|
Log-Analyse und Auswertung: Verschiedene Probleme nach BefallWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
25.04.2010, 22:07 | #1 |
| Verschiedene Probleme nach Befall Hallo, ich habe mit meinem PC Probleme. Ich habe mir vor kurzem irgendetwas eingefangen. Bekam dazu auch einen Warnhinweis. Seitdem habe ich verschiedene Probleme. Unten in der Taskleiste wird Norman-Antivirus nicht mehr angezeigt, auch andere Symbole fehlen da unten. Auch nach dem Starten wird nicht mehr angezeigt, dass Norman geladen wird. Auch bekomme ich zeitweise Hinweise, dass mein System ohne Firewall und Virenschutz ist. Rufe ich aber über Start/Programme die Norman-Startseite auf, ist wiederum alles aktiviert. Dort wird mir ein Befall angezeigt, eben der Übeltäter. Zudem kann ich die meisten Programme durch doppelklicken auf dem Bildschirmsymbol nicht mehr aufrufen. Stattdessen öffnet sich ein Fenster mit ''Öffnen mit'' und verschiedene Vorschlägen. Gehe ich mit Rechtsklick auf ein Bildschirmsymbol und dann auf ''start'' klappt es. Außerdem bekomme ich an verschiedenen Stellen die Fehlermeldung ''C:\WINDOWS\system32\rundll32.exe Anwendung nicht gefunden''. Ich weiß mir keinen Rat mehr. Kann mir da jemand bitte weiterhelfen? Danke und viele Grüße, Rainer Logfile of Trend Micro HijackThis v2.0.2 Scan saved at 22:35:32, on 25.04.2010 Platform: Windows XP SP3 (WinNT 5.01.2600) MSIE: Internet Explorer v8.00 (8.00.6001.18702) Boot mode: Normal Running processes: C:\WINDOWS\System32\smss.exe C:\WINDOWS\system32\winlogon.exe C:\WINDOWS\system32\services.exe C:\WINDOWS\system32\lsass.exe C:\Programme\Norman\Npm\Bin\Elogsvc.exe C:\Programme\Norman\Ngs\Bin\Nprosec.exe C:\WINDOWS\system32\svchost.exe C:\WINDOWS\System32\svchost.exe C:\Programme\Norman\Npm\Bin\Zanda.exe C:\Programme\Norman\npm\bin\nvoy.exe C:\WINDOWS\Explorer.EXE C:\WINDOWS\system32\spoolsv.exe C:\Programme\Java\jre6\bin\jqs.exe C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe C:\WINDOWS\system32\HPZipm12.exe C:\WINDOWS\system32\svchost.exe C:\Programme\Norman\Npm\Bin\scheduler.exe C:\Programme\Norman\Npm\Bin\Njeeves.exe C:\Programme\Norman\Nvc\Bin\nvcoas.exe C:\Programme\Mozilla Firefox\firefox.exe C:\Programme\Messenger\msmsgs.exe C:\Programme\Outlook Express\msimn.exe C:\WINDOWS\system32\ntvdm.exe C:\Programme\Trend Micro\HijackThis\HijackThis.exe R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = about:blank R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = hxxp://go.microsoft.com/fwlink/?LinkId=54896 R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = hxxp://go.microsoft.com/fwlink/?LinkId=69157 R3 - URLSearchHook: softonic-de3 Toolbar - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll R3 - URLSearchHook: Winload Toolbar - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll O2 - BHO: SparweltGutscheinAlarm.Sparwelt_Gutschein_Tool - {10945114-b19f-4614-8450-b25e444a1020} - mscoree.dll (file missing) O2 - BHO: AcroIEHelperStub - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll O2 - BHO: Winload Toolbar - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll O2 - BHO: softonic-de3 Toolbar - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll O2 - BHO: Java(tm) Plug-In 2 SSV Helper - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre6\bin\jp2ssv.dll O2 - BHO: JQSIEStartDetectorImpl - {E7E6F031-17CE-4C07-BC86-EABFE594F69C} - C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll O3 - Toolbar: softonic-de3 Toolbar - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll O3 - Toolbar: Winload Toolbar - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll O4 - HKLM\..\Run: [RTHDCPL] RTHDCPL.EXE O4 - HKLM\..\Run: [IgfxTray] C:\WINDOWS\system32\igfxtray.exe O4 - HKLM\..\Run: [HotKeysCmds] C:\WINDOWS\system32\hkcmd.exe O4 - HKLM\..\Run: [Persistence] C:\WINDOWS\system32\igfxpers.exe O4 - HKLM\..\Run: [Norman ZANDA] "C:\Programme\Norman\Npm\Bin\ZLH.EXE" /LOAD /SPLASH O4 - HKLM\..\Run: [T-DSL SpeedMgr] "C:\Programme\T-DSL SpeedManager\SpeedMgr.exe" O4 - HKLM\..\Run: [HP Software Update] C:\Programme\HP\HP Software Update\HPWuSchd2.exe O4 - HKLM\..\Run: [RemoteControl] C:\Programme\CyberLink\PowerDVD\PDVDServ.exe O4 - HKLM\..\Run: [ Malwarebytes Anti-Malware (reboot)] "C:\Programme\Malwarebytes' Anti-Malware\mbam.exe" /runcleanupscript O4 - HKLM\..\Run: [Adobe Reader Speed Launcher] "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" O4 - HKLM\..\Run: [Adobe ARM] "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" O4 - HKLM\..\Run: [SunJavaUpdateSched] "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" O4 - HKCU\..\Run: [ctfmon.exe] C:\WINDOWS\system32\ctfmon.exe O4 - HKCU\..\Run: [MSMSGS] "C:\Programme\Messenger\msmsgs.exe" /background O4 - HKCU\..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe O4 - HKUS\S-1-5-19\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'LOKALER DIENST') O4 - HKUS\S-1-5-20\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'NETZWERKDIENST') O4 - HKUS\S-1-5-18\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'SYSTEM') O4 - HKUS\.DEFAULT\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\CTFMON.EXE (User 'Default user') O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE O4 - Global Startup: PHOTOfunSTUDIO 4.0.lnk = C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe O8 - Extra context menu item: Add to Google Photos Screensa&ver - res://C:\WINDOWS\system32\GPhotos.scr/200 O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000 O8 - Extra context menu item: Nach Microsoft E&xel exportieren - res://C:\PROGRA~1\MICROS~2\Office12\EXCEL.EXE/3000 O9 - Extra button: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll O9 - Extra 'Tools' menuitem: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll O9 - Extra button: (no name) - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra 'Tools' menuitem: @xpsp3res.dll,-20001 - {e2e2dd38-d088-4134-82b7-f2ba38496583} - C:\WINDOWS\Network Diagnostic\xpnetdiag.exe O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} - hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab O17 - HKLM\System\CCS\Services\Tcpip\..\{3A6AC65B-5C4A-42F4-BE0B-667259779C59}: NameServer = 217.0.43.177 217.0.43.161 O20 - Winlogon Notify: !SASWinLogon - C:\Programme\SUPERAntiSpyware\SASWINLO.dll O23 - Service: Norman eLogger service 6 (eLoggerSvc6) - Norman ASA - C:\Programme\Norman\Npm\Bin\Elogsvc.exe O23 - Service: Google Updater Service (gusvc) - Google - C:\Programme\Google\Common\Google Updater\GoogleUpdaterService.exe O23 - Service: Java Quick Starter (JavaQuickStarterService) - Sun Microsystems, Inc. - C:\Programme\Java\jre6\bin\jqs.exe O23 - Service: Norman NJeeves - Norman ASA - C:\Programme\Norman\Npm\Bin\Njeeves.exe O23 - Service: Norman ZANDA - Norman ASA - C:\Programme\Norman\Npm\Bin\Zanda.exe O23 - Service: Norman Security service (NPROSECSVC) - Norman ASA - C:\Programme\Norman\Ngs\Bin\Nprosec.exe O23 - Service: Norman Scanner Engine Service (nsesvc) - Norman ASA - C:\Programme\Norman\nse\bin\NSESVC.EXE O23 - Service: Norman Virus Control on-access component (nvcoas) - Norman ASA - C:\Programme\Norman\Nvc\Bin\nvcoas.exe O23 - Service: Norman Virus Control Scheduler (NVCScheduler) - Unknown owner - C:\Programme\Norman\Npm\Bin\Nvcsched.exe (file missing) O23 - Service: Norman Resource Provider (NVOY) - Norman ASA - C:\Programme\Norman\npm\bin\nvoy.exe O23 - Service: Pml Driver HPZ12 - HP - C:\WINDOWS\system32\HPZipm12.exe O23 - Service: Norman Scheduler Service (Scheduler) - Norman ASA - C:\Programme\Norman\Npm\Bin\scheduler.exe O23 - Service: TSMService - T-Systems Nova, Berkom - C:\Programme\T-DSL SpeedManager\tsmsvc.exe O23 - Service: WPEServ - soft Xpansion - C:\Programme\Gemeinsame Dateien\WPE\wpeserv.exe -- End of file - 7733 bytes |
