computer is unpermitted or outdated. See tutorial for FRST: FRST Tutorial - How to use Farbar Recovery Scan Tool - Geeks to Go Forums ==================== Processes (Whitelisted) ================= (Microsoft Corporation) C:\Windows\Microsoft.Net\Framework\v3.0\WPF\PresentationFontCache.exe (Microsoft Corporation) C:\Windows\system32\SLsvc.exe (Microsoft Corporation) C:\Windows\system32\WLANExt.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avguard.exe (Malwarebytes Corporation) C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe (Malwarebytes Corporation) C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe () C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avshadow.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE (Malwarebytes Corporation) C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (RealNetworks, Inc.) C:\Program Files\Real\RealPlayer\Update\realsched.exe (Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (TOSHIBA) C:\Program Files\Toshiba\TOSCDSPD\TOSCDSPD.exe (Microsoft Corporation) C:\Program Files\Windows Media Player\wmpnscfg.exe (Microsoft Corporation) C:\Program Files\Internet Explorer\iexplore.exe (RealNetworks, Inc.) C:\Program Files\RealNetworks\RealDownloader\recordingmanager.exe (Microsoft Corporation) C:\Windows\system32\wuauclt.exe () C:\Users\OHuKK\SecurityCheck.exe (Microsoft Corporation) C:\Windows\system32\cmd.exe (Microsoft Corporation) C:\Windows\system32\conime.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [TkBellExe] - c:\program files\real\realplayer\Update\realsched.exe [295512 2013-09-23] (RealNetworks, Inc.) HKLM\...\Run: [RtHDVCpl] - C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [7719456 2009-08-24] (Realtek Semiconductor) HKLM\...\Run: [avgnt] - C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [689744 2014-03-01] (Avira Operations GmbH & Co. KG) HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Common Files\G DATA <====== ATTENTION HKU\S-1-5-21-542476027-1733575449-3457978789-1000\...\Run: [TOSCDSPD] - C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe [430080 2008-07-04] (TOSHIBA) HKU\S-1-5-21-542476027-1733575449-3457978789-1000\...\Run: [WMPNSCFG] - C:\Program Files\Windows Media Player\WMPNSCFG.exe [202240 2008-01-21] (Microsoft Corporation) Startup: C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\Toshiba\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) Startup: C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\Toshiba\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = Sign In HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = Google SearchScopes: HKLM - DefaultScope value is missing. SearchScopes: HKLM - {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA; SearchScopes: HKCU - DefaultScope {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA_deDE332 SearchScopes: HKCU - {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA_deDE332 BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated) BHO: RealNetworks Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\IE\rndlbrowserrecordplugin.dll (RealDownloader) BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll (Sun Microsystems, Inc.) BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll No File Toolbar: HKLM - Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll No File Toolbar: HKCU - No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab DPF: {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab Handler: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - c:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation) Winsock: Catalog9 01 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 02 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 03 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 04 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 05 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 06 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 07 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 08 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 33 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Tcpip\Parameters: [DhcpNameServer] 192.168.1.1 FireFox: ======== FF ProfilePath: C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default FF Plugin: @microsoft.com/WPF,version=3.5 - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF Plugin: @real.com/nppl3260;version=16.0.3.51 - c:\program files\real\realplayer\Netscape6\nppl3260.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlchromebrowserrecordext;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlchromebrowserrecordext.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlhtml5videoshim;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlhtml5videoshim.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlpepperflashvideoshim;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlpepperflashvideoshim.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprpplugin;version=16.0.3.51 - c:\program files\real\realplayer\Netscape6\nprpplugin.dll (RealPlayer) FF Plugin: @realnetworks.com/npdlplugin;version=1 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\npdlplugin.dll (RealDownloader) FF Plugin: @tools.google.com/Google Update;version=3 - C:\Program Files\Google\Update\1.3.22.5\npGoogleUpdate3.dll (Google Inc.) FF Plugin: @tools.google.com/Google Update;version=9 - C:\Program Files\Google\Update\1.3.22.5\npGoogleUpdate3.dll (Google Inc.) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\nppl3260.dll (RealNetworks, Inc.) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\nprpplugin.dll (RealPlayer) FF HKLM\...\Firefox\Extensions: [{20a82645-c095-46ed-80e3-08825760534b}] - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ FF Extension: Microsoft .NET Framework Assistant - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ [] FF HKLM\...