|
Log-Analyse und Auswertung: Verschiedene Probleme nach BefallWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
27.04.2010, 20:41 | #16 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Ich meinte die von Malwarebytes: Zitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
27.04.2010, 20:44 | #17 |
| Verschiedene Probleme nach Befall Und wo kann ich die Signaturen Updaten? Wenn ich deinem Link folge, und dort dann auch, komme ich zu der Version, die ich gestern heruntergeladen habe. Version 1.45.
__________________Viele Grüße, Rainer |
27.04.2010, 21:03 | #18 |
| Verschiedene Probleme nach Befall Ich habe es jetzt nochmal heruntergeladen. Version ist jetzt 4042. Scan läuft derzeit. Logfile folgt in zwei Stunden.
__________________Viele Grüße, Rainer |
27.04.2010, 21:14 | #19 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Du musst aus dem programm heraus das Update starten! Da gibt es nen Extra Tab für.
__________________ Logfiles bitte immer in CODE-Tags posten |
27.04.2010, 22:43 | #20 |
| Verschiedene Probleme nach Befall Hier nun das Logfile. Das Programm hat gesagt, dass eines nicht enfernt werden konnte. Malwarebytes' Anti-Malware 1.45 www.malwarebytes.org Datenbank Version: 4043 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 27.04.2010 23:37:42 mbam-log-2010-04-27 (23-37-42).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 341064 Laufzeit: 1 Stunde(n), 44 Minute(n), 12 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051621.exe (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe (Trojan.Agent) -> No action taken. Viele Grüße, Rainer |
28.04.2010, 09:02 | #21 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Bitte mal den Avenger anwenden: 1.) Lade Dir von hier Avenger: Swandog46's Public Anti-Malware Tools (Download, linksseitig) 2.) Entpack das zip-Archiv, führe die Datei "avenger.exe" aus (unter Vista per Rechtsklick => als Administrator ausführen). Die Haken unten wie abgebildet setzen: 3.) Kopiere Dir exakt die Zeilen aus dem folgenden Code-Feld: Code:
ATTFilter files to delete: C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe 5.) Der Code-Text hier aus meinem Beitrag müsste nun unter "Input Script here" in "The Avenger" zu sehen sein. 6.) Falls dem so ist, klick unten rechts auf "Execute". Bestätige die nächste Abfrage mit "Ja", die Frage zu "Reboot now" (Neustart des Systems) ebenso. 7.) Nach dem Neustart erhältst Du ein LogFile von Avenger eingeblendet. Kopiere dessen Inhalt und poste ihn hier. 8.) Die Datei c:\avenger\backup.zip bei file-upload.net hochladen und hier verlinken
__________________ --> Verschiedene Probleme nach Befall |
28.04.2010, 17:40 | #22 |
| Verschiedene Probleme nach Befall Hallo, hier das Logfile. Logfile of The Avenger Version 2.0, (c) by Swandog46 http://swandog46.geekstogo.com Platform: Windows XP ******************* Script file opened successfully. Script file read successfully. Backups directory opened successfully at C:\Avenger ******************* Beginning to process script file: Rootkit scan active. No rootkits found! Error: file "C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe" not found! Deletion of file "C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe" failed! Status: 0xc0000034 (STATUS_OBJECT_NAME_NOT_FOUND) --> the object does not exist Completed script processing. ******************* Finished! Terminate. Hier die Adresse: http://www.file-upload.net/download-2472878/avenger.txt.html Viele Grüße, Rainer |
28.04.2010, 19:51 | #23 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Ok. Die Datei war schon. Da Du Malwarebytes nach der Erstellung des OTL Logs ausgeführt hast, wäre ein frisches OTL-Log jetzt ganz gut. Bitte erstellen + posten.
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2010, 21:03 | #24 |
| Verschiedene Probleme nach Befall Hallo, bevor du hier geantwortet hast, habe ich bei Malwerbytes noch einen Scan durchlaufen lassen. Mit einem Befund, der entfernt wurde. Ich stelle diesen Logfile mal mit rein. Malwarebytes' Anti-Malware 1.45 www.malwarebytes.org Datenbank Version: 4046 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 28.04.2010 21:47:14 mbam-log-2010-04-28 (21-47-14).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 341955 Laufzeit: 1 Stunde(n), 42 Minute(n), 4 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP257\A0051899.sys (Rootkit.Agent) -> No action taken. Grüße, Rainer |
28.04.2010, 21:05 | #25 |
| Verschiedene Probleme nach Befall Und hier das von OTL. OTL Extras logfile created on: 28.04.2010 21:49:28 - Run 4 OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 149,04 Gb Total Space | 13,61 Gb Free Space | 9,13% Space Free | Partition Type: NTFS D: Drive not present or media not loaded E: Drive not present or media not loaded F: Drive not present or media not loaded G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: NAME-9CF4F91750 Current User Name: User Logged in as Administrator. Current Boot Mode: Normal Scan Mode: Current user Company Name Whitelist: Off Skip Microsoft Files: Off File Age = 30 Days Output = Minimal ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .exe [@ = secfile] -- Reg Error: Value error. File not found [HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>] .exe [@ = exefile] -- Reg Error: Key error. File not found .html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* exefile [open] -- "%1" %* htmlfile [edit] -- Reg Error: Key error. piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation) scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "FirstRunDisabled" = 1 "AntiVirusOverride" = 1 "FirewallOverride" = 1 "AntiVirusDisableNotify" = 0 "FirewallDisableNotify" = 0 "UpdatesDisableNotify" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] "EnableFirewall" = 0 "DoNotAllowExceptions" = 0 "DisableNotifications" = 1 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "EnableFirewall" = 0 "DoNotAllowExceptions" = 0 "DisableNotifications" = 1 ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Programme\Bayern 3D\Bayern3D.exe" = C:\Programme\Bayern 3D\Bayern3D.exe:*:Enabled:Bayern3D -- () ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{00020407-78E1-11D2-B60F-006097C998E7}" = Microsoft Office 2000 Standard "{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148 "{03B1B42B-F6DE-41d9-8CFF-DC44E895C7A7}" = PhotoGallery "{052FDD78-A6EA-3187-8386-C82F4CA3A929}" = Microsoft .NET Framework 3.5 Language Pack SP1 - deu "{09984AEC-6B9F-4ca7-B78D-CB44D4771DA3}" = Destinations "{15EE79F4-4ED1-4267-9B0F-351009325D7D}" = HP Software Update "{1FFBEF6F-98F3-4EEA-8103-7A85C1017D20}" = Geogrid®-Viewer "{21DB3D90-D816-4092-A260-CA3F6B55A6DD}" = Sonic_PrimoSDK "{23A7B376-BBEC-4e76-BBD7-0F155E70D74B}" = CP_Panorama1Config "{26A24AE4-039D-4CA4-87B4-2F83216016FF}" = Java(TM) 6 Update 19 "{2CADCEAB-D5DA-44D6-B5FC-7DEE87AB3C0C}" = Unload "{2D87E961-577B-492B-AD54-1368680FB9A7}" = Bing Maps 3D "{30C19FF2-7FBA-4d09-B9DE-1659977F64F6}" = TrayApp "{32BDCCB8-9DC8-496d-9DB1-F77510775BDB}" = InstantShareDevices "{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP "{36E47DA1-10E1-45d9-8B19-14D19607CDCF}" = CP_CalendarTemplates1 "{381D847E-7E56-4E82-B261-F799E0F40EB4}" = PHOTOfunSTUDIO 4.0 "{402ED4A1-8F5B-387A-8688-997ABF58B8F2}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729 "{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater "{4ACBBFC6-3F39-48DE-8D85-182736B2749B}" = Garmin MapSource "{53EE9E42-CECB-4C92-BF76-9CA65DAF8F1C}" = FullDPAppQFolder "{56EE8B17-8274-418d-89AC-C057C5DB251E}" = RandMap "{56F8AFC3-FA98-4ff1-9673-8A026CBF85BE}" = WebReg "{5943B7F7-678B-477E-9AEE-6E4C6962322B}" = Sparwelt.de Gutschein Alarm "{5A01C58E-B0EC-49b9-AD71-7C0468688087}" = CP_Package_Basic1 "{5B622B7A-60FB-4630-B11D-F121D20BCCD6}" = MarketResearch "{5C161FB3-7E16-4771-9314-06FB37F3BBA7}" = Top50 