26.04.2010, 12:13 | #2 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Hallo und
__________________bitte nen Vollscan mit Malwarebytes machen und Log posten. Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ |
26.04.2010, 19:03 | #3 |
| Verschiedene Probleme nach Befall Hallo Arne,
__________________danke für deine Hilfe. Hier nun erstmal das Logfile von Malwarebytes. Das andere Logfile folgt dann später. Malwarebytes' Anti-Malware 1.41 Datenbank Version: 2874 Windows 5.1.2600 Service Pack 3 26.04.2010 20:01:08 mbam-log-2010-04-26 (20-01-01).txt Scan-Methode: Vollständiger Scan (C:\|) Durchsuchte Objekte: 348727 Laufzeit: 1 hour(s), 42 minute(s), 17 second(s) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 2 Infizierte Dateiobjekte der Registrierung: 3 Infizierte Verzeichnisse: 0 Infizierte Dateien: 2 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syncman (Trojan.FakeAlert.H) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Regedit32 (Trojan.Agent) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: c:\WINDOWS\system32\wuaucldt.exe (Trojan.FakeAlert.H) -> No action taken. C:\Dokumente und Einstellungen\LocalService\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken. Danke und viele Grüße, Rainer |
26.04.2010, 19:10 | #4 |
| Verschiedene Probleme nach Befall Hallo, OTL lässt sich nicht ausführen. Ich habe es heruntergeladen, lässt sich aber nicht starten. Fehlermeldung: Anwendung nicht gefunden. Was mache ich da falsch? Viele Grüße, Rainer |
26.04.2010, 21:14 | #5 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach BefallZitat:
__________________ Logfiles bitte immer in CODE-Tags posten |
26.04.2010, 21:35 | #6 |
| Verschiedene Probleme nach Befall Hallo Arne, da habe ich das gleiche Problem wie beim anderen Programm. Ich habe es jetzt heruntergeladen. Beim öffnen bekomme ich erst ein Fenster, ob ich das ausführbare Programm öffnen möchte. Das bestätige ich. Dann bekomme ich noch eine Sicherheitswarnung, die ich ebenfalls bestätige. Danach dann die Fehlermeldung ... Anwendung nicht gefunden. Vor dem Befall konnte ich heruntergeladene Programme einfach installieren. Scheint jetzt nicht mehr zu gehen. Viele Grüße, Rainer |
26.04.2010, 21:39 | #7 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Klappt das mit Malwarebytes denn nach dieser Methode => http://www.trojaner-board.de/82699-m...tet-nicht.html
__________________ Logfiles bitte immer in CODE-Tags posten |
26.04.2010, 21:43 | #8 |
| Verschiedene Probleme nach Befall Ich habe es jetzt selbst geschafft. Über Umwege ist es mir gelungen, habe jetzt die aktuelle Version. Aus zeitlichen Gründen, der Scan dauert gut zwei Stunden, kann ich das leider erst morgen Abend durchführen. Ansonsten, kannst du schon ein Art Prognose abgeben, wie schwer mein Befall ist? Viele Grüße, Rainer |
26.04.2010, 21:49 | #9 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Welche Umwege bist Du denn gegangen?
__________________ Logfiles bitte immer in CODE-Tags posten |
26.04.2010, 22:06 | #10 |
| Verschiedene Probleme nach Befall Normal gehe ich mit Doppelklick in das Downloadfenster, aber das geht nicht mehr, wie vorhin beschrieben. Jetzt bin ich in den Datei-Manager, dann Rechtsklick auf die entsprechende Datei, dann auf start. Also so, wie sich jetzt auch nur noch die Programme über die Symbole auf dem Desktop mit Rechtsklick öffnen lassen. Wie ich eben feststelle, geht nun auch OTL auf dieser Methode. Viele Grüße, Rainer |
27.04.2010, 18:54 | #11 |
| Verschiedene Probleme nach Befall Hallo Arne, hier nur die gewünschten Logfiles. Bei Malewarbytes hatte ich gestern nach dem Update schon einmal einen kurzen Scan durchgeführt. Da wurde auch ein Befall entdeckt, den ich mit dem Programm entfernt habe. Das Logfile von diesen kurzen Scan stelle ich deswegen auch mal mit rein. OTL logfile created on: 27.04.2010 17:51:22 - Run 2 OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 149,04 Gb Total Space | 13,54 Gb Free Space | 9,09% Space Free | Partition Type: NTFS D: Drive not present or media not loaded E: Drive not present or media not loaded F: Drive not present or media not loaded G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: NAME-9CF4F91750 Current User Name: User Logged in as Administrator. Current Boot Mode: Normal Scan Mode: Current user Company Name Whitelist: Off Skip Microsoft Files: Off File Age = 30 Days Output = Minimal ========== Processes (SafeList) ========== PRC - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe (OldTimer Tools) PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) PRC - C:\Programme\Malwarebytes' Anti-Malware\mbam.exe (Malwarebytes Corporation) PRC - C:\Programme\Norman\Nse\Bin\Nsesvc.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\nvoy.exe (Norman ASA) PRC - C:\Programme\Norman\ngs\bin\nprosec.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\elogsvc.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA) PRC - C:\Programme\Norman\nvc\bin\Nvcoas.exe (Norman ASA) PRC - C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA) PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation) PRC - C:\Programme\Outlook Express\msimn.exe (Microsoft Corporation) PRC - C:\WINDOWS\system32\HPZipm12.exe (HP) PRC - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\mdm.exe (Microsoft Corporation) ========== Modules (SafeList) ========== MOD - C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe (OldTimer Tools) MOD - C:\WINDOWS\system32\framedyn.dll (Microsoft Corporation) ========== Win32 Services (SafeList) ========== SRV - (NVCScheduler) -- File not found SRV - (nsesvc) -- C:\Programme\Norman\nse\bin\NSESVC.EXE (Norman ASA) SRV - (Scheduler) -- C:\Programme\Norman\Npm\Bin\scheduler.exe (Norman ASA) SRV - (NVOY) -- C:\Programme\Norman\npm\bin\nvoy.exe (Norman ASA) SRV - (NPROSECSVC) -- C:\Programme\Norman\Ngs\Bin\Nprosec.exe (Norman ASA) SRV - (eLoggerSvc6) -- C:\Programme\Norman\Npm\Bin\Elogsvc.exe (Norman ASA) SRV - (Norman ZANDA) -- C:\Programme\Norman\Npm\Bin\Zanda.exe (Norman ASA) SRV - (nvcoas) -- C:\Programme\Norman\Nvc\Bin\nvcoas.exe (Norman ASA) SRV - (Norman NJeeves) -- C:\Programme\Norman\Npm\Bin\Njeeves.exe (Norman ASA) SRV - (WPEServ) -- C:\Programme\Gemeinsame Dateien\WPE\wpeserv.exe (soft Xpansion) SRV - (Pml Driver HPZ12) -- C:\WINDOWS\system32\HPZipm12.exe (HP) SRV - (TSMService) -- C:\Programme\T-DSL SpeedManager\tsmsvc.exe (T-Systems Nova, Berkom) SRV - (MDM) -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7Debug\mdm.exe (Microsoft Corporation) ========== Driver Services (SafeList) ========== DRV - (Cdrom) -- C:\WINDOWS\system32\drivers\cdrom.sys () DRV - (MBAMSwissArmy) -- C:\WINDOWS\system32\drivers\mbamswissarmy.sys (Malwarebytes Corporation) DRV - (ACEDRV08) -- C:\WINDOWS\system32\drivers\ACEDRV08.sys (Protect Software GmbH) DRV - (Ndiskio) -- C:\Programme\Norman\Nse\Bin\Ndiskio.sys (Norman ASA) DRV - (NvcMFlt) -- C:\WINDOWS\system32\drivers\nvcw32mf.sys (Norman ASA) DRV - (NPROSEC) -- C:\Programme\Norman\ngs\bin\nprosec.sys (Norman ASA) DRV - (NGS) -- c:\Programme\Norman\ngs\bin\ngs.sys (Norman ASA) DRV - (SASENUM) -- C:\Programme\SUPERAntiSpyware\SASENUM.SYS ( SUPERAdBlocker.com and SUPERAntiSpyware.com) DRV - (SASDIFSV) -- C:\Programme\SUPERAntiSpyware\sasdifsv.sys (SUPERAdBlocker.com and SUPERAntiSpyware.com) DRV - (SASKUTIL) -- C:\Programme\SUPERAntiSpyware\SASKUTIL.SYS (SUPERAdBlocker.com and SUPERAntiSpyware.com) DRV - (IntcAzAudAddService) Service for Realtek HD Audio (WDM) -- C:\WINDOWS\system32\drivers\RtkHDAud.sys (Realtek Semiconductor Corp.) DRV - (RTLE8023xp) -- C:\WINDOWS\system32\drivers\Rtenicxp.sys (Realtek Semiconductor Corporation ) DRV - (ialm) -- C:\WINDOWS\system32\drivers\igxpmp32.sys (Intel Corporation) DRV - (Ambfilt) -- C:\WINDOWS\system32\drivers\Ambfilt.sys (Creative) DRV - (HDAudBus) -- C:\WINDOWS\system32\drivers\hdaudbus.sys (Windows (R) Server 2003 DDK provider) DRV - (Monfilt) -- C:\WINDOWS\system32\drivers\Monfilt.sys (Creative Technology Ltd.) DRV - (drhard) -- C:\WINDOWS\system32\drivers\drhard.sys (Licensed for Gebhard Software) DRV - (TNPacket) -- C:\Programme\T-DSL SpeedManager\TNPACKET.SYS (T-Systems Nova GmbH) DRV - (PCANDIS5) -- C:\Programme\T-DSL SpeedManager\PCANDIS5.SYS (Printing Communications Assoc., Inc. (PCAUSA)) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Default_Search_URL = hxxp://www.google.com/ie IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.google.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = about:blank IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = hxxp://www.google.com/ie IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = hxxp://www.google.com/ie IE - HKCU\..\URLSearchHook: {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) IE - HKCU\..\URLSearchHook: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.search.defaultengine: "Ask.com" FF - prefs.js..browser.search.defaultenginename: "Winamp Search" FF - prefs.js..browser.search.defaultthis.engineName: "Winload Customized Web Search" FF - prefs.js..browser.search.defaulturl: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&SearchSource=3&q={searchTerms}" FF - prefs.js..browser.search.order.1: "Ask.com" FF - prefs.js..browser.search.selectedEngine: "Winload Customized Web Search" FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "hxxp://de.wikipedia.org/wiki/Benutzer:Rainer_Lippert" FF - prefs.js..extensions.enabledItems: sparweltgutscheinewl@sparwelt.de:1.0 FF - prefs.js..extensions.enabledItems: {40c3cc16-7269-4b32-9531-17f2950fb06f}:2.5.6.0 FF - prefs.js..extensions.enabledItems: {cc05a3e3-64c3-4af2-bfc1-af0d66b69065}:2.5.8.6 FF - prefs.js..keyword.URL: "hxxp://search.conduit.com/ResultsExt.aspx?ctid=CT2319825&q=" FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Components: C:\Programme\Mozilla Firefox\components [2010.04.11 16:42:34 | 000,000,000 | ---D | M] FF - HKLM\software\mozilla\Mozilla Firefox 3.6.3\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2010.04.14 21:47:12 | 000,000,000 | ---D | M] [2009.08.27 14:04:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Extensions [2010.04.25 20:51:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions [2010.04.03 22:39:17 | 000,000,000 | ---D | M] (Winload Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{40c3cc16-7269-4b32-9531-17f2950fb06f} [2010.03.27 20:55:22 | 000,000,000 | ---D | M] (softonic-de3 Toolbar) -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\{cc05a3e3-64c3-4af2-bfc1-af0d66b69065} [2010.03.28 18:13:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\extensions\sparweltgutscheinewl@sparwelt.de [2009.11.23 21:11:46 | 000,002,172 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\bing.xml [2010.01.21 17:17:44 | 000,000,917 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\conduit.xml [2010.03.07 00:11:13 | 000,001,250 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\Mozilla\Firefox\Profiles\z8fc5ugq.default\searchplugins\winamp-search.xml [2010.04.25 20:51:48 | 000,000,000 | ---D | M] -- C:\Programme\Mozilla Firefox\extensions [2010.03.12 20:17:31 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml [2010.03.12 20:17:32 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml [2010.03.12 20:17:32 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml [2010.03.12 20:17:32 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml [2010.03.12 20:17:32 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2008.04.14 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) O2 - BHO: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (Winload Toolbar) - {40c3cc16-7269-4b32-9531-17f2950fb06f} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) O3 - HKLM\..\Toolbar: (softonic-de3 Toolbar) - {cc05a3e3-64c3-4af2-bfc1-af0d66b69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) O3 - HKCU\..\Toolbar\WebBrowser: (Winload Toolbar) - {40C3CC16-7269-4B32-9531-17F2950FB06F} - C:\Programme\Winload\tbWin1.dll (Conduit Ltd.) O3 - HKCU\..\Toolbar\WebBrowser: (softonic-de3 Toolbar) - {CC05A3E3-64C3-4AF2-BFC1-AF0D66B69065} - C:\Programme\softonic-de3\tbsoft.dll (Conduit Ltd.) O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated) O4 - HKLM..\Run: [KernelFaultCheck] File not found O4 - HKLM..\Run: [ Malwarebytes Anti-Malware (reboot)] C:\Programme\Malwarebytes' Anti-Malware\mbam.exe (Malwarebytes Corporation) O4 - HKLM..\Run: [Norman ZANDA] C:\Programme\Norman\Npm\Bin\ZLH.EXE (Norman ASA) O4 - HKLM..\Run: [Regedit32] C:\WINDOWS\System32\regedit.exe File not found O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.) O4 - HKLM..\Run: [T-DSL SpeedMgr] C:\Programme\T-DSL SpeedManager\SpeedMgr.exe (T-Systems Nova, Berkom) O4 - HKCU..\Run: [d3davilibrary] File not found O4 - HKCU..\Run: [SUPERAntiSpyware] C:\Programme\SUPERAntiSpyware\SUPERAntiSpyware.exe (SUPERAntiSpyware.com) O4 - HKCU..