\Firefox\Extensions: [{DF153AFF-6948-45d7-AC98-4FC4AF8A08E2}] - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\Firefox\Ext\ FF Extension: RealDownloader - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\Firefox\Ext\ [] ========================== Services (Whitelisted) ================= R2 AntiVirSchedulerService; C:\Program Files\Avira\AntiVir Desktop\sched.exe [440400 2014-03-01] (Avira Operations GmbH & Co. KG) R2 AntiVirService; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [440400 2014-03-01] (Avira Operations GmbH & Co. KG) R2 AntiVirWebService; C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE [1017424 2014-03-01] (Avira Operations GmbH & Co. KG) S4 ConfigFree Service; C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe [40960 2008-07-10] (TOSHIBA CORPORATION) S4 jswpsapi; C:\Program Files\Jumpstart\jswpsapi.exe [954368 2008-04-16] (Atheros Communications, Inc.) R2 MBAMScheduler; C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe [418376 2013-04-04] (Malwarebytes Corporation) R2 MBAMService; C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe [701512 2013-04-04] (Malwarebytes Corporation) R2 RealNetworks Downloader Resolver Service; C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe [39056 2013-08-14] () S4 SmartFaceVWatchSrv; C:\Program Files\Toshiba\SmartFaceV\SmartFaceVWatchSrv.exe [77824 2008-08-25] (Toshiba) S4 TempoMonitoringService; C:\Program Files\Toshiba TEMPRO\TempoSVC.exe [99720 2008-08-26] (Toshiba Europe GmbH) S4 TOSHIBA SMART Log Service; C:\Program Files\TOSHIBA\SMARTLogService\TosIPCSrv.exe [106496 2008-07-15] (TOSHIBA Corporation) S4 UleadBurningHelper; C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe [49152 2006-08-23] (Ulead Systems, Inc.) ==================== Drivers (Whitelisted) ==================== R2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [90400 2013-12-09] (Avira Operations GmbH & Co. KG) R1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [135648 2013-12-09] (Avira Operations GmbH & Co. KG) R1 avkmgr; C:\Windows\System32\DRIVERS\avkmgr.sys [37352 2013-12-09] (Avira Operations GmbH & Co. KG) R0 LPCFilter; C:\Windows\System32\DRIVERS\LPCFilter.sys [25896 2008-05-07] (COMPAL ELECTRONIC INC.) R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [22856 2013-04-04] (Malwarebytes Corporation) S3 mferkdk; C:\Windows\System32\drivers\mferkdk.sys [34248 2009-09-16] (McAfee, Inc.) S3 mfesmfk; C:\Windows\System32\drivers\mfesmfk.sys [40552 2009-09-16] (McAfee, Inc.) R1 ssmdrv; C:\Windows\System32\DRIVERS\ssmdrv.sys [28520 2013-12-09] (Avira GmbH) R3 UVCFTR; C:\Windows\System32\Drivers\UVCFTR_S.SYS [17960 2008-07-15] (Chicony Electronics Co., Ltd.) U5 AppMgmt; C:\Windows\system32\svchost.exe [21504 2008-01-21] (Microsoft Corporation) S3 catchme; \??\C:\Users\OHuKK\AppData\Local\Temp\catchme.sys [X] S3 IpInIp; system32\DRIVERS\ipinip.sys [X] S3 NwlnkFlt; system32\DRIVERS\nwlnkflt.sys [X] S3 NwlnkFwd; system32\DRIVERS\nwlnkfwd.sys [X] S3 Tosrfcom; No ImagePath S3 TpChoice; system32\DRIVERS\TpChoice.sys [X] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2014-03-20 17:44 - 2014-03-20 17:44 - 00987442 _____ () C:\Users\OHuKK\SecurityCheck.exe 2014-03-17 21:59 - 2014-03-17 21:59 - 00000000 ____D () C:\Windows\ERUNT 2014-03-17 21:58 - 2014-03-17 21:58 - 01037734 _____ (Thisisu) C:\Users\OHuKK\JRT.exe 2014-03-17 21:41 - 2014-03-17 21:41 - 01950720 _____ () C:\Users\OHuKK\adwcleaner (1).exe 2014-03-17 21:28 - 2014-03-17 21:43 - 00000000 ____D () C:\AdwCleaner 2014-03-17 21:27 - 2014-03-17 21:27 - 01950720 _____ () C:\Users\OHuKK\adwcleaner.exe 2014-03-17 20:56 - 2014-03-17 20:56 - 00000911 _____ () C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\ProgramData\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Program Files\Malwarebytes' Anti-Malware 2014-03-17 20:56 - 2013-04-04 14:50 - 00022856 _____ (Malwarebytes Corporation) C:\Windows\system32\Drivers\mbam.sys 2014-03-17 20:47 - 2014-03-17 20:47 - 10285040 _____ (Malwarebytes Corporation ) C:\Users\OHuKK\mbam-setup-1.75.0.1300.exe 2014-03-17 20:42 - 2014-03-17 20:42 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8 (1).exe 2014-03-17 19:57 - 2014-03-17 20:49 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Nico Mak Computing 2014-03-17 19:56 - 2014-03-17 19:56 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8.exe 2014-03-16 20:26 - 2014-03-16 20:26 - 00012949 _____ () C:\ComboFix.txt 2014-03-16 20:07 - 2014-03-16 20:26 - 00000000 ____D () C:\ComboFix 2014-03-16 20:07 - 2011-06-26 07:45 - 00256000 _____ () C:\Windows\PEV.exe 2014-03-16 20:07 - 2010-11-07 18:20 - 00208896 _____ () C:\Windows\MBR.exe 2014-03-16 20:07 - 2009-04-20 05:56 - 00060416 _____ (NirSoft) C:\Windows\NIRCMD.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00518144 _____ (SteelWerX) C:\Windows\SWREG.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00406528 _____ (SteelWerX) C:\Windows\SWSC.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00098816 _____ () C:\Windows\sed.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00080412 _____ () C:\Windows\grep.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00068096 _____ () C:\Windows\zip.exe 2014-03-16 20:04 - 2014-03-16 20:26 - 00000000 ____D () C:\Qoobox 2014-03-16 20:03 - 2014-03-16 20:23 - 00000000 ____D () C:\Windows\erdnt 2014-03-15 19:51 - 2014-03-20 17:54 - 00000000 ____D () C:\FRST 2014-03-14 20:14 - 2014-03-14 20:14 - 02347384 _____ (ESET) C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe 2014-03-13 19:33 - 2014-02-23 06:50 - 12347904 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-03-13 19:33 - 2014-02-23 06:47 - 01806848 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll 2014-03-13 19:33 - 2014-02-23 06:43 - 09739264 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll 2014-03-13 19:33 - 2014-02-23 06:41 - 01105408 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll 2014-03-13 19:33 - 2014-02-23 06:40 - 01129472 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll 2014-03-13 19:33 - 2014-02-23 06:39 - 01427968 _____ (Microsoft Corporation) C:\Windows\system32\inetcpl.cpl 2014-03-13 19:33 - 2014-02-23 06:38 - 00231936 _____ (Microsoft Corporation) C:\Windows\system32\url.dll 2014-03-13 19:33 - 2014-02-23 06:38 - 00142848 _____ (Microsoft Corporation) C:\Windows\system32\ieUnatt.exe 2014-03-13 19:33 - 2014-02-23 06:38 - 00065536 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 01796096 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00717824 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00607744 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00421376 _____ (Microsoft Corporation) C:\Windows\system32\vbscript.dll 2014-03-13 19:33 - 2014-02-23 06:36 - 02382848 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-03-13 19:33 - 2014-02-23 06:36 - 00073216 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-03-13 