|
Log-Analyse und Auswertung: extremer Leistungseinbruch, Werbe Soundfiles + PopupsWindows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML. |
22.04.2011, 09:54 | #1 | ||
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Guten Tag, ich habe seit 2 tagen extreme Leistungseinbrüche auf meinem PC, hinzu kommt, dass ich Werbung höre, ohne eine Internetseite aufzuhaben z.B.: von Becks oder aber das sich Werbung im Internetexplorer öffnet. Firefox (mein Standartbrowser) laesst sich nur sehr ungerne mehr oeffnen. Ich muss 5-6 mal auf das Symbol klicken, damit er sich oeffnet und dann habe ich eine CPUauslastung von 100% und Firefox verbraucht fast 200mb Ram. Beim durchlaufen der Tools habe ich beim entfernen von Namen + Emailadresse auch gesehen, das es dort Programme gibt die mir nichts sagen bzw deinstalliert wurden vor wochen und mehr. Ebenso auch einiges an Erotik- und mir voellig Unbekannten Internetseiten. Ich hatte schon selbstständig Avira Antivir und Spybot laufen lassen, diese hatten auch Trojaner + Malware gefunden, aber die Probleme bestehen noch immer. Sollte noch etwas an Informationen fehlen, werde ich diese schnellstmoeglich nachreichen. Vorab schonmal ein großes Dankeschoen und frohe Ostertage. OTL.txt Zitat:
Extras.txt Zitat:
|
22.04.2011, 13:53 | #2 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | extremer Leistungseinbruch, Werbe Soundfiles + PopupsZitat:
Was ist mit Malwarebytes?
__________________ |
22.04.2011, 14:15 | #3 | ||||||||||
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Dachte euch reichen die Files von euren Programmen, anbei nun die Logs.
__________________Anbei nun auch das Malwarebyteslog. AV Nr.: 1 Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Zitat:
Geändert von Lara Maus (22.04.2011 um 14:24 Uhr) |
22.04.2011, 14:20 | #4 |
/// Winkelfunktion /// TB-Süch-Tiger™ | extremer Leistungseinbruch, Werbe Soundfiles + Popups ja mach mit Malwarebytes bitte einen Vollscan
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2011, 17:35 | #5 | |
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Nach dem langem Wochenende habe ich nun den kompletten Scan durchgefuehrt. MB Log: Zitat:
|
28.04.2011, 19:04 | #6 | |
/// Winkelfunktion /// TB-Süch-Tiger™ | extremer Leistungseinbruch, Werbe Soundfiles + PopupsZitat:
__________________ --> extremer Leistungseinbruch, Werbe Soundfiles + Popups |
28.04.2011, 20:03 | #7 | |
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Upgedatet und hier ist das Ergebniss :=) Zitat:
|
28.04.2011, 20:35 | #8 |
/// Winkelfunktion /// TB-Süch-Tiger™ | extremer Leistungseinbruch, Werbe Soundfiles + Popups Poste bitte frische OTL-Logs. Wenns geht den Namen nicht editieren/anonymisieren! Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2011, 20:45 | #9 |
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Habe bei OTL Scan ausgefuehrt und nicht den Quick Scan. Wusste nun nicht welchen ich machen sollte, da habe ich lieber den umfangreicheren genommen :=) Otl File OTL Logfile: Code:
ATTFilter OTL logfile created on: 28.04.2011 21:39:48 - Run 2 OTL by OldTimer - Version 3.2.22.3 Folder = C:\Dokumente und Einstellungen\Hr Bob\Desktop Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.5512) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 68,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 86,00% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 29,29 Gb Total Space | 16,73 Gb Free Space | 57,12% Space Free | Partition Type: NTFS Drive D: | 58,59 Gb Total Space | 26,87 Gb Free Space | 45,86% Space Free | Partition Type: NTFS Drive E: | 98,41 Gb Total Space | 13,95 Gb Free Space | 14,17% Space Free | Partition Type: NTFS Computer Name: BOB | User Name: Hr Bob | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - C:\Dokumente und Einstellungen\Hr Bob\Desktop\OTL.exe (OldTimer Tools) PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) PRC - D:\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) PRC - D:\Avira\AntiVir Desktop\sched.exe (Avira GmbH) PRC - D:\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) PRC - C:\Programme\Miranda IM\miranda32.exe ( ) PRC - D:\Avira\AntiVir Desktop\avshadow.exe (Avira GmbH) PRC - C:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.) PRC - C:\WINDOWS\system32\CNAB4RPK.EXE (CANON INC.) PRC - C:\Programme\Outlook Express\msimn.exe (Microsoft Corporation) PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation) ========== Modules (SafeList) ========== MOD - C:\Dokumente und Einstellungen\Hr Bob\Desktop\OTL.exe (OldTimer Tools) MOD - C:\WINDOWS\WinSxS\x86_Microsoft.Windows.Common-Controls_6595b64144ccf1df_6.0.2600.6028_x-ww_61e65202\comctl32.dll (Microsoft Corporation) ========== Win32 Services (SafeList) ========== SRV - (TomTomHOMEService) -- File not found SRV - (HidServ) -- File not found SRV - (AppMgmt) -- File not found SRV - (AntiVirService) -- D:\Avira\AntiVir Desktop\avguard.exe (Avira GmbH) SRV - (AntiVirSchedulerService) -- D:\Avira\AntiVir Desktop\sched.exe (Avira GmbH) SRV - (IDriverT) -- C:\Programme\Gemeinsame Dateien\InstallShield\Driver\11\Intel 32\IDriverT.exe (Macrovision Corporation) ========== Driver Services (SafeList) ========== DRV - (avipbb) -- C:\WINDOWS\system32\drivers\avipbb.sys (Avira GmbH) DRV - (avgntflt) -- C:\WINDOWS\system32\drivers\avgntflt.sys (Avira GmbH) DRV - (PnkBstrK) -- C:\WINDOWS\system32\drivers\PnkBstrK.sys () DRV - (atksgt) -- C:\WINDOWS\system32\drivers\atksgt.sys () DRV - (lirsgt) -- C:\WINDOWS\system32\drivers\lirsgt.sys () DRV - (sptd) -- C:\WINDOWS\System32\Drivers\sptd.sys () DRV - (avgio) -- D:\Avira\AntiVir Desktop\avgio.sys (Avira GmbH) DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH) DRV - (rtl8139) NT-Treiber für Realtek RTL8139(A/B/C) -- C:\WINDOWS\system32\drivers\rtl8139.sys (Realtek Semiconductor Corporation) DRV - (rockusb) -- C:\WINDOWS\system32\drivers\rockusb.sys (Fuzhou Rockchip Electronics Co,Ltd.) DRV - (ALCXWDM) Service for Realtek AC97 Audio (WDM) -- C:\WINDOWS\system32\drivers\ALCXWDM.SYS (Realtek Semiconductor Corp.) DRV - (nvnetbus) -- C:\WINDOWS\system32\drivers\nvnetbus.sys (NVIDIA Corporation) DRV - (NVENETFD) -- C:\WINDOWS\system32\drivers\NVENETFD.sys (NVIDIA Corporation) DRV - (nvcchflt) -- C:\WINDOWS\System32\DRIVERS\nvcchflt.sys (NVIDIA Corporation) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = about:blank IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = about:blank IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 ========== FireFox ========== FF - prefs.js..browser.search.defaultenginename: "Facemoods Search" FF - prefs.js..browser.search.selectedEngine: "Facemoods Search" FF - prefs.js..browser.startup.homepage: "hxxp://www.wetter.com/deutschland/wesseling/DE0011472.html" FF - prefs.js..extensions.enabledItems: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d}:1.3.6 FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0 FF - prefs.js..extensions.enabledItems: {184AA5E6-741D-464a-820E-94B3ABC2F3B4}:1.0 FF - prefs.js..extensions.enabledItems: {1D9755ED-0779-4759-84F3-AAFF38BA2D0E}:1.9.1 FF - prefs.js..extensions.enabledItems: {73a6fe31-595d-460b-a920-fcc0f8843232}:2.1.0.2 FF - HKLM\software\mozilla\Firefox\extensions\\{DE237879-2DD3-4828-96E6-B5E11922C4E8}: C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{DE237879-2DD3-4828-96E6-B5E11922C4E8} FF - HKLM\software\mozilla\Firefox\extensions\\{184AA5E6-741D-464a-820E-94B3ABC2F3B4}: C:\WINDOWS\system32\5015 [2011.04.21 17:44:09 | 000,000,000 | ---D | M] FF - HKLM\software\mozilla\Firefox\extensions\\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E}: C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E} [2011.04.21 19:48:07 | 000,000,000 | ---D | M] FF - HKLM\software\mozilla\Mozilla Firefox 3.6.16\extensions\\Components: C:\Programme\Mozilla Firefox\components [2011.03.27 00:20:12 | 000,000,000 | ---D | M] FF - HKLM\software\mozilla\Mozilla Firefox 3.6.16\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2011.03.24 07:53:09 | 000,000,000 | ---D | M] [2010.07.09 18:07:52 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Mozilla\Extensions [2010.07.09 18:07:52 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Mozilla\Extensions\home2@tomtom.com [2011.04.28 20:14:45 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Mozilla\Firefox\Profiles\6qpmutak.default\extensions [2011.04.22 00:42:46 | 000,000,000 | ---D | M] (NoScript) -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Mozilla\Firefox\Profiles\6qpmutak.default\extensions\{73a6fe31-595d-460b-a920-fcc0f8843232} [2011.04.06 22:24:35 | 000,000,000 | ---D | M] (Adblock Plus) -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Mozilla\Firefox\Profiles\6qpmutak.default\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} [2011.04.28 20:14:45 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2011.04.21 19:48:07 | 000,000,000 | ---D | M] (XULRunner) -- C:\DOKUMENTE UND EINSTELLUNGEN\HR BOB\LOKALE EINSTELLUNGEN\ANWENDUNGSDATEN\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E} [2009.11.17 21:58:49 | 000,000,000 | ---D | M] (Java Quick Starter) -- C:\PROGRAMME\JAVA\JRE6\LIB\DEPLOY\JQS\FF [2010.04.27 