\Run: [syncman] C:\WINDOWS\system32\config\systemprofile\wuaucldt.exe () O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk = C:\Programme\Microsoft Office\Office\OSA9.EXE (Microsoft Corporation) O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\PHOTOfunSTUDIO 4.0.lnk = C:\Programme\Panasonic\PHOTOfunSTUDIO 4.0\AutoStartupService.exe (Panasonic Corporation) O4 - Startup: C:\Dokumente und Einstellungen\User\Startmenü\Programme\Autostart\monxga32.exe () O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoCDBurning = 0 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O8 - Extra context menu item: Add to Google Photos Screensa&ver - C:\WINDOWS\System32\GPhotos.scr (Google Inc.) O9 - Extra Button: Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>) O9 - Extra 'Tools' menuitem : Öffnen mit PDF Genie 3 - {722FE9B2-6895-42D9-9984-F4CB26616023} - C:\Programme\DATA BECKER\PDF Genie 3.0\pdfshell.dll (TODO: <Company name>) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19) O16 - DPF: {CAFEEFAC-0016-0000-0019-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_19-windows-i586.cab (Java Plug-in 1.6.0_19) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object) O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - Winlogon\Notify\!SASWinLogon: DllName - C:\Programme\SUPERAntiSpyware\SASWINLO.dll - C:\Programme\SUPERAntiSpyware\SASWINLO.dll (SUPERAntiSpyware.com) O20 - Winlogon\Notify\igfxcui: DllName - igfxdev.dll - C:\WINDOWS\System32\igfxdev.dll (Intel Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O28 - HKLM ShellExecuteHooks: {5AE067D3-9AFB-48E0-853A-EBB7F4A000DA} - C:\Programme\SUPERAntiSpyware\SASSEH.DLL (SuperAdBlocker.com) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.06.05 11:00:53 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) - File not found O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = secfile] -- "C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "%1" %* () O37 - HKCU\...exe [@ = secfile] -- "C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "%1" %* File not found ========== Files/Folders - Created Within 30 Days ========== [2010.04.27 07:50:54 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\browserpcGlade [2010.04.26 23:02:34 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\audiolocal64 [2010.04.26 22:30:11 | 005,918,720 | ---- | C] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe [2010.04.26 20:51:48 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe [2010.04.26 20:10:24 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe [2010.04.26 20:08:09 | 000,563,712 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe [2010.04.26 07:44:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\atmclbCMP [2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\d3davilibrary [2010.04.25 23:13:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Conduit [2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\avG [2010.04.25 23:13:19 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\avG [2010.04.25 21:00:45 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\softonic-de3 [2010.04.25 21:00:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\Winload [2010.04.25 20:38:59 | 000,000,000 | ---D | C] -- C:\WINDOWS\Minidump [2010.04.16 19:22:17 | 000,000,000 | ---D | C] -- C:\Programme\Hugin1 [2010.04.16 19:10:17 | 020,393,805 | ---- | C] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe [2010.04.16 18:32:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Dokumente\ImageConverter Plus [2010.04.16 18:32:44 | 000,180,224 | ---- | C] (fCoder Group International) -- C:\WINDOWS\System32\cnvshell.dll [2010.04.16 18:32:44 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Image Converter Plus [2010.04.16 18:32:22 | 000,000,000 | ---D | C] -- C:\Programme\ImageConverter Plus [2010.04.16 18:28:07 | 009,993,937 | ---- | C] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe [2010.04.07 23:10:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\B [2010.04.07 23:00:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\A [2010.04.07 22:59:52 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Eigene Dateien\P [2010.04.03 11:56:01 | 001,655,695 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe [2010.04.03 11:47:39 | 000,000,000 | -HSD | C] -- C:\WINDOWS\ftpcache [2010.04.03 11:36:38 | 001,254,418 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe [2010.04.03 11:21:31 | 000,000,000 | ---D | C] -- C:\Programme\Tank2 [2010.04.03 11:11:31 | 000,000,000 | ---D | C] -- C:\Programme\Pontifex Demo [2010.04.03 11:10:50 | 000,746,656 | ---- | C] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe [2010.03.30 23:03:46 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Sun [2010.03.30 23:03:45 | 000,000,000 | ---D | C] -- C:\Programme\Gemeinsame Dateien\Java [2010.03.30 22:44:55 | 000,153,376 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaws.exe [2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\javaw.exe [2010.03.30 22:44:55 | 000,145,184 | ---- | C] (Sun Microsystems, Inc.) -- C:\WINDOWS\System32\java.exe [2010.03.28 18:14:15 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\Winload [2010.03.28 18:14:14 | 000,000,000 | ---D | C] -- C:\Programme\Winload [2010.03.28 18:13:30 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\SparweltGutschein [2010.03.28 18:13:27 | 000,000,000 | ---D | C] -- C:\Programme\Sparwelt.de [2010.03.28 18:12:03 | 000,000,000 | ---D | C] -- C:\schiffbruch [2010.03.28 18:11:33 | 000,997,835 | ---- | C] (e-merge GmbH) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch.exe [3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ] [1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files - Modified Within 30 Days ========== [2010.04.27 17:47:36 | 000,001,158 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2010.04.27 17:47:34 | 000,000,006 | -H-- | M] () -- C:\WINDOWS\tasks\SA.DAT [2010.04.27 17:47:31 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2010.04.27 08:09:35 | 003,932,160 | ---- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.dat [2010.04.27 08:09:35 | 000,000,300 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\ntuser.ini [2010.04.27 08:00:00 | 000,000,356 | ---- | M] () -- C:\WINDOWS\tasks\HPpromotions journeysoftware.job [2010.04.27 07:52:47 | 000,016,350 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi [2010.04.27 07:50:53 | 000,098,240 | ---- | M] () -- C:\WINDOWS\System32\drivers\cdrom.sys [2010.04.27 07:50:53 | 000,098,240 | ---- | M] () -- C:\WINDOWS\System32\dllcache\cdrom.sys [2010.04.27 07:31:49 | 000,275,760 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2010.04.26 23:25:48 | 000,073,096 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\GDIPFONTCACHEV1.DAT [2010.04.26 23:02:37 | 000,014,128 