19:33 - 2014-02-23 06:35 - 00176640 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll 2014-03-13 19:26 - 2014-03-13 19:31 - 00000000 ____D () C:\Windows\system32\MRT 2014-03-13 19:24 - 2014-02-07 11:38 - 02050560 _____ (Microsoft Corporation) C:\Windows\system32\win32k.sys 2014-03-13 19:24 - 2014-02-03 11:37 - 00505344 _____ (Microsoft Corporation) C:\Windows\system32\qedit.dll 2014-03-13 19:24 - 2013-12-05 03:12 - 01248768 _____ (Microsoft Corporation) C:\Windows\system32\msxml3.dll 2014-03-13 19:24 - 2013-11-13 01:30 - 00002048 _____ (Microsoft Corporation) C:\Windows\system32\tzres.dll 2014-03-13 19:22 - 2014-01-30 08:46 - 00876032 _____ (Microsoft Corporation) C:\Windows\system32\wer.dll ==================== One Month Modified Files and Folders ======= 2014-03-20 17:54 - 2014-03-15 19:51 - 00000000 ____D () C:\FRST 2014-03-20 17:44 - 2014-03-20 17:44 - 00987442 _____ () C:\Users\OHuKK\SecurityCheck.exe 2014-03-20 17:44 - 2009-06-17 19:56 - 00000000 ____D () C:\Users\OHuKK 2014-03-20 17:44 - 2009-06-17 18:38 - 01492883 _____ () C:\Windows\WindowsUpdate.log 2014-03-20 17:43 - 2008-01-21 08:16 - 00895402 _____ () C:\Windows\system32\PerfStringBackup.INI 2014-03-20 17:39 - 2010-01-30 13:18 - 00001094 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job 2014-03-20 17:36 - 2006-11-02 14:01 - 00000006 ____H () C:\Windows\Tasks\SA.DAT 2014-03-20 17:36 - 2006-11-02 13:47 - 00003216 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 2014-03-20 17:36 - 2006-11-02 13:47 - 00003216 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 2014-03-19 22:07 - 2006-11-02 14:01 - 00032530 _____ () C:\Windows\Tasks\SCHEDLGU.TXT 2014-03-19 22:03 - 2011-03-26 20:08 - 00000000 ____D () C:\Users\OHuKK\Documents\Fotobücher 2014-03-19 21:58 - 2010-01-30 13:18 - 00001098 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job 2014-03-19 21:57 - 2008-09-18 07:57 - 00000000 ___HD () C:\Program Files\InstallShield Installation Information 2014-03-19 21:51 - 2009-06-18 20:18 - 00000000 ____D () C:\Users\OHuKK\Documents\Heidi und KK 2014-03-17 21:59 - 2014-03-17 21:59 - 00000000 ____D () C:\Windows\ERUNT 2014-03-17 21:58 - 2014-03-17 21:58 - 01037734 _____ (Thisisu) C:\Users\OHuKK\JRT.exe 2014-03-17 21:43 - 2014-03-17 21:28 - 00000000 ____D () C:\AdwCleaner 2014-03-17 21:41 - 2014-03-17 21:41 - 01950720 _____ () C:\Users\OHuKK\adwcleaner (1).exe 2014-03-17 21:36 - 2008-01-21 03:47 - 00533906 _____ () C:\Windows\PFRO.log 2014-03-17 21:27 - 2014-03-17 21:27 - 01950720 _____ () C:\Users\OHuKK\adwcleaner.exe 2014-03-17 20:56 - 2014-03-17 20:56 - 00000911 _____ () C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\ProgramData\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Program Files\Malwarebytes' Anti-Malware 2014-03-17 20:54 - 2014-01-26 11:34 - 00000000 ____D () C:\Program Files\Avira 2014-03-17 20:54 - 2012-05-13 08:54 - 00000000 ____D () C:\ProgramData\Avira 2014-03-17 20:49 - 2014-03-17 19:57 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Nico Mak Computing 2014-03-17 20:47 - 2014-03-17 20:47 - 10285040 _____ (Malwarebytes Corporation ) C:\Users\OHuKK\mbam-setup-1.75.0.1300.exe 2014-03-17 20:42 - 2014-03-17 20:42 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8 (1).exe 2014-03-17 19:56 - 2014-03-17 19:56 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8.exe 2014-03-16 20:26 - 2014-03-16 20:26 - 00012949 _____ () C:\ComboFix.txt 2014-03-16 20:26 - 2014-03-16 20:07 - 00000000 ____D () C:\ComboFix 2014-03-16 20:26 - 2014-03-16 20:04 - 00000000 ____D () C:\Qoobox 2014-03-16 20:26 - 2006-11-02 12:18 - 00000000 __RHD () C:\Users\Default 2014-03-16 20:26 - 2006-11-02 12:18 - 00000000 ___RD () C:\Users\Public 2014-03-16 20:23 - 2014-03-16 20:03 - 00000000 ____D () C:\Windows\erdnt 2014-03-16 20:21 - 2006-11-02 11:23 - 00000215 _____ () C:\Windows\system.ini 2014-03-14 21:43 - 2013-05-17 18:31 - 00000000 ____D () C:\Program Files\Mozilla Firefox 2014-03-14 20:30 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\Microsoft.NET 2014-03-14 20:14 - 2014-03-14 20:14 - 02347384 _____ (ESET) C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe 2014-03-14 19:53 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\rescache 2014-03-13 19:44 - 2006-11-02 13:47 - 00321256 _____ () C:\Windows\system32\FNTCACHE.DAT 2014-03-13 19:31 - 2014-03-13 19:26 - 00000000 ____D () C:\Windows\system32\MRT 2014-03-13 19:25 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\system32\de-DE 2014-03-02 14:03 - 2006-11-02 11:24 - 87350280 _____ (Microsoft Corporation) C:\Windows\system32\mrt.exe 2014-03-02 13:01 - 2013-03-13 19:11 - 00000000 ____D () C:\Program Files\ElsterFormular 2014-02-23 06:50 - 2014-03-13 19:33 - 12347904 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-02-23 06:47 - 2014-03-13 19:33 - 01806848 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll 2014-02-23 06:43 - 2014-03-13 19:33 - 09739264 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll 2014-02-23 06:41 - 2014-03-13 19:33 - 01105408 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll 2014-02-23 06:40 - 2014-03-13 19:33 - 01129472 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll 2014-02-23 06:39 - 2014-03-13 19:33 - 01427968 _____ (Microsoft Corporation) C:\Windows\system32\inetcpl.cpl 2014-02-23 06:38 - 2014-03-13 19:33 - 00231936 _____ (Microsoft Corporation) C:\Windows\system32\url.dll 2014-02-23 06:38 - 2014-03-13 19:33 - 00142848 _____ (Microsoft Corporation) C:\Windows\system32\ieUnatt.exe 2014-02-23 06:38 - 2014-03-13 19:33 - 00065536 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 01796096 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00717824 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00607744 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00421376 _____ (Microsoft Corporation) C:\Windows\system32\vbscript.dll 2014-02-23 06:36 - 2014-03-13 19:33 - 02382848 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-02-23 06:36 - 2014-03-13 19:33 - 00073216 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-02-23 06:35 - 2014-03-13 19:33 - 00176640 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll Files to move or delete: ==================== C:\Users\OHuKK\adwcleaner (1).exe C:\Users\OHuKK\adwcleaner.exe C:\Users\OHuKK\JRT.exe C:\Users\OHuKK\mbam-setup-1.75.0.1300.exe C:\Users\OHuKK\SecurityCheck.exe C:\Users\OHuKK\wzmp_8 (1).exe C:\Users\OHuKK\wzmp_8.exe Some content of TEMP: ==================== C:\Users\OHuKK\AppData\Local\temp\Quarantine.exe ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\system32\winlogon.exe => MD5 is legit C:\Windows\system32\wininit.exe => MD5 is legit C:\Windows\system32\svchost.exe => MD5 is legit C:\Windows\system32\services.exe => MD5 is legit C:\Windows\system32\User32.dll => MD5 is legit C:\Windows\system32\userinit.exe => MD5 is legit C:\Windows\system32\rpcss.dll => MD5 is legit C:\Windows\system32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2014-03-20 17:50 ==================== End Of Log ============================ |