V5 Viewer "{5F26311C-B135-4F7F-B11E-8E650F83651E}" = DeviceFunctionQFolder "{641FE800-650B-4E99-A304-9D50E7235BAF}" = Topo Deutschland v2 "{66BA8C26-AFE4-4408-807B-43E76B57EF53}" = SkinsHP1 "{66E6CE0C-5A1E-430C-B40A-0C90FF1804A8}" = eSupportQFolder "{6811CAA0-BF12-11D4-9EA1-0050BAE317E1}" = PowerDVD "{6F5E2F4A-377D-4700-B0E3-8F7F7507EA15}" = CustomerResearchQFolder "{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable "{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053 "{79546A5F-AE7C-4693-8670-A3401B43ABD2}" = HP Deskjet 5900 series "{7E27304E-BAA2-4d90-A34E-76641FAFABB4}" = CP_AtenaShokunin1Config "{8234A27D-C5A4-4F84-8718-3BF34BCFC89F}" = JourneySoftwarePromo "{92DF2F1B-F63C-4D9A-B3E1-B2D11AE29790}" = Windows Presentation Foundation Language Pack (DEU) "{97C82B44-D408-4F14-9252-47FC1636D23E}_is1" = IZArc 3.81 "{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2 "{A5222E5A-13CB-4C98-9F5C-21CF6896A25C}" = HPDeskjet5900Series "{A5BB5365-EFB4-44c3-A7E2-EB59B7EFD23D}" = CueTour "{AB5D51AE-EBC3-438D-872C-705C7C2084B0}" = DeviceManagementQFolder "{AC76BA86-7AD7-1031-7B44-A93000000001}" = Adobe Reader 9.3.2 - Deutsch "{AF600F7B-67A7-48D9-BA3B-0FF97F35F970}" = ABBYY FineReader 6.0 Professional "{B996AE66-10DB-4ac5-B151-E8B4BFBC42FC}" = BufferChm "{BA9C8A3B-7A17-4A52-9F11-A6E823EE4305}" = Google SketchUp 7 "{BAF78226-3200-4DB4-BE33-4D922A799840}" = Windows Presentation Foundation "{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2 "{C2C284D2-6BD7-3B34-B0C5-B2CAED168DF7}" = Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU "{C314CE45-3392-3B73-B4E1-139CD41CA933}" = Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU "{C3896A21-47E5-4B40-9E90-529C1D6EDDF5}" = PDF Genie 3.0 "{C8B34404-2E52-4C1F-A2B7-D26E46E5974D}" = Norman Security Suite "{C9BED750-1211-4480-B1A5-718A3BE15525}" = REALTEK GbE & FE Ethernet PCI-E NIC Driver "{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1 "{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}" = SUPERAntiSpyware Free Edition "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{E3F90083-80D4-4b5a-87C7-E97E12F5516D}" = HPProductAssistant "{E50AE784-FABE-46DA-A1F8-7B6B56DCB22E}" = Microsoft Office Suite Activation Assistant "{E59113EB-0285-4BFD-A37A-B79EAC6B8F4B}" = Microsoft SQL Server Compact 3.5 SP1 English "{E78BFA60-5393-4C38-82AB-E8019E464EB4}" = Microsoft .NET Framework 1.1 German Language Pack "{EA103B64-C0E4-4C0E-A506-751590E1653D}" = SolutionCenter "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver "{F2A7F421-1679-48D5-B918-96999014ED53}" = Microsoft .NET Framework 3.0 German Language Pack "{F4C2E5F5-2970-45f4-ABD3-C180C4D961C4}" = Status "Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX "Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin "Bayern 3D" = Bayern 3D "CCleaner" = CCleaner "Defraggler" = Defraggler (remove only) "Dr. Hardware 2009_is1" = Dr. Hardware 2009 9.9.5d "Exif-Viewer" = Exif-Viewer 2.50 "Free YouTube Download_is1" = Free YouTube Download 2.3 "Free YouTube to iPod Converter_is1" = Free YouTube to iPod Converter version 3.2 "HDMI" = Intel(R) Graphics Media Accelerator Driver "Helicon Filter_is1" = Helicon Filter 4.93.2 "HijackThis" = HijackThis 2.0.2 "HP Imaging Device Functions" = HP Imaging Device Functions 5.0 "HP Photo & Imaging" = HP Image Zone 5.0 "HP PrecisionScan LTX" = HP PrecisionScan LTX "HP Solution Center & Imaging Support Tools" = HP Solution Center & Imaging Support Tools 5.0 "HPExtendedCapabilities" = HP Extended Capabilities 5.0 "Hugin_is1" = Hugin 0.7.0 (SVN 3465) "Hugin_release_is1" = Hugin 2009.4.0 "ie8" = Windows Internet Explorer 8 "Image Analyzer" = Image Analyzer "ImageConverter Plus_is1" = ImageConverter Plus 8.0 "Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware "Maniac Mansion Deluxe" = Maniac Mansion Deluxe "Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1 "Microsoft .NET Framework 3.0 German Language Pack" = Microsoft .NET Framework 3.0 German Language Pack "Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Mozilla Firefox (3.6.3)" = Mozilla Firefox (3.6.3) "MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP "PC Wizard 2009_is1" = PC Wizard 2009.1.88 "Picasa 3" = Picasa 3 "ShiftN_is1" = ShiftN 3.5 "softonic-de3 Toolbar" = softonic-de3 Toolbar "Tank Blaster II" = Tank Blaster II "TDSLSM" = T-DSL SpeedManager "Uninstall_is1" = Uninstall 1.0.0.1 "Windows Media Format Runtime" = Windows Media Format 11 runtime "Windows Media Player" = Windows Media Player 11 "WinGimp-2.0_is1" = GIMP 2.6.7 "Winload Toolbar" = Winload Toolbar "WMFDist11" = Windows Media Format 11 runtime "wmp11" = Windows Media Player 11 "Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0 "XpsEPSC" = XML Paper Specification Shared Components Pack 1.0 "XPSEPSCLP" = XML Paper Specification Shared Components Language Pack 1.0 ========== HKEY_CURRENT_USER Uninstall List ========== [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "Gnumeric" = Gnumeric Spreadsheet 1.9.1-win32-20080505 ========== Last 10 Event Log Errors ========== [ Application Events ] Error - 23.11.2009 07:04:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung HeliconFilter.exe, Version 4.93.2.0, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 23.11.2009 12:08:35 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 23.11.2009 12:09:13 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 23.11.2009 12:09:14 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1001 Description = Fehlerhafter Speicherbereich 1180947459. Error - 26.11.2009 07:00:23 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 26.11.2009 14:26:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 29.11.2009 05:33:56 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0, fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse 0x00205f13. Error - 29.11.2009 05:34:38 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0, fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse 0x00205f13. Error - 29.11.2009 05:37:28 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0, fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse 0x00205f13. Error - 02.12.2009 11:49:37 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. [ OSession Events ] Error - 28.12.2009 04:02:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001 Description = Error - 28.12.2009 04:03:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001 Description = Error - 28.12.2009 04:03:31 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001 Description = [ System Events ] Error - 25.04.2010 14:37:38 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010 Description = Der Server "{FB7199AB-79BF-11D2-8D94-0000F875C541}" konnte innerhalb des angegebenen Zeitabschnitts mit DCOM nicht registriert werden. Error - 25.04.2010 17:20:18 | Computer Name = NAME-9CF4F91750 | Source = sr | ID = 1 Description = Beim Verarbeiten der Datei "SRUI-Pick[1]" auf Volume "HarddiskVolume1" ist im Wiederherstellungsfilter der unerwartete Fehler "0xC000009A" aufgetreten. Die Volumeüberwachung wurde angehalten. Error - 26.04.2010 17:26:24 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010 Description = Der Server "{0002DF01-0000-0000-C000-000000000046}" konnte innerhalb des angegebenen Zeitabschnitts mit DCOM nicht registriert werden. Error - 27.04.2010 13:59:19 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003 Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002, 3. Parameter 00000001, 4. Parameter ba14eff2. Error - 27.04.2010 13:59:41 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003 Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002, 3. Parameter 00000001, 4. Parameter ba17eff2. Error - 27.04.2010 13:59:45 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003 Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002, 3. Parameter 00000001, 4. Parameter ba14eff2. Error - 27.04.2010 13:59:47 | Computer Name = NAME-9CF4F91750 | Source = System Error | ID = 1003 Description = Fehlercode 100000d1, 1. Parameter 00000000, 2. Parameter 00000002, 3. Parameter 00000001, 4. Parameter ba12eff2. Error - 27.04.2010 17:42:02 | Computer Name = NAME-9CF4F91750 | Source = Service Control Manager | ID = 7000 Description = Der Dienst "SASDIFSV" wurde aufgrund folgenden Fehlers nicht gestartet: %%183 < End of report > Viele Grüße, Rainer |