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O [2010.04.26 22:36:37 | 000,699,904 | ---- | M] () -- C:\WINDOWS\is-UC20B.exe [2010.04.26 22:36:37 | 000,012,782 | ---- | M] () -- C:\WINDOWS\is-UC20B.msg [2010.04.26 22:36:37 | 000,000,676 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2010.04.26 22:36:37 | 000,000,354 | ---- | M] () -- C:\WINDOWS\is-UC20B.lst [2010.04.26 22:32:22 | 005,918,720 | ---- | M] (Malwarebytes Corporation ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\mbam-setup-1.45.exe [2010.04.26 21:38:33 | 000,014,294 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 [2010.04.26 20:51:50 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(4).exe [2010.04.26 20:10:25 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(3).exe [2010.04.26 20:08:22 | 000,563,712 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\OTL(2).exe [2010.04.25 23:26:45 | 000,014,806 | -HS- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 20:01:39 | 000,001,268 | ---- | M] () -- C:\Dokumente und Einstellungen\User\progdata.dat [2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\vma.exe [2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\MSASCui.exe [2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\ave.exe [2010.04.25 19:30:13 | 000,222,720 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\av.exe [2010.04.25 19:30:13 | 000,000,000 | -HS- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 19:25:37 | 000,000,004 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\avdrn.dat [2010.04.24 22:59:45 | 000,002,181 | ---- | M] () -- C:\WINDOWS\Helicon Debug Window.ini [2010.04.24 12:29:25 | 000,001,099 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\ShiftN.ini [2010.04.18 22:49:56 | 000,061,952 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc [2010.04.16 19:28:35 | 000,000,632 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk [2010.04.16 19:18:43 | 020,393,805 | ---- | M] (The hugin development team ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\hugin_2009-4-0_win32_setup.exe [2010.04.16 18:32:46 | 000,000,646 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk [2010.04.16 18:31:44 | 009,993,937 | ---- | M] (fCoder Group, Inc. ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\converter_de.exe [2010.04.15 08:11:58 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2010.04.14 21:47:12 | 000,001,709 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Adobe Reader 9.lnk [2010.04.07 10:34:50 | 000,058,880 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20.doc [2010.04.05 22:42:27 | 067,145,216 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc [2010.04.05 22:19:19 | 000,003,973 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx [2010.04.05 19:44:03 | 000,198,360 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent [2010.04.04 10:20:12 | 000,001,080 | ---- | M] () -- C:\WINDOWS\AUTOLNCH.REG [2010.04.03 23:14:18 | 003,229,284 | -H-- | M] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\IconCache.db [2010.04.03 16:34:10 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe [2010.04.03 16:10:25 | 000,398,336 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe [2010.04.03 11:56:38 | 001,655,695 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports2.exe [2010.04.03 11:50:50 | 000,000,864 | ---- | M] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel [2010.04.03 11:37:13 | 001,254,418 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\yetisports1.exe [2010.04.03 11:11:15 | 000,746,656 | ---- | M] (Chronic Logic LLC ) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\pfxdemo1.exe [2010.04.01 22:25:02 | 000,000,711 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz [2010.04.01 19:29:50 | 000,000,729 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz [2010.03.30 22:44:30 | 001,069,904 | ---- | M] () -- C:\WINDOWS\System32\PerfStringBackup.INI [2010.03.30 22:44:30 | 000,459,152 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2010.03.30 22:44:30 | 000,441,260 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2010.03.30 22:44:30 | 000,084,524 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2010.03.30 22:44:30 | 000,071,196 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [2010.03.29 15:24:58 | 000,038,224 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys [2010.03.29 15:24:46 | 000,020,824 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys [2010.03.28 19:20:42 | 000,792,681 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer 1.jpg [2010.03.28 19:20:42 | 000,679,984 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer2.jpg [2010.03.28 19:20:42 | 000,431,134 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer.jpg [2010.03.28 18:16:18 | 001,046,220 | ---- | M] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch(2).exe [2010.03.28 18:11:50 | 000,997,835 | ---- | M] (e-merge GmbH) -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch.exe [3 C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp files -> C:\Dokumente und Einstellungen\User\Eigene Dateien\*.tmp -> ] [1 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] ========== Files Created - No Company Name ========== [2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\85mWmkJi [2010.04.27 07:50:54 | 000,016,350 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\85mWmkJi [2010.04.26 22:36:37 | 000,699,904 | ---- | C] () -- C:\WINDOWS\is-UC20B.exe [2010.04.26 22:36:37 | 000,012,782 | ---- | C] () -- C:\WINDOWS\is-UC20B.msg [2010.04.26 22:36:37 | 000,000,354 | ---- | C] () -- C:\WINDOWS\is-UC20B.lst [2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\113isSBDeS4O [2010.04.26 18:29:39 | 000,014,128 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\113isSBDeS4O [2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\E3y82RGaVk47 [2010.04.26 07:44:51 | 000,014,294 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\E3y82RGaVk47 [2010.04.25 21:59:22 | 003,932,160 | ---- | C] () -- C:\Dokumente und Einstellungen\User\ntuser.dat [2010.04.25 20:58:32 | 000,205,824 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ave.exe [2010.04.25 20:58:32 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 20:01:39 | 000,001,268 | ---- | C] () -- C:\Dokumente und Einstellungen\User\progdata.dat [2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\vma.exe [2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\MSASCui.exe [2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\ave.exe [2010.04.25 19:30:13 | 000,222,720 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\av.exe [2010.04.25 19:30:13 | 000,000,000 | -HS- | C] () -- C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 19:26:56 | 000,014,806 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\W1V4gTA17lv6V [2010.04.25 19:25:37 | 000,000,004 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Anwendungsdaten\avdrn.dat [2010.04.18 22:38:35 | 000,061,952 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Bäume im Landkreis Bad Kissingen, Top 20,1,3m.doc [2010.04.16 19:22:24 | 000,000,632 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\Hugin.lnk [2010.04.16 18:32:46 | 000,000,646 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Desktop\ImageConverter Plus.lnk [2010.04.05 22:42:11 | 067,145,216 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Lauf.doc [2010.04.05 22:19:18 | 000,003,973 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\get_wms.ashx [2010.04.05 19:44:00 | 000,198,360 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\ALS.Scan.