21.03.2014, 11:03 | #12 |
/// the machine /// TB-Ausbilder | Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Java, Adobe und Firefox updaten. FRST bitte auf dem Desktop speichern und scannen lassen, sonst kann ich keinen Fix laufen lassen.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
21.03.2014, 18:50 | #13 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo Schrauber, wünsche dir ein schönes Wochenende. Update von Java, Adobe und Firefox ist erfolgt. Hoffe habe das FRST logfile jetzt richtig gemacht. FRST Logfile: Code:
ATTFilter Scan result of Farbar Recovery Scan Tool (FRST) (x86) Version: 13-03-2014 01 Ran by OHuKK (administrator) on OHUKK-PC on 21-03-2014 18:40:34 Running from C:\Users\OHuKK Microsoft® Windows Vista™ Home Premium Service Pack 2 (X86) OS Language: German Standard Internet Explorer Version 9 Boot Mode: Normal The only official download link for FRST: Download link for 32-Bit version: Downloading Farbar Recovery Scan Tool Download link for 64-Bit Version: Downloading Farbar Recovery Scan Tool Download link from any site other than Bleeping Computer is unpermitted or outdated. See tutorial for FRST: FRST Tutorial - How to use Farbar Recovery Scan Tool - Geeks to Go Forums ==================== Processes (Whitelisted) ================= (Microsoft Corporation) C:\Windows\Microsoft.Net\Framework\v3.0\WPF\PresentationFontCache.exe (Microsoft Corporation) C:\Windows\system32\SLsvc.exe (Microsoft Corporation) C:\Windows\system32\WLANExt.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\sched.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avguard.exe (Malwarebytes Corporation) C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe (Malwarebytes Corporation) C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe () C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe (Malwarebytes Corporation) C:\Program Files\Malwarebytes' Anti-Malware\mbamgui.exe (RealNetworks, Inc.) C:\Program Files\Real\RealPlayer\Update\realsched.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\avshadow.exe (Realtek Semiconductor) C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe (TOSHIBA) C:\Program Files\Toshiba\TOSCDSPD\TOSCDSPD.exe (Microsoft Corporation) C:\Program Files\Windows Media Player\wmpnscfg.exe (Avira Operations GmbH & Co. KG) C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE (Microsoft Corporation) C:\Program Files\Internet Explorer\iexplore.exe (RealNetworks, Inc.) C:\Program Files\RealNetworks\RealDownloader\recordingmanager.exe (Microsoft Corporation) C:\Windows\system32\wuauclt.exe ==================== Registry (Whitelisted) ================== HKLM\...\Run: [TkBellExe] - c:\program files\real\realplayer\Update\realsched.exe [295512 2013-09-23] (RealNetworks, Inc.) HKLM\...\Run: [RtHDVCpl] - C:\Program Files\Realtek\Audio\HDA\RtHDVCpl.exe [7719456 2009-08-24] (Realtek Semiconductor) HKLM\...\Run: [avgnt] - C:\Program Files\Avira\AntiVir Desktop\avgnt.exe [689744 2014-03-01] (Avira Operations GmbH & Co. KG) HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Common Files\G DATA <====== ATTENTION HKU\S-1-5-21-542476027-1733575449-3457978789-1000\...\Run: [TOSCDSPD] - C:\Program Files\TOSHIBA\TOSCDSPD\TOSCDSPD.exe [430080 2008-07-04] (TOSHIBA) HKU\S-1-5-21-542476027-1733575449-3457978789-1000\...\Run: [WMPNSCFG] - C:\Program Files\Windows Media Player\WMPNSCFG.exe [202240 2008-01-21] (Microsoft Corporation) Startup: C:\Users\Default\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\Toshiba\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) Startup: C:\Users\Default User\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup\TRDCReminder.lnk ShortcutTarget: TRDCReminder.lnk -> C:\Program Files\Toshiba\TRDCReminder\TRDCReminder.exe (TOSHIBA Europe) ==================== Internet (Whitelisted) ==================== HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = Sign In HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = Google HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = Google SearchScopes: HKLM - DefaultScope value is missing. SearchScopes: HKLM - {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA; SearchScopes: HKCU - DefaultScope {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA_deDE332 SearchScopes: HKCU - {369E481C-7B10-46F3-B1DD-1F14B0EA0A77} URL = hxxp://www.google.com/search?sourceid=ie7&q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&rlz=1I7TSEA_deDE332 BHO: Adobe PDF Reader - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Program Files\Common Files\Adobe\Acrobat\ActiveX\AcroIEHelper.dll (Adobe Systems Incorporated) BHO: RealNetworks Download and Record Plugin for Internet Explorer - {3049C3E9-B461-4BC5-8870-4C09146192CA} - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\IE\rndlbrowserrecordplugin.dll (RealDownloader) BHO: SSVHelper Class - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Program Files\Java\jre1.6.0_06\bin\ssv.dll (Sun Microsystems, Inc.) BHO: Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll No File Toolbar: HKLM - Easy Photo Print - {9421DD08-935F-4701-A9CA-22DF90AC4EA6} - C:\Program Files\Epson Software\Easy Photo Print\EPTBL.dll No File Toolbar: HKCU - No Name - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No File DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab DPF: {CAFEEFAC-0016-0000-0006-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_06-windows-i586.cab Handler: ms-itss - {0A9007C0-4076-11D3-8789-0000F8105754} - c:\Program Files\Common Files\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation) Winsock: Catalog9 01 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 02 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 03 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 04 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 05 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 06 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 07 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 08 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Winsock: Catalog9 33 C:\Program Files\Avira\AntiVir Desktop\avsda.dll [257608] (Avira Operations GmbH & Co. KG) Tcpip\Parameters: [DhcpNameServer] 192.168.1.1 FireFox: ======== FF ProfilePath: C:\Users\OHuKK\AppData\Roaming\Mozilla\Firefox\Profiles\7olk8l1g.default FF Plugin: @microsoft.com/WPF,version=3.5 - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF Plugin: @real.com/nppl3260;version=16.0.3.51 - c:\program files\real\realplayer\Netscape6\nppl3260.