28.04.2010, 21:06 | #26 |
| Verschiedene Probleme nach Befall Und der zweite Teil. OTL logfile created on: 28.04.2010 21:49:28 - Run 4 OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 149,04 Gb Total Space | 13,61 Gb Free Space | 9,13% Space Free | Partition Type: NTFS D: Drive not present or media not loaded E: Drive not present or media not loaded F: Drive not present or media not loaded G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: NAME-9CF4F91750 Current User Name: User Logged in as Administrator. Current Boot Mode: Normal Scan Mode: Current user Company Name Whitelist: Off Skip Microsoft Files: Off File Age = 30 Days Output = Minimal ========== Processes (SafeList) ========== PRC - C:\Programme\SUPERAntiSpyware\SUPERANTISPYWARE.EXE (SUPERAntiSpyware.com) PRC - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe (OldTimer Tools) PRC - C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.) PRC - C:\Programme\Norman\Nse\Bin\Nsesvc.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\nvoy.exe (Norman ASA) PRC - C:\Programme\Norman\ngs\bin\nprosec.exe (Norman ASA) PRC - C:\Programme\Norman\nvc\bin\Nip.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\elogsvc.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\Zlh.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA) PRC - C:\Programme\Norman\nvc\bin\CClaw.exe (Norman ASA) PRC - C:\Programme\Norman\nvc\bin\Nvcoas.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA) PRC - C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe (Panasonic Corporation) PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation) PRC - C:\WINDOWS\system32\HPZipm12.exe (HP) PRC - C:\Programme\T-DSL SpeedManager\SpeedMgr.exe (T-Systems Nova, Berkom) PRC - C:\Programme\T-DSL SpeedManager\TSMSvc.exe (T-Systems Nova, Berkom) PRC - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe (Microsoft Corporation) ========== Modules (SafeList) ========== MOD - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe (OldTimer Tools) MOD - C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\d3davilibrary\d3davilibrary.dll () MOD - C:\Programme\Norman\nvc\bin\Niphk.dll (Norman ASA) MOD - C:\WINDOWS\system32\framedyn.dll (Microsoft Corporation) ========== Win32 Services (SafeList) ========== SRV - (NVCScheduler) -- File not found SRV - (nsesvc) -- C:\Programme\Norman\nse\bin\NSESVC.EXE (Norman ASA) SRV - (Scheduler) -- C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA) SRV - (NVOY) -- C:\Programme\Norman\npm\bin\nvoy.exe (Norman ASA) SRV - (NPROSECSVC) -- C:\Programme\Norman\Ngs\Bin\Nprosec.exe (Norman ASA) SRV - (eLoggerSvc6) -- C:\Programme\Norman\Npm\Bin\Elogsvc.exe (Norman ASA) SRV - (Norman ZANDA) -- C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA) SRV - (nvcoas) -- C:\Programme\Norman\Nvc\Bin\nvcoas.exe (Norman ASA) SRV - (Norman NJeeves) -- C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA) SRV - (WPEServ) -- C:\Programme\Gemeinsame Dateien\WPE\wpeserv.exe (soft Xpansion) SRV - (Pml Driver HPZ12) -- C:\WINDOWS\system32\HPZipm12.exe (HP) SRV - (TSMService) -- C:\Programme\T-DSL SpeedManager\tsmsvc.exe (T-Systems Nova, Berkom) SRV - (MDM) -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe (Microsoft Corporation) ========== Driver Services (SafeList) ========== DRV - (SASDIFSV) -- C:\Programme\SUPERAntiSpyware\SASDIFSV.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com) DRV - (SASKUTIL) -- C:\Programme\SUPERAntiSpyware\SASKUTIL.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com) DRV - (SASENUM) -- C:\Programme\SUPERAntiSpyware\SASENUM.SYS ( SUPERAdBlocker.com and SUPERAntiSpyware.com) DRV - (ACEDRV08) -- C:\WINDOWS\system32\drivers\ACEDRV08.sys (Protect Software GmbH) DRV - (Ndiskio) -- C:\Programme\Norman\Nse\Bin\Ndiskio.sys (Norman ASA) DRV - (NvcMFlt) -- C:\WINDOWS\system32\drivers\nvcw32mf.sys (Norman ASA) DRV - (NPROSEC) -- C:\Programme\Norman\ngs\bin\nprosec.sys (Norman ASA) DRV - (NGS) -- c:\Programme\Norman\ngs\bin\ngs.sys (Norman ASA) DRV - (IntcAzAudAddService) Service for Realtek HD Audio (WDM) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.) DRV - (RTLE8023xp) -- C:\WINDOWS\system32\drivers\Rtenicxp.sys (Realtek Semiconductor Corporation ) DRV - (ialm) -- C:\WINDOWS\system32\drivers\igxpmp32.sys (Intel Corporation) DRV - (Ambfilt) -- C:\WINDOWS\system32\drivers\Ambfilt.sys (Creative) DRV - (HDAudBus) -- C:\WINDOWS\system32\drivers\hdaudbus.sys (Windows (R) Server 2003 DDK provider) DRV - (Monfilt) -- C:\WINDOWS\system32\drivers\Monfilt.sys (Creative Technology Ltd.) DRV - (drhard) -- C:\WINDOWS\system32\drivers\drhard.sys (Licensed for Gebhard Software) DRV - (TNPacket) -- C:\Programme\T-DSL SpeedManager\TNPACKET.SYS (T-Systems Nova GmbH) DRV - (PCANDIS5) -- C:\Programme\T-DSL SpeedManager\PCANDIS5.SYS (Printing Communications Assoc., Inc. (PCAUSA)) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.google.com/ie IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = http://www.google.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = about:blank IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = http://www.google.com/ie IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.google.com/ie IE - HKCU\..\URLSearchHook: {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) IE - HKCU\..\URLSearchHook: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.search.defaultengine: "Ask.com" FF - prefs.js..browser.search.defaultenginename: "Winamp Search" FF - prefs.js..browser.search.defaultthis.engineName: "Winload Customized Web Search" FF - prefs.js..browser.search.defaulturl: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&SearchSource=3&q={searchTerms}" FF - prefs.js..browser.search.order.1: "Ask.com" FF - prefs.js..browser.search.selectedEngine: "Winload Customized Web Search" FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "http://de.wikipedia.org/wiki/Benutzer:Rainer_Lippert" FF - prefs.js..extensions.enabledItems: sparweltgutscheinewl@sparwelt.de:1.0 FF - prefs.js..extensions.enabledItems: {40c3cc16-7269-4b32-9531-17f2950fb06f}:2.5.6.0 FF - prefs.js..extensions.enabledItems: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065}:2.5.8.6 FF - prefs.js..keyword.URL: "http://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&q=" FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Components: C:\Programme\Mozilla Firefox\components [2010.04.11 16:42:34 | 000,000,000 | ---D | M] FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2010.04.14 21:47:12 | 000,000,000 | ---D | M] [2009.08.27 14:04:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Extensions [2010.04.27 21:53:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions [2010.04.03 22:39:17 | 000,000,000 | ---D | M] (Winload Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f} [2010.03.27 20:55:22 | 000,000,000 | ---D | M] (softonic-de3 Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065} [2010.03.28 18:13:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\sparweltgutscheinewl@sparwelt.de [2009.11.23 21:11:46 | 000,002,172 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\bing.xml [2010.01.21 17:17:44 | 000,000,917 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\conduit.xml [2010.03.07 00:11:13 | 000,001,250 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\winamp-search.xml [2010.04.27 21:53:18 | 000,000,000 | ---D | M] -- C:\Programme\Mozilla Firefox\extensions [2010.03.12 20:17:31 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml [2010.03.12 20:17:32 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml [2010.03.12 20:17:32 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml [2010.03.12 20:17:32 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml [2010.03.12 20:17:32 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2008.04.14 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) O2 - BHO: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) O3 - HKCU\..