-.Beach.Play.-.Naked.Hot.Girls.torrent [2010.04.03 16:34:09 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel(2).exe [2010.04.03 16:10:18 | 000,398,336 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\decathlon_pc_spiel.exe [2010.04.03 11:50:50 | 000,000,864 | ---- | C] () -- C:\Dokumente und Einstellungen\User\.recently-used.xbel [2010.04.01 22:25:02 | 000,000,711 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Vorderrhein.kmz [2010.04.01 19:29:50 | 000,000,729 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Alpenrhein.kmz [2010.03.28 19:20:42 | 000,792,681 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer 1.jpg [2010.03.28 19:20:42 | 000,679,984 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer2.jpg [2010.03.28 19:20:42 | 000,431,134 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Kremer.jpg [2010.03.28 18:15:57 | 001,046,220 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\schiffbruch(2).exe [2010.03.28 18:08:30 | 005,090,310 | ---- | C] () -- C:\Dokumente und Einstellungen\User\Eigene Dateien\Schiffbruch-Setup.exe [2009.11.19 12:08:19 | 000,002,181 | ---- | C] () -- C:\WINDOWS\Helicon Debug Window.ini [2009.11.12 16:17:27 | 000,000,097 | ---- | C] () -- C:\WINDOWS\System32\PICSDK.ini [2009.11.09 20:39:54 | 000,016,070 | ---- | C] () -- C:\WINDOWS\German2.ini [2009.08.29 16:43:24 | 000,095,232 | ---- | C] () -- C:\WINDOWS\System32\Lfkodak.dll [2009.08.29 16:43:23 | 000,306,688 | ---- | C] () -- C:\WINDOWS\System32\Lffpx7.dll [2009.08.27 16:26:23 | 000,077,824 | R--- | C] () -- C:\WINDOWS\System32\hpzids01.dll [2009.08.27 08:37:38 | 000,000,403 | ---- | C] () -- C:\WINDOWS\ODBC.INI [2009.08.21 18:13:22 | 000,000,090 | ---- | C] () -- C:\WINDOWS\wincmd.ini [2009.06.05 11:51:16 | 000,002,480 | ---- | C] () -- C:\WINDOWS\System32\oeminfo.ini [2009.06.05 11:48:04 | 000,000,061 | ---- | C] () -- C:\WINDOWS\smscfg.ini [2009.06.05 11:23:11 | 000,073,728 | ---- | C] () -- C:\WINDOWS\System32\RtNicProp32.dll [2009.06.05 11:07:54 | 000,000,849 | ---- | C] () -- C:\WINDOWS\orun32.ini [2008.04.14 02:10:48 | 000,098,240 | ---- | C] () -- C:\WINDOWS\System32\drivers\cdrom.sys ========== Alternate Data Streams ========== @Alternate Data Stream - 400 bytes -> C:\Dokumente und Einstellungen\User\Lokale Einstellungen\Anwendungsdaten\desktop.ini:bf5af20ce7a419b1178ece347eddc338 < End of report > Viele Grüße, Rainer |
27.04.2010, 18:55 | #12 |
| Verschiedene Probleme nach Befall Ich habe mein Posting aufsplitten müssen. Bekam ständig eine Fehlermeldung. Liegt das eventuell an der Größe des Postings? Hier nun der weitere Teil. OTL Extras logfile created on: 27.04.2010 17:51:22 - Run 2 OTL by OldTimer - Version 3.2.3.0 Folder = C:\Dokumente und Einstellungen\User\Eigene Dateien Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 70,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 88,00% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 149,04 Gb Total Space | 13,54 Gb Free Space | 9,09% Space Free | Partition Type: NTFS D: Drive not present or media not loaded E: Drive not present or media not loaded F: Drive not present or media not loaded G: Drive not present or media not loaded H: Drive not present or media not loaded I: Drive not present or media not loaded Computer Name: NAME-9CF4F91750 Current User Name: User Logged in as Administrator. Current Boot Mode: Normal Scan Mode: Current user Company Name Whitelist: Off Skip Microsoft Files: Off File Age = 30 Days Output = Minimal ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .exe [@ = secfile] -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\ave.exe () [HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>] .exe [@ = secfile] -- C:\WINDOWS\System32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe File not found .html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* exefile [open] -- "%1" %* htmlfile [edit] -- Reg Error: Key error. piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l (Microsoft Corporation) scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "FirstRunDisabled" = 1 "AntiVirusOverride" = 1 "FirewallOverride" = 1 "AntiVirusDisableNotify" = 1 "FirewallDisableNotify" = 1 "UpdatesDisableNotify" = 1 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] "EnableFirewall" = 0 "DoNotAllowExceptions" = 0 "DisableNotifications" = 1 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "EnableFirewall" = 0 "DoNotAllowExceptions" = 0 "DisableNotifications" = 1 ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Programme\Bayern 3D\Bayern3D.exe" = C:\Programme\Bayern 3D\Bayern3D.exe:*:Enabled:Bayern3D -- () ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{00020407-78E1-11D2-B60F-006097C998E7}" = Microsoft Office 2000 Standard "{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148 "{03B1B42B-F6DE-41d9-8CFF-DC44E895C7A7}" = PhotoGallery "{052FDD78-A6EA-3187-8386-C82F4CA3A929}" = Microsoft .NET Framework 3.5 Language Pack SP1 - deu "{09984AEC-6B9F-4ca7-B78D-CB44D4771DA3}" = Destinations "{15EE79F4-4ED1-4267-9B0F-351009325D7D}" = HP Software Update "{1FFBEF6F-98F3-4EEA-8103-7A85C1017D20}" = Geogrid®-Viewer "{21DB3D90-D816-4092-A260-CA3F6B55A6DD}" = Sonic_PrimoSDK "{23A7B376-BBEC-4e76-BBD7-0F155E70D74B}" = CP_Panorama1Config "{26A24AE4-039D-4CA4-87B4-2F83216016FF}" = Java(TM) 6 Update 19 "{2CADCEAB-D5DA-44D6-B5FC-7DEE87AB3C0C}" = Unload "{2D87E961-577B-492B-AD54-1368680FB9A7}" = Bing Maps 3D "{30C19FF2-7FBA-4d09-B9DE-1659977F64F6}" = TrayApp "{32BDCCB8-9DC8-496d-9DB1-F77510775BDB}" = InstantShareDevices "{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP "{36E47DA1-10E1-45d9-8B19-14D19607CDCF}" = CP_CalendarTemplates1 "{381D847E-7E56-4E82-B261-F799E0F40EB4}" = PHOTOfunSTUDIO 4.0 "{402ED4A1-8F5B-387A-8688-997ABF58B8F2}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729 "{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater "{4ACBBFC6-3F39-48DE-8D85-182736B2749B}" = Garmin MapSource "{53EE9E42-CECB-4C92-BF76-9CA65DAF8F1C}" = FullDPAppQFolder "{56EE8B17-8274-418d-89AC-C057C5DB251E}" = RandMap "{56F8AFC3-FA98-4ff1-9673-8A026CBF85BE}" = WebReg "{5943B7F7-678B-477E-9AEE-6E4C6962322B}" = Sparwelt.de