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlchromebrowserrecordext;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlchromebrowserrecordext.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlhtml5videoshim;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlhtml5videoshim.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprndlpepperflashvideoshim;version=1.3.3 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\MozillaPlugins\nprndlpepperflashvideoshim.dll (RealNetworks, Inc.) FF Plugin: @real.com/nprpplugin;version=16.0.3.51 - c:\program files\real\realplayer\Netscape6\nprpplugin.dll (RealPlayer) FF Plugin: @realnetworks.com/npdlplugin;version=1 - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\npdlplugin.dll (RealDownloader) FF Plugin: @tools.google.com/Google Update;version=3 - C:\Program Files\Google\Update\1.3.22.5\npGoogleUpdate3.dll (Google Inc.) FF Plugin: @tools.google.com/Google Update;version=9 - C:\Program Files\Google\Update\1.3.22.5\npGoogleUpdate3.dll (Google Inc.) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\nppl3260.dll (RealNetworks, Inc.) FF Plugin ProgramFiles/Appdata: C:\Program Files\mozilla firefox\plugins\nprpplugin.dll (RealPlayer) FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\amazondotcom-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\eBay-de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\leo_ende_de.xml FF SearchPlugin: C:\Program Files\mozilla firefox\browser\searchplugins\yahoo-de.xml FF HKLM\...\Firefox\Extensions: [{20a82645-c095-46ed-80e3-08825760534b}] - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ FF Extension: Microsoft .NET Framework Assistant - C:\Windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ [] FF HKLM\...\Firefox\Extensions: [{DF153AFF-6948-45d7-AC98-4FC4AF8A08E2}] - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\Firefox\Ext\ FF Extension: RealDownloader - C:\ProgramData\RealNetworks\RealDownloader\BrowserPlugins\Firefox\Ext\ [] ========================== Services (Whitelisted) ================= R2 AntiVirSchedulerService; C:\Program Files\Avira\AntiVir Desktop\sched.exe [440400 2014-03-01] (Avira Operations GmbH & Co. KG) R2 AntiVirService; C:\Program Files\Avira\AntiVir Desktop\avguard.exe [440400 2014-03-01] (Avira Operations GmbH & Co. KG) R2 AntiVirWebService; C:\Program Files\Avira\AntiVir Desktop\AVWEBGRD.EXE [1017424 2014-03-01] (Avira Operations GmbH & Co. KG) S4 ConfigFree Service; C:\Program Files\TOSHIBA\ConfigFree\CFSvcs.exe [40960 2008-07-10] (TOSHIBA CORPORATION) S4 jswpsapi; C:\Program Files\Jumpstart\jswpsapi.exe [954368 2008-04-16] (Atheros Communications, Inc.) R2 MBAMScheduler; C:\Program Files\Malwarebytes' Anti-Malware\mbamscheduler.exe [418376 2013-04-04] (Malwarebytes Corporation) R2 MBAMService; C:\Program Files\Malwarebytes' Anti-Malware\mbamservice.exe [701512 2013-04-04] (Malwarebytes Corporation) R2 RealNetworks Downloader Resolver Service; C:\Program Files\RealNetworks\RealDownloader\rndlresolversvc.exe [39056 2013-08-14] () S4 SmartFaceVWatchSrv; C:\Program Files\Toshiba\SmartFaceV\SmartFaceVWatchSrv.exe [77824 2008-08-25] (Toshiba) S4 TempoMonitoringService; C:\Program Files\Toshiba TEMPRO\TempoSVC.exe [99720 2008-08-26] (Toshiba Europe GmbH) S4 TOSHIBA SMART Log Service; C:\Program Files\TOSHIBA\SMARTLogService\TosIPCSrv.exe [106496 2008-07-15] (TOSHIBA Corporation) S4 UleadBurningHelper; C:\Program Files\Common Files\Ulead Systems\DVD\ULCDRSvr.exe [49152 2006-08-23] (Ulead Systems, Inc.) ==================== Drivers (Whitelisted) ==================== R2 avgntflt; C:\Windows\System32\DRIVERS\avgntflt.sys [90400 2013-12-09] (Avira Operations GmbH & Co. KG) R1 avipbb; C:\Windows\System32\DRIVERS\avipbb.sys [135648 2013-12-09] (Avira Operations GmbH & Co. KG) R1 avkmgr; C:\Windows\System32\DRIVERS\avkmgr.sys [37352 2013-12-09] (Avira Operations GmbH & Co. KG) R0 LPCFilter; C:\Windows\System32\DRIVERS\LPCFilter.sys [25896 2008-05-07] (COMPAL ELECTRONIC INC.) R3 MBAMProtector; C:\Windows\system32\drivers\mbam.sys [22856 2013-04-04] (Malwarebytes Corporation) S3 mferkdk; C:\Windows\System32\drivers\mferkdk.sys [34248 2009-09-16] (McAfee, Inc.) S3 mfesmfk; C:\Windows\System32\drivers\mfesmfk.sys [40552 2009-09-16] (McAfee, Inc.) R1 ssmdrv; C:\Windows\System32\DRIVERS\ssmdrv.sys [28520 2013-12-09] (Avira GmbH) R3 UVCFTR; C:\Windows\System32\Drivers\UVCFTR_S.SYS [17960 2008-07-15] (Chicony Electronics Co., Ltd.) U5 AppMgmt; C:\Windows\system32\svchost.exe [21504 2008-01-21] (Microsoft Corporation) S3 catchme; \??\C:\Users\OHuKK\AppData\Local\Temp\catchme.sys [X] S3 IpInIp; system32\DRIVERS\ipinip.sys [X] S3 NwlnkFlt; system32\DRIVERS\nwlnkflt.sys [X] S3 NwlnkFwd; system32\DRIVERS\nwlnkfwd.sys [X] S3 Tosrfcom; No ImagePath S3 TpChoice; system32\DRIVERS\TpChoice.sys [X] ==================== NetSvcs (Whitelisted) =================== ==================== One Month Created Files and Folders ======== 2014-03-21 18:40 - 2014-03-21 18:40 - 00013311 _____ () C:\Users\OHuKK\FRST.txt 2014-03-21 18:39 - 2014-03-21 18:39 - 01145856 _____ (Farbar) C:\Users\OHuKK\FRST.exe 2014-03-21 18:26 - 2014-03-21 18:26 - 25032080 _____ (Mozilla) C:\Users\OHuKK\Desktop\Firefox Setup 28.0.exe 2014-03-21 18:19 - 2014-03-21 18:19 - 01069728 _____ (Solid State Networks) C:\Users\OHuKK\install_flashplayer12x32ax_gtbd_chrd_dn_aaa_aih.exe 2014-03-21 18:17 - 2014-03-21 18:17 - 00921512 _____ (Oracle Corporation) C:\Users\OHuKK\JavaSetup7u51.exe 2014-03-20 17:44 - 2014-03-20 17:44 - 00987442 _____ () C:\Users\OHuKK\SecurityCheck.exe 2014-03-17 21:59 - 2014-03-17 21:59 - 00000000 ____D () C:\Windows\ERUNT 2014-03-17 21:58 - 2014-03-17 21:58 - 01037734 _____ (Thisisu) C:\Users\OHuKK\JRT.exe 2014-03-17 21:41 - 2014-03-17 21:41 - 01950720 _____ () C:\Users\OHuKK\adwcleaner (1).exe 2014-03-17 21:28 - 2014-03-17 21:43 - 00000000 ____D () C:\AdwCleaner 2014-03-17 21:27 - 2014-03-17 21:27 - 01950720 _____ () C:\Users\OHuKK\adwcleaner.exe 2014-03-17 20:56 - 2014-03-17 20:56 - 00000911 _____ () C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\ProgramData\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Program Files\Malwarebytes' Anti-Malware 2014-03-17 20:56 - 2013-04-04 14:50 - 00022856 _____ (Malwarebytes Corporation) C:\Windows\system32\Drivers\mbam.sys 2014-03-17 20:47 - 2014-03-17 20:47 - 10285040 _____ (Malwarebytes Corporation ) C:\Users\OHuKK\mbam-setup-1.75.0.1300.exe 2014-03-17 20:42 - 2014-03-17 20:42 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8 (1).exe 2014-03-17 19:57 - 2014-03-17 20:49 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Nico Mak Computing 2014-03-17 19:56 - 2014-03-17 19:56 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8.exe 2014-03-16 20:26 - 2014-03-16 20:26 - 00012949 _____ () C:\ComboFix.txt 2014-03-16 20:07 - 2014-03-16 20:26 - 00000000 ____D () C:\ComboFix 2014-03-16 20:07 - 2011-06-26 07:45 - 00256000 _____ () C:\Windows\PEV.exe 2014-03-16 20:07 - 2010-11-07 18:20 - 00208896 _____ () C:\Windows\MBR.exe 2014-03-16 20:07 - 2009-04-20 05:56 - 00060416 _____ (NirSoft) C:\Windows\NIRCMD.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00518144 _____ (SteelWerX) C:\Windows\SWREG.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00406528 _____ (SteelWerX) C:\Windows\SWSC.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00098816 _____ () C:\Windows\sed.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00080412 _____ () C:\Windows\grep.exe 2014-03-16 20:07 - 2000-08-31 01:00 - 00068096 _____ () C:\Windows\zip.exe 2014-03-16 20:04 - 2014-03-16 20:26 - 00000000 ____D () C:\Qoobox 2014-03-16 20:03 - 2014-03-16 20:23 - 00000000 ____D () C:\Windows\erdnt 2014-03-15 19:51 - 2014-03-21 18:40 - 00000000 ____D () C:\FRST 2014-03-14 21:43 - 2014-03-21 18:28 - 00000000 ____D () C:\Program Files\Mozilla Firefox 2014-03-14 20:14 - 2014-03-14 20:14 - 02347384 _____ (ESET) C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe 2014-03-13 19:33 - 2014-02-23 06:50 - 12347904 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-03-13 19:33 - 2014-02-23 06:47 - 01806848 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll 2014-03-13 19:33 - 2014-02-23 06:43 - 09739264 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll 2014-03-13 19:33 - 2014-02-23 06:41 - 01105408 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll 2014-03-13 19:33 - 2014-02-23 06:40 - 01129472 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll 2014-03-13 19:33 - 2014-02-23 06:39 - 01427968 _____ (Microsoft Corporation) C:\Windows\system32\inetcpl.cpl 2014-03-13 19:33 - 2014-02-23 06:38 - 00231936 _____ (Microsoft Corporation) C:\Windows\system32\url.dll 2014-03-13 19:33 - 2014-02-23 06:38 - 00142848 _____ (Microsoft Corporation) C:\Windows\system32\ieUnatt.exe 2014-03-13 19:33 - 2014-02-23 06:38 - 00065536 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 01796096 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00717824 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00607744 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll 2014-03-13 19:33 - 2014-02-23 06:37 - 00421376 _____ (Microsoft Corporation) C:\Windows\system32\vbscript.dll 2014-03-13 19:33 - 2014-02-23 06:36 - 02382848 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-03-13 19:33 - 2014-02-23 06:36 - 00073216 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-03-13 19:33 - 2014-02-23 06:35 - 00176640 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll 2014-03-13 19:26 - 2014-03-13 19:31 - 00000000 ____D () C:\Windows\system32\MRT 2014-03-13 19:24 - 2014-02-07 11:38 - 02050560 _____ (Microsoft Corporation) C:\Windows\system32\win32k.sys 2014-03-13 19:24 - 2014-02-03 11:37 - 00505344 _____ (Microsoft Corporation) C:\Windows\system32\qedit.dll 2014-03-13 19:24 - 2013-12-05 03:12 - 01248768 _____ (Microsoft Corporation) C:\Windows\system32\msxml3.dll 2014-03-13 19:24 - 2013-11-13 01:30 - 00002048 _____ (Microsoft Corporation) C:\Windows\system32\tzres.dll 2014-03-13 19:22 - 2014-01-30 08:46 - 00876032 _____ (Microsoft Corporation) C:\Windows\system32\wer.dll ==================== One Month Modified Files and Folders ======= 2014-03-21 18:40 - 2014-03-21 18:40 - 00013311 _____ () C:\Users\OHuKK\FRST.txt 2014-03-21 18:40 - 2014-03-15 19:51 - 00000000 ____D () C:\FRST 2014-03-21 18:40 - 2009-06-17 19:56 - 00000000 ____D () C:\Users\OHuKK 2014-03-21 18:39 - 2014-03-21 18:39 - 01145856 _____ (Farbar) C:\Users\OHuKK\FRST.exe 2014-03-21 18:38 - 2009-06-17 18:38 - 01517354 _____ () C:\Windows\WindowsUpdate.log 2014-03-21 18:38 - 2008-01-21 08:16 - 00895402 _____ () C:\Windows\system32\PerfStringBackup.INI 2014-03-21 18:33 - 2010-01-30 13:18 - 00001094 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineCore.job 2014-03-21 18:32 - 2012-12-07 18:34 - 00000000 ____D () C:\Program Files\Mozilla Maintenance Service 2014-03-21 18:32 - 2008-01-21 03:47 - 00535090 _____ () C:\Windows\PFRO.log 2014-03-21 18:32 - 2006-11-02 14:01 - 00000006 ____H () C:\Windows\Tasks\SA.DAT 2014-03-21 18:32 - 2006-11-02 13:47 - 00003216 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-1.C7483456-A289-439d-8115-601632D005A0 2014-03-21 18:32 - 2006-11-02 13:47 - 00003216 ____H () C:\Windows\system32\7B296FB0-376B-497e-B012-9C450E1B7327-2P-0.C7483456-A289-439d-8115-601632D005A0 2014-03-21 18:30 - 2006-11-02 14:01 - 00032530 _____ () C:\Windows\Tasks\SCHEDLGU.TXT 2014-03-21 18:29 - 2012-12-07 18:35 - 00000851 _____ () C:\Users\Public\Desktop\Mozilla Firefox.lnk 2014-03-21 18:28 - 2014-03-14 21:43 - 00000000 ____D () C:\Program Files\Mozilla Firefox 2014-03-21 18:26 - 2014-03-21 18:26 - 25032080 _____ (Mozilla) C:\Users\OHuKK\Desktop\Firefox Setup 28.0.exe 2014-03-21 18:19 - 2014-03-21 18:19 - 01069728 _____ (Solid State Networks) C:\Users\OHuKK\install_flashplayer12x32ax_gtbd_chrd_dn_aaa_aih.exe 2014-03-21 18:17 - 2014-03-21 18:17 - 00921512 _____ (Oracle