\Toolbar\WebBrowser: (Winload Toolbar) - {40C3CC16-7269-4B32-9531-17F2950FB06F} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) O3 - HKCU\..\Toolbar\WebBrowser: (softonic-de3 Toolbar) - {CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [Norman ZANDA] C:\Programme\Norman\Npm\Bin\ZLH.EXE (Norman ASA) O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.) O4 - HKLM..\Run: [T-DSL SpeedMgr] C:\Programme\T-DSL SpeedManager\SpeedMgr.exe (T-Systems Nova, Berkom) O4 - HKCU..\Run: [d3davilibrary] File not found O4 - HKCU..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERANTISPYWARE.EXE (SUPERAntiSpyware.com) O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE (Microsoft Corporation) O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\PHOTOfunSTUDIO 4.0.lnk = C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe (Panasonic Corporation) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O8 - Extra context menu item: Add to Google Photos Screensa&ver - C:\WINDOWS\System32\GPhotos.scr (Google Inc.) O9 - Extra Button: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>) O9 - Extra 'Tools' menuitem : Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} http://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19) O16 - DPF: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} http://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} http://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} http://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - Winlogon\Notify\!SASWinLogon: DllName - C:\Programme\SUPERAntiSpyware\SASWINLO.dll - C:\Programme\SUPERAntiSpyware\SASWINLO.dll (SUPERAntiSpyware.com) O20 - Winlogon\Notify\igfxcui: DllName - igfxdev.dll - C:\WINDOWS\System32\igfxdev.dll (Intel Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O28 - HKLM ShellExecuteHooks: {5AE067D3-9AFB-48E0-853A-EBB7F4A000DA} - C:\Programme\SUPERAntiSpyware\SASSEH.DLL (SuperAdBlocker.com) O32 - Unable to open key or key not present! O32 - AutoRun File - [2009.06.05 11:00:53 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = secfile] -- Reg Error: Value error. File not found O37 - HKCU\...exe [@ = exefile] -- Reg Error: Key error. File not found ========== Files/Folders - Created Within 30 Days ========== [2010.04.27 21:49:48 | 005,918,776 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45(2).exe [2010.04.27 21:45:52 | 005,084,272 | ---- | C] (Sammsoft ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ARO2010_bt.exe [2010.04.27 21:43:42 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\User\Recent [2010.04.27 21:37:59 | 003,382,520 | ---- | C] (Piriform Ltd) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ccsetup231.exe [2010.04.27 07:50:54 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\browserpcGlade [2010.04.26 23:02:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\audiolocal64 [2010.04.26 22:30:11 | 005,918,720 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe [2010.04.26 20:51:48 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe [2010.04.26 20:10:24 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe [2010.04.26 20:08:09 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe [2010.04.26 07:44:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\atmclbCMP [2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary [2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Conduit [2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\avG [2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\avG [2010.04.25 21:00:45 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\softonic-de3 [2010.04.25 21:00:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Winload [2010.04.25 20:38:59 | 000,000,000 | ---D | C] -- C:\WINDOWS\Minidump [2010.04.16 19:22:17 | 000,000,000 | ---D | C] -- C:\Programme\Hugin1 [2010.04.16 19:10:17 | 020,393,805 | ---- | C] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe [2010.04.16 18:32:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\ImageConverter Plus [2010.04.16 18:32:44 | 000,180,224 | ---- | C] (fCoder Group International) -- C:\WINDOWS\System32\cnvshell.dll [2010.04.16 18:32:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Image Converter Plus [2010.04.16 18:32:22 | 000,000,000 | ---D | C] -- C:\Programme\ImageConverter Plus [2010.04.16 18:28:07 | 009,993,937 | ---- | C] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe [2010.04.07 23:10:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\B [2010.04.07 23:00:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\A [2010.04.07 22:59:52 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\P [2010.04.03 11:56:01 | 001,655,695 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe [2010.04.03 11:47:39 | 000,000,000 | -HSD | C] -- C:\WINDOWS\ftpcache [2010.04.03 11:36:38 | 001,254,418 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe [2010.04.03 11:21:31 | 000,000,000 | ---D | C] -- C:\Programme\Tank2 [2010.04.03 11:11:31 | 000,000,000 | ---D | C] -- C:\Programme\Pontifex Demo [2010.04.03 11:10:50 | 000,746,656 | ---- | C] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe [2010.03.30 23:03:46 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun [2010.03.30 23:03:45 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Java [2010.03.30 22:44:55 | 000,153,376 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaws.exe [2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaw.exe [2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\java.exe [3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ] [1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2010.04.28 21:48:50 | 000,001,158 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2010.04.28 21:48:47 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT [2010.04.28 21:48:45 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2010.04.28 21:47:42 | 003,932,160 | ---- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.dat [2010.04.28 21:47:42 | 000,000,300 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.ini [2010.04.28 20:00:05 | 000,000,356 | ---- | M] () -- C:\WINDOWS\tasks\HPpromotions journeysoftware.job [2010.04.27 21:49:49 | 005,918,776 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45(2).exe [2010.04.27 21:49:21 | 005,084,272 | ---- | M] (Sammsoft ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ARO2010_bt.exe [2010.04.27 21:39:29 | 003,382,520 | ---- | M] (Piriform Ltd) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ccsetup231.exe [2010.04.27 07:52:47 | 000,016,350 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi [2010.04.27 07:31:49 | 000,275,760 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2010.04.26 23:25:48 | 000,073,096 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT [2010.04.26 23:02:37 | 000,014,128 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O [2010.04.26 22:36:37 | 000,699,904 | ---- | M] () -- C:\WINDOWS\is-UC20B.exe [2010.04.26 22:36:37 | 000,012,782 | ---- | M] () -- C:\WINDOWS\is-UC20B.msg [2010.04.26 22:36:37 | 000,000,676 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2010.04.26 22:36:37 | 000,000,354 | ---- | M] () -- C:\WINDOWS\is-UC20B.lst [2010.04.26 22:32:22 | 005,918,720 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe [2010.04.26 21:38:33 | 000,014,294 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 [2010.04.26 20:51:50 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe [2010.04.26 20:10:25 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe [2010.04.26 20:08:22 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe [2010.04.25 23:26:45 | 000,014,806 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 20:01:39 | 000,001,268 | ---- | M] () -- C:\Dokumente und Einstellungen\User\progdata.dat [2010.04.25 19:30:13 | 000,000,000 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V [2010.04.24 22:59:45 | 000,002,181 | ---- | M] () -- C:\WINDOWS\Helicon Debug Window.ini [2010.04.24 12:29:25 | 000,001,099 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\ShiftN.ini [2010.04.18 22:49:56 | 000,061,952 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc [2010.04.16 19:28:35 | 000,000,632 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk [2010.04.16 19:18:43 | 020,393,805 | ---- | M] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe [2010.04.16 18:32:46 | 000,000,646 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk [2010.04.16 18:31:44 | 009,993,937 | ---- | M] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe [2010.04.14 21:47:12 | 000,001,709 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Adobe Reader 9.lnk [2010.04.07 10:34:50 | 000,058,880 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20.doc [2010.04.05 22:42:27 | 067,145,216 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc [2010.04.05 22:19:19 | 000,003,973 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx [2010.04.05 19:44:03 | 000,198,360 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent [2010.04.04 10:20:12 | 000,001,080 | ---- | M] () -- C:\WINDOWS\AUTOLNCH.REG [2010.04.03 23:14:18 | 003,229,284 | -H-- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\IconCache.db [2010.04.03 16:34:10 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe [2010.04.03 16:10:25 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe [2010.04.03 11:56:38 | 001,655,695 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe [2010.04.03 11:50:50 | 000,000,864 | ---- | M] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel [2010.04.03 11:37:13 | 001,254,418 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe [2010.04.03 11:11:15 | 000,746,656 | ---- | M] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe [2010.04.01 22:25:02 | 000,000,711 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz [2010.04.01 19:29:50 | 000,000,729 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz [2010.03.30 22:44:30 | 001,069,904 | ---- | M] () -- C:\WINDOWS\System32\PerfStringBackup.INI [2010.03.30 22:44:30 | 000,459,152 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2010.03.30 22:44:30 | 000,441,260 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2010.03.30 22:44:30 | 000,084,524 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2010.03.30 22:44:30 | 000,071,196 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [2010.03.30 00:46:30 | 000,038,224 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys [2010.03.30 00:45:52 | 000,020,824 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys [3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ] [1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files Created - No Company Name ========== [2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi [2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi [2010.04.26 22:36:37 | 000,699,904 | ---- | C] () -- C:\WINDOWS\is-UC20B.exe [2010.04.26 22:36:37 | 000,012,782 | ---- | C] () -- C:\WINDOWS\is-UC20B.msg [2010.04.26 22:36:37 | 000,000,354 | ---- | C] () -- C:\WINDOWS\is-UC20B.lst [2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O [2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O [2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47 [2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 [2010.04.25 21:59:22 | 003,932,160 | ---- | C] () -- C:\Dokumente und Einstellungen\User\ntuser.dat [2010.04.25 20:58:32 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 20:01:39 | 000,001,268 | ---- | C] () -- C:\Dokumente und Einstellungen\User\progdata.dat [2010.04.25 19:30:13 | 000,000,000 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 19:26:56 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V [2010.04.18 22:38:35 | 000,061,952 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc [2010.04.16 19:22:24 | 000,000,632 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk [2010.04.16 18:32:46 | 000,000,646 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk [2010.04.05 22:42:11 | 067,145,216 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc [2010.04.05 22:19:18 | 000,003,973 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx [2010.04.05 19:44:00 | 000,198,360 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent [2010.04.03 16:34:09 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe [2010.04.03 16:10:18 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe [2010.04.03 11:50:50 | 000,000,864 | ---- | C] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel [2010.04.01 22:25:02 | 000,000,711 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz [2010.04.01 19:29:50 | 000,000,729 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz [2009.11.19 12:08:19 | 000,002,181 | ---- | C] () -- C:\WINDOWS\Helicon Debug Window.ini [2009.11.12 16:17:27 | 000,000,097 | ---- | C] () -- C:\WINDOWS\System32\PICSDK.ini [2009.11.09 20:39:54 | 000,016,070 | ---- | C] () -- C:\WINDOWS\German2.ini [2009.08.29 16:43:24 | 000,095,232 | ---- | C] () -- C:\WINDOWS\System32\Lfkodak.dll [2009.08.29 16:43:23 | 000,306,688 | ---- | C] () -- C:\WINDOWS\System32\Lffpx7.dll [2009.08.27 16:26:23 | 000,077,824 | R--- | C] () -- C:\WINDOWS\System32\hpzids01.dll [2009.08.27 08:37:38 | 000,000,403 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2009.08.21 18:13:22 | 000,000,090 | ---- | C] () -- C:\WINDOWS\wincmd.ini [2009.06.05 11:51:16 | 000,002,480 | ---- | C] () -- C:\WINDOWS\System32\oeminfo.ini [2009.06.05 11:48:04 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini [2009.06.05 11:23:11 | 000,073,728 | ---- | C] () -- C:\WINDOWS\System32\RtNicProp32.dll [2009.06.05 11:07:54 | 000,000,849 | ---- | C] () -- C:\WINDOWS\orun32.ini ========== Alternate Data Streams ========== @Alternate Data Stream - 400 bytes -> C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\desktop.ini:bf5af20ce7a419b1178ece347eddc338 < End of report > Viele Grüße, Rainer |
29.04.2010, 10:21 | #27 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Hallo und Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL O4 - HKCU..\Run: [d3davilibrary] File not found [2010.04.26 22:36:37 | 000,699,904 | ---- | M] () -- C:\WINDOWS\is-UC20B.exe [2010.04.26 22:36:37 | 000,012,782 | ---- | M] () -- C:\WINDOWS\is-UC20B.msg [2010.04.26 22:36:37 | 000,000,354 | ---- | M] () -- C:\WINDOWS\is-UC20B.lst [2010.04.26 21:38:33 | 000,014,294 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 [2010.04.25 23:26:45 | 000,014,806 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 20:01:39 | 000,001,268 | ---- | M] () -- C:\Dokumente und Einstellungen\User\progdata.dat [2010.04.25 19:30:13 | 000,000,000 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V [2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi [2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi [2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O [2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O [2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47 [2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.