Gutschein Alarm "{5A01C58E-B0EC-49b9-AD71-7C0468688087}" = CP_Package_Basic1 "{5B622B7A-60FB-4630-B11D-F121D20BCCD6}" = MarketResearch "{5C161FB3-7E16-4771-9314-06FB37F3BBA7}" = Top50 V5 Viewer "{5F26311C-B135-4F7F-B11E-8E650F83651E}" = DeviceFunctionQFolder "{641FE800-650B-4E99-A304-9D50E7235BAF}" = Topo Deutschland v2 "{66BA8C26-AFE4-4408-807B-43E76B57EF53}" = SkinsHP1 "{66E6CE0C-5A1E-430C-B40A-0C90FF1804A8}" = eSupportQFolder "{6811CAA0-BF12-11D4-9EA1-0050BAE317E1}" = PowerDVD "{6F5E2F4A-377D-4700-B0E3-8F7F7507EA15}" = CustomerResearchQFolder "{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable "{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053 "{79546A5F-AE7C-4693-8670-A3401B43ABD2}" = HP Deskjet 5900 series "{7E27304E-BAA2-4d90-A34E-76641FAFABB4}" = CP_AtenaShokunin1Config "{8234A27D-C5A4-4F84-8718-3BF34BCFC89F}" = JourneySoftwarePromo "{92DF2F1B-F63C-4D9A-B3E1-B2D11AE29790}" = Windows Presentation Foundation Language Pack (DEU) "{97C82B44-D408-4F14-9252-47FC1636D23E}_is1" = IZArc 3.81 "{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2 "{A5222E5A-13CB-4C98-9F5C-21CF6896A25C}" = HPDeskjet5900Series "{A5BB5365-EFB4-44c3-A7E2-EB59B7EFD23D}" = CueTour "{AB5D51AE-EBC3-438D-872C-705C7C2084B0}" = DeviceManagementQFolder "{AC76BA86-7AD7-1031-7B44-A93000000001}" = Adobe Reader 9.3.2 - Deutsch "{AF600F7B-67A7-48D9-BA3B-0FF97F35F970}" = ABBYY FineReader 6.0 Professional "{B996AE66-10DB-4ac5-B151-E8B4BFBC42FC}" = BufferChm "{BA9C8A3B-7A17-4A52-9F11-A6E823EE4305}" = Google SketchUp 7 "{BAF78226-3200-4DB4-BE33-4D922A799840}" = Windows Presentation Foundation "{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2 "{C2C284D2-6BD7-3B34-B0C5-B2CAED168DF7}" = Microsoft .NET Framework 3.0 Service Pack 2 Language Pack - DEU "{C314CE45-3392-3B73-B4E1-139CD41CA933}" = Microsoft .NET Framework 2.0 Service Pack 2 Language Pack - DEU "{C3896A21-47E5-4B40-9E90-529C1D6EDDF5}" = PDF Genie 3.0 "{C8B34404-2E52-4C1F-A2B7-D26E46E5974D}" = Norman Security Suite "{C9BED750-1211-4480-B1A5-718A3BE15525}" = REALTEK GbE & FE Ethernet PCI-E NIC Driver "{CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1}" = Microsoft .NET Framework 1.1 "{CDDCBBF1-2703-46BC-938B-BCC81A1EEAAA}" = SUPERAntiSpyware Free Edition "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{E3F90083-80D4-4b5a-87C7-E97E12F5516D}" = HPProductAssistant "{E50AE784-FABE-46DA-A1F8-7B6B56DCB22E}" = Microsoft Office Suite Activation Assistant "{E59113EB-0285-4BFD-A37A-B79EAC6B8F4B}" = Microsoft SQL Server Compact 3.5 SP1 English "{E78BFA60-5393-4C38-82AB-E8019E464EB4}" = Microsoft .NET Framework 1.1 German Language Pack "{EA103B64-C0E4-4C0E-A506-751590E1653D}" = SolutionCenter "{F132AF7F-7BCA-4EDE-8A7C-958108FE7DBC}" = Realtek High Definition Audio Driver "{F2A7F421-1679-48D5-B918-96999014ED53}" = Microsoft .NET Framework 3.0 German Language Pack "{F4C2E5F5-2970-45f4-ABD3-C180C4D961C4}" = Status "Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX "Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin "Bayern 3D" = Bayern 3D "CCleaner" = CCleaner "Defraggler" = Defraggler (remove only) "Dr. Hardware 2009_is1" = Dr. Hardware 2009 9.9.5d "Exif-Viewer" = Exif-Viewer 2.50 "Free YouTube Download_is1" = Free YouTube Download 2.3 "Free YouTube to iPod Converter_is1" = Free YouTube to iPod Converter version 3.2 "HDMI" = Intel(R) Graphics Media Accelerator Driver "Helicon Filter_is1" = Helicon Filter 4.93.2 "HijackThis" = HijackThis 2.0.2 "HP Imaging Device Functions" = HP Imaging Device Functions 5.0 "HP Photo & Imaging" = HP Image Zone 5.0 "HP PrecisionScan LTX" = HP PrecisionScan LTX "HP Solution Center & Imaging Support Tools" = HP Solution Center & Imaging Support Tools 5.0 "HPExtendedCapabilities" = HP Extended Capabilities 5.0 "Hugin_is1" = Hugin 0.7.0 (SVN 3465) "Hugin_release_is1" = Hugin 2009.4.0 "ie8" = Windows Internet Explorer 8 "Image Analyzer" = Image Analyzer "ImageConverter Plus_is1" = ImageConverter Plus 8.0 "Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware "Maniac Mansion Deluxe" = Maniac Mansion Deluxe "Microsoft .NET Framework 1.1 (1033)" = Microsoft .NET Framework 1.1 "Microsoft .NET Framework 3.0 German Language Pack" = Microsoft .NET Framework 3.0 German Language Pack "Microsoft .NET Framework 3.5 Language Pack SP1 - deu" = Microsoft .NET Framework 3.5 Language Pack SP1 - DEU "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Mozilla Firefox (3.6.3)" = Mozilla Firefox (3.6.3) "MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP "PC Wizard 2009_is1" = PC Wizard 2009.1.88 "Picasa 3" = Picasa 3 "ShiftN_is1" = ShiftN 3.5 "softonic-de3 Toolbar" = softonic-de3 Toolbar "Tank Blaster II" = Tank Blaster II "TDSLSM" = T-DSL SpeedManager "Uninstall_is1" = Uninstall 1.0.0.1 "Windows Media Format Runtime" = Windows Media Format 11 runtime "Windows Media Player" = Windows Media Player 11 "WinGimp-2.0_is1" = GIMP 2.6.7 "Winload Toolbar" = Winload Toolbar "WMFDist11" = Windows Media Format 11 runtime "wmp11" = Windows Media Player 11 "Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0 "XpsEPSC" = XML Paper Specification Shared Components Pack 1.0 "XPSEPSCLP" = XML Paper Specification Shared Components Language Pack 1.0 ========== HKEY_CURRENT_USER Uninstall List ========== [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "Gnumeric" = Gnumeric Spreadsheet 1.9.1-win32-20080505 ========== Last 10 Event Log Errors ========== [ Application Events ] Error - 23.11.2009 07:04:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung HeliconFilter.exe, Version 4.93.2.0, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 23.11.2009 12:08:35 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 23.11.2009 12:09:13 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung iexplore.exe, Version 8.0.6001.18702, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 23.11.2009 12:09:14 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1001 Description = Fehlerhafter Speicherbereich 1180947459. Error - 26.11.2009 07:00:23 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 26.11.2009 14:26:00 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. Error - 29.11.2009 05:33:56 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0, fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse 0x00205f13. Error - 29.11.2009 05:34:38 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0, fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse 0x00205f13. Error - 29.11.2009 05:37:28 | Computer Name = NAME-9CF4F91750 | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung hugin_stitch_project.exe, Version 0.0.0.0, fehlgeschlagenes Modul hugin_stitch_project.exe, Version 0.0.0.0, Fehleradresse 0x00205f13. Error - 02.12.2009 11:49:37 | Computer Name = NAME-9CF4F91750 | Source = Application Hang | ID = 1002 Description = Stillstehende Anwendung Picasa3.exe, Version 