Corporation) C:\Users\OHuKK\JavaSetup7u51.exe 2014-03-20 20:58 - 2010-01-30 13:18 - 00001098 _____ () C:\Windows\Tasks\GoogleUpdateTaskMachineUA.job 2014-03-20 17:44 - 2014-03-20 17:44 - 00987442 _____ () C:\Users\OHuKK\SecurityCheck.exe 2014-03-19 22:03 - 2011-03-26 20:08 - 00000000 ____D () C:\Users\OHuKK\Documents\Fotobücher 2014-03-19 21:57 - 2008-09-18 07:57 - 00000000 ___HD () C:\Program Files\InstallShield Installation Information 2014-03-19 21:51 - 2009-06-18 20:18 - 00000000 ____D () C:\Users\OHuKK\Documents\Heidi und KK 2014-03-17 21:59 - 2014-03-17 21:59 - 00000000 ____D () C:\Windows\ERUNT 2014-03-17 21:58 - 2014-03-17 21:58 - 01037734 _____ (Thisisu) C:\Users\OHuKK\JRT.exe 2014-03-17 21:43 - 2014-03-17 21:28 - 00000000 ____D () C:\AdwCleaner 2014-03-17 21:41 - 2014-03-17 21:41 - 01950720 _____ () C:\Users\OHuKK\adwcleaner (1).exe 2014-03-17 21:27 - 2014-03-17 21:27 - 01950720 _____ () C:\Users\OHuKK\adwcleaner.exe 2014-03-17 20:56 - 2014-03-17 20:56 - 00000911 _____ () C:\Users\Public\Desktop\ Malwarebytes Anti-Malware .lnk 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\ProgramData\Malwarebytes 2014-03-17 20:56 - 2014-03-17 20:56 - 00000000 ____D () C:\Program Files\Malwarebytes' Anti-Malware 2014-03-17 20:54 - 2014-01-26 11:34 - 00000000 ____D () C:\Program Files\Avira 2014-03-17 20:54 - 2012-05-13 08:54 - 00000000 ____D () C:\ProgramData\Avira 2014-03-17 20:49 - 2014-03-17 19:57 - 00000000 ____D () C:\Users\OHuKK\AppData\Roaming\Nico Mak Computing 2014-03-17 20:47 - 2014-03-17 20:47 - 10285040 _____ (Malwarebytes Corporation ) C:\Users\OHuKK\mbam-setup-1.75.0.1300.exe 2014-03-17 20:42 - 2014-03-17 20:42 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8 (1).exe 2014-03-17 19:56 - 2014-03-17 19:56 - 04892480 _____ (WinZip International LLC ) C:\Users\OHuKK\wzmp_8.exe 2014-03-16 20:26 - 2014-03-16 20:26 - 00012949 _____ () C:\ComboFix.txt 2014-03-16 20:26 - 2014-03-16 20:07 - 00000000 ____D () C:\ComboFix 2014-03-16 20:26 - 2014-03-16 20:04 - 00000000 ____D () C:\Qoobox 2014-03-16 20:26 - 2006-11-02 12:18 - 00000000 __RHD () C:\Users\Default 2014-03-16 20:26 - 2006-11-02 12:18 - 00000000 ___RD () C:\Users\Public 2014-03-16 20:23 - 2014-03-16 20:03 - 00000000 ____D () C:\Windows\erdnt 2014-03-16 20:21 - 2006-11-02 11:23 - 00000215 _____ () C:\Windows\system.ini 2014-03-14 20:30 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\Microsoft.NET 2014-03-14 20:14 - 2014-03-14 20:14 - 02347384 _____ (ESET) C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe 2014-03-14 19:53 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\rescache 2014-03-13 19:44 - 2006-11-02 13:47 - 00321256 _____ () C:\Windows\system32\FNTCACHE.DAT 2014-03-13 19:31 - 2014-03-13 19:26 - 00000000 ____D () C:\Windows\system32\MRT 2014-03-13 19:25 - 2006-11-02 12:18 - 00000000 ____D () C:\Windows\system32\de-DE 2014-03-02 14:03 - 2006-11-02 11:24 - 87350280 _____ (Microsoft Corporation) C:\Windows\system32\mrt.exe 2014-03-02 13:01 - 2013-03-13 19:11 - 00000000 ____D () C:\Program Files\ElsterFormular 2014-02-23 06:50 - 2014-03-13 19:33 - 12347904 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.dll 2014-02-23 06:47 - 2014-03-13 19:33 - 01806848 _____ (Microsoft Corporation) C:\Windows\system32\jscript9.dll 2014-02-23 06:43 - 2014-03-13 19:33 - 09739264 _____ (Microsoft Corporation) C:\Windows\system32\ieframe.dll 2014-02-23 06:41 - 2014-03-13 19:33 - 01105408 _____ (Microsoft Corporation) C:\Windows\system32\urlmon.dll 2014-02-23 06:40 - 2014-03-13 19:33 - 01129472 _____ (Microsoft Corporation) C:\Windows\system32\wininet.dll 2014-02-23 06:39 - 2014-03-13 19:33 - 01427968 _____ (Microsoft Corporation) C:\Windows\system32\inetcpl.cpl 2014-02-23 06:38 - 2014-03-13 19:33 - 00231936 _____ (Microsoft Corporation) C:\Windows\system32\url.dll 2014-02-23 06:38 - 2014-03-13 19:33 - 00142848 _____ (Microsoft Corporation) C:\Windows\system32\ieUnatt.exe 2014-02-23 06:38 - 2014-03-13 19:33 - 00065536 _____ (Microsoft Corporation) C:\Windows\system32\jsproxy.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 01796096 _____ (Microsoft Corporation) C:\Windows\system32\iertutil.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00717824 _____ (Microsoft Corporation) C:\Windows\system32\jscript.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00607744 _____ (Microsoft Corporation) C:\Windows\system32\msfeeds.dll 2014-02-23 06:37 - 2014-03-13 19:33 - 00421376 _____ (Microsoft Corporation) C:\Windows\system32\vbscript.dll 2014-02-23 06:36 - 2014-03-13 19:33 - 02382848 _____ (Microsoft Corporation) C:\Windows\system32\mshtml.tlb 2014-02-23 06:36 - 2014-03-13 19:33 - 00073216 _____ (Microsoft Corporation) C:\Windows\system32\mshtmled.dll 2014-02-23 06:35 - 2014-03-13 19:33 - 00176640 _____ (Microsoft Corporation) C:\Windows\system32\ieui.dll Files to move or delete: ==================== C:\Users\OHuKK\adwcleaner (1).exe C:\Users\OHuKK\adwcleaner.exe C:\Users\OHuKK\FRST.exe C:\Users\OHuKK\install_flashplayer12x32ax_gtbd_chrd_dn_aaa_aih.exe C:\Users\OHuKK\JavaSetup7u51.exe C:\Users\OHuKK\JRT.exe C:\Users\OHuKK\mbam-setup-1.75.0.1300.exe C:\Users\OHuKK\SecurityCheck.exe C:\Users\OHuKK\wzmp_8 (1).exe C:\Users\OHuKK\wzmp_8.exe Some content of TEMP: ==================== C:\Users\OHuKK\AppData\Local\temp\Quarantine.exe ==================== Bamital & volsnap Check ================= C:\Windows\explorer.exe => MD5 is legit C:\Windows\system32\winlogon.exe => MD5 is legit C:\Windows\system32\wininit.exe => MD5 is legit C:\Windows\system32\svchost.exe => MD5 is legit C:\Windows\system32\services.exe => MD5 is legit C:\Windows\system32\User32.dll => MD5 is legit C:\Windows\system32\userinit.exe => MD5 is legit C:\Windows\system32\rpcss.dll => MD5 is legit C:\Windows\system32\Drivers\volsnap.sys => MD5 is legit LastRegBack: 2014-03-21 18:39 ==================== End Of Log ============================ |
22.03.2014, 18:55 | #14 |
/// the machine /// TB-Ausbilder | Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Drücke bitte die Windowstaste + R Taste und schreibe notepad in das Ausführen Fenster. Kopiere nun folgenden Text aus der Code-Box in das leere Textdokument Code:
ATTFilter HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Common Files\G DATA <====== ATTENTION Speichere diese bitte als Fixlist.txt auf deinem Desktop (oder dem Verzeichnis in dem sich FRST befindet).