__________________ Logfiles bitte immer in CODE-Tags posten |
29.04.2010, 17:12 | #28 |
| Verschiedene Probleme nach Befall Hallo, hier das Logfile. All processes killed ========== OTL ========== Registry value HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run\\d3davilibrary deleted successfully. C:\WINDOWS\is-UC20B.exe moved successfully. C:\WINDOWS\is-UC20B.msg moved successfully. C:\WINDOWS\is-UC20B.lst moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V moved successfully. C:\Dokumente und Einstellungen\User\progdata.dat moved successfully. C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V moved successfully. C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi moved successfully. C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O moved successfully. C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47 moved successfully. File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 not found. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: Administrator ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: All Users User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 32902 bytes User: LocalService ->Temp folder emptied: 43381024 bytes ->Temporary Internet Files folder emptied: 137246 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: User ->Temp folder emptied: 57557997 bytes ->Temporary Internet Files folder emptied: 432556 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 60015051 bytes ->Flash cache emptied: 3015 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 0 bytes %systemroot%\System32 .tmp files removed: 2951 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 1964768 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 156,00 mb OTL by OldTimer - Version 3.2.3.0 log created on 04292010_180807 Files\Folders moved on Reboot... File move failed. C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Temp\nvcbin.def.89ec4863.tmp scheduled to be moved on reboot. File\Folder C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Temp\WER1b9b.dir00\nvoy.exe.hdmp not found! Registry entries deleted on Reboot... Viele Grüße, Rainer |
29.04.2010, 19:34 | #29 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Ok. Dann mach jetzt nochmal nen Durchgang mit CF: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
29.04.2010, 21:30 | #30 |
| Verschiedene Probleme nach Befall Hallo, hier der Inhalt der Datei. ComboFix 10-04-29.01 - User 29.04.2010 22:17:22.1.2 - x86 Microsoft Windows XP Professional 5.1.2600.3.1252.49.1031.18.2037.1432 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\User\Eigene Dateien\cofi.exe.exe AV: Norman Security Suite *On-access scanning enabled* (Updated) {EB9EFB40-AE72-4C43-B204-0FCD0E92D5F1} * Im Speicher befindliches AV aktiv. Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !! . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary\d3davilibrary.dll c:\recycler\S-1-5-21-1614895754-2139871995-1417001333-500 c:\recycler\S-1-5-21-3214721717-460556296-65110422-500 c:\recycler\S-1-5-21-3503313902-2818102107-16725059-500 c:\windows\AUTOLNCH.REG c:\windows\system32\Thumbs.db c:\windows\system32\drivers\cdrom.sys fehlte Kopie von - c:\system volume information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP256\A0051625.sys wurde wiederhergestellt . ((((((((((((((((((((((( Dateien erstellt von 2010-03-28 bis 2010-04-29 )))))))))))))))))))))))))))))) . 2010-04-29 20:21 . 2008-04-13 22:10 62976 -c--a-w- c:\windows\system32\dllcache\cdrom.sys 2010-04-29 20:21 . 2008-04-13 22:10 62976 ----a-w- c:\windows\system32\drivers\cdrom.sys 2010-04-25 19:00 . 2010-04-25 19:00 -------- d-sh--w- c:\dokumente und einstellungen\LocalService\PrivacIE 2010-04-25 19:00 . 2010-04-25 19:59 -------- d-----w- c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\softonic-de3 2010-04-25 19:00 . 2010-04-25 19:59 -------- d-----w- c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Winload 2010-04-25 19:00 . 2010-04-25 19:00 -------- d-----r- c:\dokumente und einstellungen\LocalService\Favoriten 2010-04-16 17:22 . 2010-04-16 17:22 -------- d-----w- c:\programme\Hugin1 2010-04-16 16:32 . 2009-10-07 19:30 180224 ----a-w- c:\windows\system32\cnvshell.dll 2010-04-16 16:32 . 2010-04-16 16:32 -------- d-----w- c:\programme\ImageConverter Plus 2010-04-03 20:39 . 2010-01-21 15:17 52224 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\FFExternalAlert.dll 2010-04-03 20:39 . 2010-01-21 15:17 101376 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\RadioWMPCore.dll 2010-04-03 09:47 . 2010-04-03 09:47 -------- d-sh--w- c:\windows\ftpcache 2010-04-03 09:21 . 2010-04-03 09:21 -------- d-----w- c:\programme\Tank2 2010-04-03 09:11 . 2010-04-03 09:22 -------- d-----w- c:\programme\Pontifex Demo 2010-03-30 21:03 . 2010-03-30 21:03 -------- d-----w- c:\programme\Gemeinsame Dateien\Java 2010-03-30 20:45 . 2010-03-30 20:45 503808 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-55b3e2e8-n\msvcp71.dll 2010-03-30 20:45 . 2010-03-30 20:45 499712 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-55b3e2e8-n\jmc.dll 2010-03-30 20:45 . 2010-03-30 20:45 348160 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\54\1a209876-55b3e2e8-n\msvcr71.dll 2010-03-30 20:45 . 2010-03-30 20:45 61440 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-605f0ba1-n\decora-sse.dll 2010-03-30 20:45 . 2010-03-30 20:45 12800 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\Deployment\SystemCache\6.0\17\6d0ad391-605f0ba1-n\decora-d3d.dll . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2010-04-29 16:09 . 2009-08-27 08:13 -------- d-----w- c:\programme\Norman 2010-04-27 21:41 . 2009-10-01 19:34 -------- d-----w- c:\programme\SUPERAntiSpyware 2010-04-27 19:50 . 2009-09-30 06:30 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2010-04-27 18:12 . 2010-04-27 18:12 52224 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\SD10005.dll 2010-04-27 18:12 . 2009-10-01 19:36 117760 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\SUPERAntiSpyware.com\SUPERAntiSpyware\SDDLLS\UIREPAIR.DLL 2010-04-27 17:59 . 2009-06-05 09:17 73096 ----a-w- c:\dokumente und einstellungen\Administrator\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2010-04-26 21:25 . 2009-08-21 16:07 73096 ----a-w- c:\dokumente und einstellungen\User\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT 2010-04-26 20:15 . 2010-04-26 20:15 5918776 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes\Malwarebytes' Anti-Malware\mbam-setup.exe 2010-04-25 21:13 . 2010-04-25 21:13 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\avG 2010-04-05 17:07 . 2010-03-28 16:13 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\SparweltGutschein 2010-04-02 17:05 . 2010-03-28 16:14 -------- d-----w- c:\programme\Winload 2010-03-30 20:44 . 2009-08-26 12:17 -------- d-----w- c:\programme\Java 2010-03-30 20:44 . 2009-06-05 09:51 84524 ----a-w- c:\windows\system32\perfc007.dat 2010-03-30 20:44 . 2009-06-05 09:51 459152 ----a-w- c:\windows\system32\perfh007.dat 2010-03-29 22:46 . 2009-09-30 06:30 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2010-03-29 22:45 . 2009-09-30 06:30 20824 ----a-w- c:\windows\system32\drivers\mbam.sys 2010-03-28 16:13 . 2010-03-28 16:13 5550 ----a-r- c:\dokumente und einstellungen\User\Anwendungsdaten\Microsoft\Installer\{5943B7F7-678B-477E-9AEE-6E4C6962322B}\_6FEFF9B68218417F98F549.exe 2010-03-28 16:13 . 2010-03-28 16:13 -------- d-----w- c:\programme\Sparwelt.de 2010-03-28 16:01 . 2010-03-28 15:59 3085800 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache\Upgrade\Unpack\bfgsetup_s2_l2.exe 2010-03-28 15:59 . 2010-03-28 15:59 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache 2010-03-28 15:00 . 2010-03-27 18:55 -------- d-----w- c:\programme\softonic-de3 2010-03-27 17:42 . 2010-03-04 14:26 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\RobinsonCrusoeCER 2010-03-16 10:42 . 2010-03-27 18:55 52224 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\FFExternalAlert.dll 2010-03-16 10:42 . 