3.1.71.43, Stillstandmodul hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000. [ OSession Events ] Error - 28.12.2009 04:02:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001 Description = Error - 28.12.2009 04:03:15 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001 Description = Error - 28.12.2009 04:03:31 | Computer Name = NAME-9CF4F91750 | Source = Microsoft Office 12 Sessions | ID = 7001 Description = [ System Events ] Error - 25.04.2010 14:37:38 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010 Description = Der Server "{FB7199AB-79BF-11D2-8D94-0000F875C541}" konnte innerhalb des angegebenen Zeitabschnitts mit DCOM nicht registriert werden. Error - 25.04.2010 17:20:18 | Computer Name = NAME-9CF4F91750 | Source = sr | ID = 1 Description = Beim Verarbeiten der Datei "SRUI-Pick[1]" auf Volume "HarddiskVolume1" ist im Wiederherstellungsfilter der unerwartete Fehler "0xC000009A" aufgetreten. Die Volumeüberwachung wurde angehalten. Error - 26.04.2010 17:26:24 | Computer Name = NAME-9CF4F91750 | Source = DCOM | ID = 10010 Description = Der Server "{0002DF01-0000-0000-C000-000000000046}" konnte innerhalb des angegebenen Zeitabschnitts mit DCOM nicht registriert werden. < End of report > Malwarebytes' Anti-Malware 1.45 www.malwarebytes.org Datenbank Version: 3930 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 26.04.2010 22:52:11 mbam-log-2010-04-26 (22-52-11).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 30096 Laufzeit: 8 Minute(n), 3 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 3 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Alte Daten\Drive(F)\Acrobat\freezip.exe (Trojan.Agent) -> No action taken. C:\Alte Daten\Drive(F)\Acrobat\GAP_Scop_03_1600-720.jpg.EXE (Trojan.Email.Gen) -> No action taken. C:\Alte Daten\Drive(F)\Acrobat\GAP_Scop_03_9374-6630.jpg.EXE (Trojan.Email.Gen) -> No action taken. Malwarebytes' Anti-Malware 1.45 www.malwarebytes.org Datenbank Version: 3930 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 27.04.2010 19:44:44 mbam-log-2010-04-27 (19-44-44).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 341391 Laufzeit: 1 Stunde(n), 55 Minute(n), 58 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 1 Infizierte Registrierungswerte: 4 Infizierte Dateiobjekte der Registrierung: 7 Infizierte Verzeichnisse: 0 Infizierte Dateien: 11 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\cdrom (Trojan.Patched) -> No action taken. Infizierte Registrierungswerte: HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\syncman (Trojan.Agent) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\regedit32 (Trojan.Agent) -> No action taken. HKEY_CLASSES_ROOT\.exe\shell\open\command\(default) (Hijack.ExeFile) -> No action taken. HKEY_CLASSES_ROOT\secfile\shell\open\command\(default) (Rogue.MultipleAV) -> No action taken. Infizierte Dateiobjekte der Registrierung: HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "C:\Programme\Mozilla Firefox\firefox.exe") Good: (firefox.exe) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\IEXPLORE.EXE\shell\open\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "C:\Programme\Internet Explorer\iexplore.exe") Good: (iexplore.exe) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Clients\StartMenuInternet\FIREFOX.EXE\shell\safemode\command\(default) (Hijack.StartMenuInternet) -> Bad: ("C:\WINDOWS\system32\config\systemprofile\Lokale Einstellungen\Anwendungsdaten\ave.exe" /START "C:\Programme\Mozilla Firefox\firefox.exe" -safe-mode) Good: (firefox.exe -safe-mode) -> No action taken. HKEY_CLASSES_ROOT\.exe\(default) (Hijacked.exeFile) -> Bad: (secfile) Good: (exefile) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\AntiVirusDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\FirewallDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\UpdatesDisableNotify (Disabled.SecurityCenter) -> Bad: (1) Good: (0) -> No action taken. Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Alte Daten\Drive(F)\System Volume Information\_restore{4EA7DCED-C474-4611-AD9D-054543A1C373}\RP1028\A0508270.exe (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\User\Eigene Dateien\Acrobat\freezip.exe (Trojan.Agent) -> No action taken. C:\Dokumente und Einstellungen\User\Eigene Dateien\Acrobat\GAP_Scop_03_1600-720.jpg.EXE (Trojan.Email.Gen) -> No action taken. C:\Dokumente und Einstellungen\User\Eigene Dateien\Acrobat\GAP_Scop_03_9374-6630.jpg.EXE (Trojan.Email.Gen) -> No action taken. C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP207\A0035579.dll (Trojan.FakeAlert) -> No action taken. C:\System Volume Information\_restore{3DBDB387-7509-4FD8-9380-E70EF9D34BF9}\RP207\A0036193.exe (Trojan.Agent) -> No action taken. C:\WINDOWS\system32\config\systemprofile\wuaucldt.exe (Trojan.Agent) -> No action taken. C:\WINDOWS\system32\dllcache\cdrom.sys (Trojan.Patched) -> No action taken. C:\WINDOWS\system32\drivers\cdrom.sys (Trojan.Patched) -> No action taken. C:\Dokumente und Einstellungen\LocalService\oashdihasidhasuidhiasdhiashdiuasdhasd (Malware.Trace) -> No action taken. C:\Dokumente und Einstellungen\User\Anwendungsdaten\avdrn.dat (Malware.Trace) -> No action taken. |
27.04.2010, 19:09 | #13 |
| Verschiedene Probleme nach Befall Nachdem ich nach dem Scan alles gefundene vom Programm beseitigen lassen habe, scheint es meinem PC wieder besser zu gehen. Ich kann jetzt alle Symbole wieder mit einem Doppelklick öffnen. Unten rechts wird jetzt auch wieder Norman-Antivirus angezeigt, scheint auch normal zu laufen. Allerdings habe ich auch ein neues Fenster da unten. Und zwar nennt sich das ''DE''. Wenn ich das anklicke, kann ich dann ''Eingabegebietsschemaliste anzeigen'' auswählen. Keine Ahnung, was das zu bedeuten hat. Mal schauen, wie sich mein System jetzt so weiter verhällt. Wahrscheinlich ist ja noch nicht alles bereinigt? Viele Grüße, Rainer |
27.04.2010, 19:41 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | Verschiedene Probleme nach Befall Klappte das Signatur-Update bei Malwarebytes nicht oder haste es vergessen? Wenn ja, bitte nachholen und den Vollscan nochmal machen.
__________________ Logfiles bitte immer in CODE-Tags posten |
27.04.2010, 20:36 | #15 |
| Verschiedene Probleme nach Befall Hallo, was meinst du mit Signatur-Update? Gestern Abend habe ich es ja aktualisiert. Oder was soll ich jetzt machen? Viele Grüße |
Themen zu Verschiedene Probleme nach Befall |
.exe anwendung, adobe, aufrufe, becker, bho, c:\windows\system32\rundll32.exe, excel, explorer, fehlermeldung, firefox, firewall, google, hijack, hijackthis, hkus\s-1-5-18, internet, internet explorer, jusched.exe, malwarebytes' anti-malware, mozilla, nicht gefunden, object, outlook express, plug-in, rundll, schutz, security, software, starten, studio, superantispyware, system, taskleiste, windows, windows xp, winload, winload toolbar, öffnet |