Fertig Die Reihenfolge ist hier entscheidend.
Falls Du Lob oder Kritik abgeben möchtest kannst Du das hier tun Hier noch ein paar Tipps zur Absicherung deines Systems. Ich kann garnicht zu oft erwähnen, wie wichtig es ist, dass dein System Up to Date ist.
Anti- Viren Software
Zusätzlicher Schutz
Sicheres Browsen
Alternative Browser Andere Browser tendieren zu etwas mehr Sicherheit als der IE, da diese keine Active X Elemente verwenden. Diese können von Spyware zur Infektion deines Systems missbraucht werden.
Performance Bereinige regelmäßig deine Temp Files. Ich empfehle hierzu TFC Halte dich fern von jedlichen Registry Cleanern. Diese Schaden deinem System mehr als sie helfen. Hier ein paar ( englishe ) Links Miekemoes Blogspot ( MVP ) Bill Castner ( MVP ) Don'ts
Hinweis: Bitte gib mir eine kurze Rückmeldung wenn alles erledigt ist und keine Fragen mehr vorhanden sind, so das ich diesen Thread aus meinen Abos löschen kann.
__________________ gruß, schrauber Proud Member of UNITE and ASAP since 2009 Spenden Anleitungen und Hilfestellungen Trojaner-Board Facebook-Seite Keine Hilfestellung via PM! |
23.03.2014, 12:56 | #15 |
| Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden Hallo Schrauber, anbei der fixlog.txt. Ich habe noch immer die gleichen Probleme: Avira läuft nicht, kein Ton beim Abspielen von Videos. Ich mache mich jetzt an die weiteren Themen, die du mir geschrieben hattest. Schönen Sonntag Fix result of Farbar Recovery Tool (FRST written by Farbar) (x86) Version: 13-03-2014 01 Ran by OHuKK at 2014-03-23 10:07:47 Run:1 Running from C:\Users\OHuKK\Desktop Boot Mode: Normal ============================================== Content of fixlist: ***************** HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\Avira <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\McAfee <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Documents and Settings\All Users\Application Data\G DATA <====== ATTENTION HKLM Group Policy restriction on software: C:\Program Files\Common Files\G DATA <====== ATTENTION ***************** HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. HKLM => Group Policy Restriction on software restored successfully. ==== End of Fixlog ==== DelFix durchgeführt: # DelFix v10.6 - Datei am 23/03/2014 um 11:26:29 erstellt # Aktualisiert am 11/11/2013 von Xplode # Benutzer : OHuKK - OHUKK-PC # Betriebssystem : Windows Vista (TM) Home Premium Service Pack 2 (32 bits) ~ Aktiviere die Benutzerkontensteuerung ... OK ~ Entferne die Bereinigungsprogramme ... Gelöscht : C:\Qoobox Gelöscht : C:\Combofix Gelöscht : C:\FRST Gelöscht : C:\AdwCleaner Gelöscht : C:\ComboFix.txt Gelöscht : C:\Users\OHuKK\Desktop\esetsmartinstaller_enu.exe Gelöscht : C:\Users\OHuKK\Desktop\Fixlog.txt Gelöscht : C:\Users\OHuKK\Desktop\FRST.exe Gelöscht : C:\Windows\grep.exe Gelöscht : C:\Windows\PEV.exe Gelöscht : C:\Windows\NIRCMD.exe Gelöscht : C:\Windows\MBR.exe Gelöscht : C:\Windows\SED.exe Gelöscht : C:\Windows\SWREG.exe Gelöscht : C:\Windows\SWSC.exe Gelöscht : C:\Windows\SWXCACLS.exe Gelöscht : C:\Windows\Zip.exe Gelöscht : HKLM\SOFTWARE\AdwCleaner Gelöscht : HKLM\SOFTWARE\Swearware Gelöscht : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Paths\combofix.exe ~ Erstelle ein Backup der Registrierungsdatenbank ... OK ~ Lösche die Wiederherstellungspunkte ... Gelöscht : RP #465 [Windows Update | 01/26/2014 10:15:47] Gelöscht : RP #466 [Geplanter Prüfpunkt | 03/02/2014 10:38:24] Gelöscht : RP #467 [Geplanter Prüfpunkt | 03/09/2014 19:37:08] Gelöscht : RP #468 [Geplanter Prüfpunkt | 03/11/2014 17:57:47] Gelöscht : RP #469 [Windows Update | 03/13/2014 18:24:34] Gelöscht : RP #470 [Geplanter Prüfpunkt | 03/14/2014 22:48:39] Gelöscht : RP #472 [Entfernt MediaImpression | 03/19/2014 20:56:32] Gelöscht : RP #473 [Windows Update | 03/23/2014 10:25:16] Ein neuer Wiederherstellungspunkt wurde erstellt ! ~ Stelle die Systemeinstellungen wieder her ... OK ########## - EOF - ########## Super, Avira läuft jetzt wieder. Aber Videos im Netz kann ich immer nur noch anschauen, aber nichts hören. Habe mir Malewarebytes installiert und nochmals einen Scan laufen lassen, keine Objekte gefunden. Kannst du mir bitte wieder helfen, so dass ich auch wieder Videos hören kann. DANKE schon einmal. Malwarebytes Anti-Malware (Test) 1.75.0.1300 Malwarebytes : Free Anti-Malware Datenbank Version: v2014.03.23.06 Windows Vista Service Pack 2 x86 NTFS Internet Explorer 9.0.8112.16421 OHuKK :: OHUKK-PC [Administrator] Schutz: Aktiviert 23.03.2014 11:56:33 mbam-log-2014-03-23 (11-56-33).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 217685 Laufzeit: 13 Minute(n), 10 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 (Keine bösartigen Objekte gefunden) (Ende) Hallo Schrauber, TOLLE NACHRICHTEN: es geht wieder alles! Lag wohl daran, dass die Aktualisierung des Adobe Flash Players zuvor nicht geklappt hatte, jetzt hat's geklappt und geht wieder. DANKESCHÖN. Ich würde dir gerne 15 Euro für deine super Hilfe schicken, für ein gutes Fläschchen Wein oder ein paar Bier. Schickst du mir eine Bankverbindung oder Adresse oder wie kann ich dir das Geld zukommen lassen? Eine Sache fällt mir noch ein: Die letzte Zeit kam immer wieder folgende Meldung: "der Anzeigentreiber atikmdag reagiert nicht mehr und wurde erfolgreich wieder hergestellt", davor ist der Bildschirm kurz abgestürzt. MfG OH1 |
Themen zu Windows Vista, Trojanerbefall Win32/Kryptik.BXAT trojan Antivirenprogramm kann nicht mehr gestartet werden |
anfänger, antivirenprogramm, downloader, programm, pup.optional.datamngr.a, pup.optional.delta.a, pup.optional.domaiq.a, pup.optional.opencandy, pup.optional.opencandy.a, pup.optional.sweetim.a, pup.optional.vplmedia.a, service, version, win32/kryptik.bxat, win32/kryptik.bxat trojan, win32/psw.papras.cx, windows, windows vista |