2010-03-27 18:55 101376 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\RadioWMPCore.dll 2010-03-10 06:15 . 2009-06-05 09:51 420352 ----a-w- c:\windows\system32\vbscript.dll 2010-03-09 02:28 . 2009-08-26 12:17 411368 ----a-w- c:\windows\system32\deploytk.dll 2010-03-08 17:31 . 2010-03-08 17:20 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\PanoramaStudio2Pro 2010-03-07 07:14 . 2010-03-06 21:25 -------- d-----w- c:\programme\Gemeinsame Dateien\DVDVideoSoft 2010-03-07 07:12 . 2009-09-18 21:15 -------- d-----w- c:\programme\CCleaner 2010-03-07 07:06 . 2010-03-07 06:54 -------- d-----w- c:\dokumente und einstellungen\User\Anwendungsdaten\Youtube Downloader HD 2010-03-06 21:25 . 2010-03-06 21:25 -------- d-----w- c:\programme\Conduit 2010-03-06 13:11 . 2010-03-06 13:11 -------- d-----w- c:\programme\LucasFan Games 2010-03-06 12:39 . 2010-03-06 12:18 36 ----a-w- C:\PSMCFG3.DAT 2010-02-25 06:15 . 2009-06-05 09:51 916480 ----a-w- c:\windows\system32\wininet.dll 2010-02-24 13:11 . 2009-06-05 09:51 455680 ----a-w- c:\windows\system32\drivers\mrxsmb.sys 2010-02-19 23:47 . 2010-02-19 23:47 3604480 ----a-w- c:\windows\system32\GPhotos.scr 2010-02-16 19:04 . 2008-04-14 07:30 2027008 ----a-w- c:\windows\system32\ntkrnlpa.exe 2010-02-16 19:04 . 2008-04-14 07:29 2148864 ----a-w- c:\windows\system32\ntoskrnl.exe 2010-02-12 10:03 . 2010-03-05 13:53 293376 ------w- c:\windows\system32\browserchoice.exe 2010-02-12 04:33 . 2009-06-05 09:51 100864 ----a-w- c:\windows\system32\6to4svc.dll 2010-02-11 12:02 . 2009-06-05 09:51 226880 ----a-w- c:\windows\system32\drivers\tcpip6.sys 2010-02-04 17:03 . 2010-02-04 17:03 152576 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\jre1.6.0_17\lzma.dll 2010-02-04 17:02 . 2010-02-04 17:02 79488 ----a-w- c:\dokumente und einstellungen\User\Anwendungsdaten\Sun\Java\jre1.6.0_17\gtapi.dll 2010-02-03 21:19 . 2010-02-03 21:19 143312 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache\Upgrade\stub\neue-abenteuer-auf-der-schatzinsel_s2_l2_gF2905T1L2_d839709665.exe 2010-02-03 21:19 . 2010-02-03 21:19 3028800 ----a-w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\BigFishGamesCache\Upgrade\clientinstaller\bfgsetup_s2_l2.exe . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\URLSearchHooks] "{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\tbsoft.dll" [2010-03-17 2355224] "{40c3cc16-7269-4b32-9531-17f2950fb06f}"= "c:\programme\Winload\tbWin1.dll" [2010-04-02 2349080] [HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] [HKEY_CLASSES_ROOT\clsid\{40c3cc16-7269-4b32-9531-17f2950fb06f}] [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{40c3cc16-7269-4b32-9531-17f2950fb06f}] 2010-04-02 17:06 2349080 ----a-w- c:\programme\Winload\tbWin1.dll [HKEY_LOCAL_MACHINE\~\Browser Helper Objects\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] 2010-03-17 13:45 2355224 ----a-w- c:\programme\softonic-de3\tbsoft.dll [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Internet Explorer\Toolbar] "{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}"= "c:\programme\softonic-de3\tbsoft.dll" [2010-03-17 2355224] "{40c3cc16-7269-4b32-9531-17f2950fb06f}"= "c:\programme\Winload\tbWin1.dll" [2010-04-02 2349080] [HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] [HKEY_CLASSES_ROOT\clsid\{40c3cc16-7269-4b32-9531-17f2950fb06f}] [HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\Webbrowser] "{40C3CC16-7269-4B32-9531-17F2950FB06F}"= "c:\programme\Winload\tbWin1.dll" [2010-04-02 2349080] "{CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065}"= "c:\programme\softonic-de3\tbsoft.dll" [2010-03-17 2355224] [HKEY_CLASSES_ROOT\clsid\{40c3cc16-7269-4b32-9531-17f2950fb06f}] [HKEY_CLASSES_ROOT\clsid\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}] [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SUPERAntiSpyware"="c:\programme\SUPERAntiSpyware\SUPERAntiSpyware.exe" [2010-04-27 2010864] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "RTHDCPL"="RTHDCPL.EXE" [2009-05-21 17881600] "IgfxTray"="c:\windows\system32\igfxtray.exe" [2009-01-21 134656] "HotKeysCmds"="c:\windows\system32\hkcmd.exe" [2009-01-21 166912] "Persistence"="c:\windows\system32\igfxpers.exe" [2009-01-21 134656] "Norman ZANDA"="c:\programme\Norman\Npm\Bin\ZLH.EXE" [2009-10-07 189824] "T-DSL SpeedMgr"="c:\programme\T-DSL SpeedManager\SpeedMgr.exe" [2004-07-14 397312] "HP Software Update"="c:\programme\HP\HP Software Update\HPWuSchd2.exe" [2005-05-11 49152] "RemoteControl"="c:\programme\CyberLink\PowerDVD\PDVDServ.exe" [2004-11-02 32768] "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" [2010-04-04 36272] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2010-03-24 952768] "SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2010-02-18 248040] [HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run] "CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360] c:\dokumente und einstellungen\All Users\Startmen\Programme\Autostart\ Microsoft Office.lnk - c:\programme\Microsoft Office\Office\OSA9.EXE [1999-2-17 65588] PHOTOfunSTUDIO 4.0.lnk - c:\programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe [2009-11-12 146264] [hkey_local_machine\software\microsoft\windows\currentversion\explorer\ShellExecuteHooks] "{5AE067D3-9AFB-48E0-853A-EBB7F4A000DA}"= "c:\programme\SUPERAntiSpyware\SASSEH.DLL" [2008-05-13 77824] [HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\winlogon\notify\!SASWinLogon] 2009-09-03 13:21 548352 ----a-w- c:\programme\SUPERAntiSpyware\SASWINLO.dll [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Digital Imaging Monitor.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Digital Imaging Monitor.lnk backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Image Zone Schnellstart.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Image Zone Schnellstart.lnk backup=c:\windows\pss\HP Image Zone Schnellstart.lnkCommon Startup [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk backup=c:\windows\pss\Microsoft Office.lnkCommon Startup [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2010-04-04 05:42 36272 ----a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 "FirewallOverride"=dword:00000001 [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile] "EnableFirewall"= 0 (0x0) "DisableNotifications"= 1 (0x1) [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "%windir%\\Network Diagnostic\\xpnetdiag.exe"= "%windir%\\system32\\sessmgr.exe"= "c:\\Programme\\Bayern 3D\\Bayern3D.exe"= R1 NGS;Norman General Security Driver;c:\programme\Norman\ngs\bin\ngs.sys [27.08.2009 10:18 25032] R1 NPROSEC;Norman Security driver;c:\programme\Norman\ngs\bin\nprosec.sys [27.08.2009 10:18 56136] R1 SASDIFSV;SASDIFSV;c:\programme\SUPERAntiSpyware\SASDIFSV.SYS [15.09.2009 11:42 12872] R1 SASKUTIL;SASKUTIL;c:\programme\SUPERAntiSpyware\SASKUTIL.SYS [15.09.2009 11:42 66632] R2 ACEDRV08;ACEDRV08;c:\windows\system32\drivers\ACEDRV08.sys [09.11.2009 20:43 108768] R2 drhard;drhard;c:\windows\system32\drivers\drhard.sys [27.08.2009 21:07 23600] R2 Ndiskio;Ndiskio;c:\programme\Norman\Nse\Bin\Ndiskio.sys [15.10.2009 20:59 24168] R2 NPROSECSVC;Norman Security service;c:\programme\Norman\ngs\bin\nprosec.exe [27.08.2009 10:18 124232] R2 NVOY;Norman Resource Provider;c:\programme\Norman\Npm\Bin\nvoy.exe [27.08.2009 10:14 128328] R3 nsesvc;Norman Scanner Engine Service;c:\programme\Norman\Nse\Bin\Nsesvc.exe [10.12.2009 19:33 283976] R3 NvcMFlt;NvcMFlt;c:\windows\system32\drivers\nvcw32mf.sys [27.08.2009 10:14 21832] R3 nvcoas;Norman Virus Control on-access component;c:\programme\Norman\nvc\bin\Nvcoas.exe [27.08.2009 10:14 197960] R3 SASENUM;SASENUM;c:\programme\SUPERAntiSpyware\SASENUM.SYS [15.09.2009 11:42 12872] R3 Scheduler;Norman Scheduler Service;c:\programme\Norman\Npm\Bin\scheduler.exe [27.08.2009 10:18 132424] S3 Ambfilt;Ambfilt;c:\windows\system32\drivers\Ambfilt.sys [05.06.2009 11:22 1684736] S3 cpuz131;cpuz131;\??\c:\dokume~1\ADMINI~1\LOKALE~1\Temp\cpuz131\cpuz_x32.sys --> c:\dokume~1\ADMINI~1\LOKALE~1\Temp\cpuz131\cpuz_x32.sys [?] S3 NVCScheduler;Norman Virus Control Scheduler;"c:\programme\Norman\Npm\Bin\Nvcsched.exe" --> c:\programme\Norman\Npm\Bin\Nvcsched.exe [?] S3 TNPacket;T-Systems Nova Packet Capture Driver;c:\programme\T-DSL SpeedManager\TNPACKET.SYS [11.03.2004 17:44 9696] S3 WPEServ;WPEServ;c:\programme\Gemeinsame Dateien\WPE\wpeserv.exe [05.01.2010 18:37 323584] --- Andere Dienste/Treiber im Speicher --- *Deregistered* - mchInjDrv . Inhalt des "geplante Tasks" Ordners 2010-04-29 c:\windows\Tasks\HPpromotions journeysoftware.job - c:\programme\hp\digital imaging\bin\hp promotions\journeysoftware\HPpromo.exe [2005-04-22 15:36] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank uDefault_Search_URL = hxxp://www.google.com/ie uSearchAssistant = hxxp://www.google.com/ie uSearchURL,(Default) = hxxp://www.google.com/search?q=%s IE: Add to Google Photos Screensa&ver - c:\windows\system32\GPhotos.scr/200 IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~2\Office10\EXCEL.EXE/3000 IE: Nach Microsoft E&xel exportieren - c:\progra~1\MICROS~2\Office12\EXCEL.EXE/3000 TCP: {3A6AC65B-5C4A-42F4-BE0B-667259779C59} = 217.0.43.177 217.0.43.161 FF - ProfilePath - c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\ FF - prefs.js: browser.search.defaulturl - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&SearchSource=3&q={searchTerms} FF - prefs.js: browser.search.selectedEngine - Winload Customized Web Search FF - prefs.js: browser.startup.homepage - hxxp://de.wikipedia.org/wiki/Benutzer:Rainer_Lippert FF - prefs.js: keyword.URL - hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&q= FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\FFExternalAlert.dll FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f}\components\RadioWMPCore.dll FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\FFExternalAlert.dll FF - component: c:\dokumente und einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065}\components\RadioWMPCore.dll FF - plugin: c:\programme\Google\Picasa3\npPicasa3.dll FF - plugin: c:\programme\Virtual Earth 3D\npVE3D.dll FF - HiddenExtension: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension\ ---- FIREFOX Richtlinien ---- FF - user.js: yahoo.homepage.dontask - true FF - user.js: browser.sessionstore.resume_from_crash - false c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_colors", true); c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.use_native_popup_windows", false); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.enable_click_image_resizing", true); c:\programme\Mozilla Firefox\greprefs\all.js - pref("accessibility.browsewithcaret_shortcut.enabled", true); c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.high_water_mark", 32); c:\programme\Mozilla Firefox\greprefs\all.js - pref("javascript.options.mem.gc_frequency", 1600); c:\programme\Mozilla Firefox\greprefs\all.js - pref("network.auth.force-generic-ntlm", false); c:\programme\Mozilla Firefox\greprefs\all.js - pref("svg.smil.enabled", false); c:\programme\Mozilla Firefox\greprefs\all.js - pref("ui.trackpoint_hack.enabled", -1); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.debug", false); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.agedWeight", 2); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.bucketSize", 1); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.maxTimeGroupings", 25); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.timeGroupingSize", 604800); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.boundaryWeight", 25); c:\programme\Mozilla Firefox\greprefs\all.js - pref("browser.formfill.prefixWeight", 5); c:\programme\Mozilla Firefox\greprefs\all.js - pref("html5.enable", false); c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.allow_unrestricted_renego_everywhere__temporarily_available_pref", true); c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.renego_unrestricted_hosts", ""); c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.treat_unsafe_negotiation_as_broken", false); c:\programme\Mozilla Firefox\greprefs\security-prefs.js - pref("security.ssl.require_safe_negotiation", false); c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.download.backgroundInterval", 600); c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("app.update.url.manual", "http://www.firefox.com"); c:\programme\Mozilla Firefox\defaults\pref\firefox-branding.js - pref("browser.search.param.yahoo-fr-ja", "mozff"); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.name", "chrome://browser/locale/browser.properties"); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("extensions.{972ce4c6-7e08-4474-a285-3208198ce6fd}.description", "chrome://browser/locale/browser.properties"); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add", "addons.mozilla.org"); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("xpinstall.whitelist.add.36", "getpersonas.com"); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("lightweightThemes.update.enabled", true); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.allTabs.previews", false); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.hide_infobar_for_outdated_plugin", false); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("plugins.update.notifyUser", false); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("toolbar.customization.usesheet", false); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.enable", false); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.max", 20); c:\programme\Mozilla Firefox\defaults\pref\firefox.js - pref("browser.taskbar.previews.cachetime", 20); . - - - - Entfernte verwaiste Registrierungseinträge - - - - WebBrowser-{D4027C7F-154A-4066-A1AD-4243D8127440} - (no file) HKU-Default-Run-d3davilibrary - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary\d3davilibrary.dll HKU-Default-Run-atmclbCMP - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\atmclbCMP\atmclbCMP.dll HKU-Default-Run-audiolocal64 - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\audiolocal64\audiolocal64.dll HKU-Default-Run-browserpcGlade - c:\dokumente und einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\browserpcGlade\browserpcGlade.dll MSConfigStartUp-PopRock - c:\dokume~1\User\LOKALE~1\Temp\b.exe AddRemove-Free YouTube Download_is1 - c:\programme\DVDVideoSoft\Free YouTube Download\unins000.exe AddRemove-Free YouTube to iPod Converter_is1 - c:\programme\DVDVideoSoft\Free YouTube to iPod Converter\unins000.exe ************************************************************************** Scanne versteckte Prozesse... Scanne versteckte Autostarteinträge... Scanne versteckte Dateien... Scan erfolgreich abgeschlossen versteckte Dateien: ************************************************************************** . --------------------- Durch laufende Prozesse gestartete DLLs --------------------- - - - - - - - > 'winlogon.exe'(564) c:\programme\SUPERAntiSpyware\SASWINLO.dll . Zeit der Fertigstellung: 2010-04-29 22:22:45 ComboFix-quarantined-files.txt 2010-04-29 20:22 Vor Suchlauf: 11 Verzeichnis(se), 14.532.853.760 Bytes frei Nach Suchlauf: 13 Verzeichnis(se), 14.508.294.144 Bytes frei - - End Of File - - 438639CFEBDFBBE01208B1303524FDFB Eigentlich wollte ich den Scan abbrechen, da es mir nicht gelungen ist, mein Antivierenprogramm zu deaktivieren. Der Scan hat jedoch gestartet, obwohl ich oben rechts auf das Kreuz geklickt habe. Viele Grüße, Rainer |
Themen zu Verschiedene Probleme nach Befall |
.exe anwendung, adobe, aufrufe, becker, bho, c:\windows\system32\rundll32.exe, excel, explorer, fehlermeldung, firefox, firewall, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, jusched.exe, malwarebytes' anti-malware, mozilla, nicht gefunden, object, outlook express, plug-in, rundll, schutz, security, software, starten, studio, superantispyware, system, taskleiste, windows, windows xp, winload, winload toolbar, öffnet |