07:41:54 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\WINDOWS\MICROSOFT.NET\FRAMEWORK\V3.5\WINDOWS PRESENTATION FOUNDATION\DOTNETASSISTANTEXTENSION [2011.04.21 17:44:09 | 000,000,000 | ---D | M] (Java String Helper) -- C:\WINDOWS\SYSTEM32\5015 [2010.09.10 23:17:03 | 000,001,392 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\amazondotcom-de.xml [2010.09.10 23:17:03 | 000,002,344 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\eBay-de.xml [2011.03.20 18:47:24 | 000,002,046 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\fcmdSrchddr.xml [2010.09.10 23:17:03 | 000,006,805 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\leo_ende_de.xml [2010.09.10 23:17:03 | 000,001,178 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\wikipedia-de.xml [2010.09.10 23:17:03 | 000,001,105 | ---- | M] () -- C:\Programme\Mozilla Firefox\searchplugins\yahoo-de.xml O1 HOSTS File: ([2009.11.19 00:48:49 | 000,356,719 | R--- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O1 - Hosts: 127.0.0.1 www.007guard.com O1 - Hosts: 127.0.0.1 007guard.com O1 - Hosts: 127.0.0.1 008i.com O1 - Hosts: 127.0.0.1 www.008k.com O1 - Hosts: 127.0.0.1 008k.com O1 - Hosts: 127.0.0.1 www.00hq.com O1 - Hosts: 127.0.0.1 00hq.com O1 - Hosts: 127.0.0.1 010402.com O1 - Hosts: 127.0.0.1 www.032439.com O1 - Hosts: 127.0.0.1 032439.com O1 - Hosts: 127.0.0.1 www.0scan.com O1 - Hosts: 127.0.0.1 0scan.com O1 - Hosts: 127.0.0.1 1000gratisproben.com O1 - Hosts: 127.0.0.1 www.1000gratisproben.com O1 - Hosts: 127.0.0.1 1001namen.com O1 - Hosts: 127.0.0.1 www.1001namen.com O1 - Hosts: 127.0.0.1 www.100888290cs.com O1 - Hosts: 127.0.0.1 100888290cs.com O1 - Hosts: 127.0.0.1 100sexlinks.com O1 - Hosts: 127.0.0.1 www.100sexlinks.com O1 - Hosts: 127.0.0.1 10sek.com O1 - Hosts: 127.0.0.1 www.10sek.com O1 - Hosts: 127.0.0.1 1-2005-search.com O1 - Hosts: 127.0.0.1 www.1-2005-search.com O1 - Hosts: 12234 more lines... O2 - BHO: (no name) - {184AA5E6-741D-464a-820E-94B3ABC2F3B4} - No CLSID value found. O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited) O4 - HKLM..\Run: [avgnt] D:\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKCU..\Run: [SpybotSD TeaTimer] C:\Programme\Spybot - Search & Destroy\TeaTimer.exe (Safer-Networking Ltd.) O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145 O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited) O15 - HKCU\..Trusted Domains: ([]msn in Arbeitsplatz) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17) O16 - DPF: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_17-windows-i586.cab (Java Plug-in 1.6.0_17) O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab (Reg Error: Key error.) O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1 193.189.244.194 193.189.244.202 O18 - Protocol\Handler\http\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\http\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\https\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\https\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation) O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\msitss.dll (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - Winlogon\Notify\Antiwpa: DllName - Reg Error: Value error. - Reg Error: Value error. File not found O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.11.17 20:27:42 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O33 - MountPoints2\{68364430-71f4-11df-84e1-00308477b6cd}\Shell - "" = AutoRun O33 - MountPoints2\{68364430-71f4-11df-84e1-00308477b6cd}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{68364430-71f4-11df-84e1-00308477b6cd}\Shell\AutoRun\command - "" = J:\LaunchU3.exe -a O34 - HKLM BootExecute: (autocheck autochk *) - File not found O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = comfile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* ========== Files/Folders - Created Within 30 Days ========== [2011.04.28 21:05:26 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm [2011.04.27 16:05:01 | 000,143,360 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\Hr Bob\null0.8555236966886248.exe [2011.04.22 15:54:42 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Ewbemy [2011.04.22 15:54:42 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Esad [2011.04.22 15:18:00 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Malwarebytes [2011.04.22 15:17:53 | 000,038,224 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbamswissarmy.sys [2011.04.22 15:17:52 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes [2011.04.22 15:17:49 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware [2011.04.22 10:28:59 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\ERUNT [2011.04.22 10:28:58 | 000,000,000 | ---D | C] -- C:\Programme\ERUNT [2011.04.22 10:17:05 | 000,000,000 | ---D | C] -- C:\spoolerlogs [2011.04.22 10:15:15 | 000,791,393 | ---- | C] (Lars Hederer ) -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\Erunt-setup.exe [2011.04.22 10:15:15 | 000,580,608 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\OTL.exe [2011.04.22 10:15:15 | 000,446,464 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\TFC.exe [2011.04.21 19:56:35 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\Identities [2011.04.21 19:48:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E} [2011.04.21 18:20:48 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\UAs [2011.04.21 17:44:09 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5015 [2011.04.21 17:43:56 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\kock [2011.04.20 21:49:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Obzao [2011.04.20 21:49:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Hibu [2011.04.19 13:46:25 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Recent ========== Files - Modified Within 30 Days ========== [2011.04.28 21:04:41 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2011.04.28 20:24:40 | 000,105,472 | ---- | M] () -- C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2011.04.28 06:50:29 | 000,000,095 | ---- | M] () -- C:\WINDOWS\winamp.ini [2011.04.27 16:05:02 | 000,143,360 | ---- | M] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\Hr Bob\null0.8555236966886248.exe [2011.04.25 09:14:26 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2011.04.22 15:38:31 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.bak [2011.04.22 15:17:54 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2011.04.22 10:28:59 | 000,000,591 | ---- | M] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\NTREGOPT.lnk [2011.04.22 10:28:59 | 000,000,572 | ---- | M] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\ERUNT.lnk [2011.04.22 10:19:53 | 000,301,568 | ---- | M] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\g2m3e4r.exe [2011.04.22 10:19:52 | 000,791,393 | ---- | M] (Lars Hederer ) -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\Erunt-setup.exe [2011.04.22 10:19:51 | 000,580,608 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\OTL.exe [2011.04.22 10:19:50 | 000,446,464 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\TFC.exe [2011.04.22 10:02:29 | 000,000,211 | -HS- | M] () -- C:\boot.ini [2011.04.21 21:05:43 | 000,000,150 | ---- | M] () -- C:\WINDOWS\wininit.ini [2011.04.21 20:31:55 | 000,000,120 | ---- | M] () -- C:\WINDOWS\Yfifeqalu.dat [2011.04.21 06:36:32 | 000,000,000 | ---- | M] () -- C:\WINDOWS\Rsadoxewofe.bin [2011.04.19 13:42:17 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Hr Bob\snake [2011.04.16 16:08:07 | 000,016,798 | ---- | M] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\Fibo.ods [2011.04.14 12:11:23 | 000,149,992 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2011.04.14 09:51:10 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK [2011.04.14 09:50:51 | 000,516,186 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2011.04.14 09:50:51 | 000,493,054 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2011.04.14 09:50:51 | 000,100,472 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2011.04.14 09:50:51 | 000,083,598 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat ========== Files Created - No Company Name ========== [2011.04.22 15:38:32 | 000,013,646 | ---- | C] () -- C:\WINDOWS\System32\wpa.bak [2011.04.22 15:17:53 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes' Anti-Malware.lnk [2011.04.22 10:28:59 | 000,000,591 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\NTREGOPT.lnk [2011.04.22 10:28:59 | 000,000,572 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\ERUNT.lnk [2011.04.22 10:15:16 | 000,301,568 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\g2m3e4r.exe [2011.04.21 21:05:42 | 000,000,150 | ---- | C] () -- C:\WINDOWS\wininit.ini [2011.04.19 13:44:16 | 000,000,120 | ---- | C] () -- C:\WINDOWS\Yfifeqalu.dat [2011.04.19 13:44:16 | 000,000,000 | ---- | C] () -- C:\WINDOWS\Rsadoxewofe.bin [2011.04.19 13:42:17 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\snake [2011.04.12 14:52:03 | 000,016,798 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\Desktop\Fibo.ods [2011.01.23 22:34:45 | 000,354,816 | ---- | C] () -- C:\WINDOWS\System32\psisdecd.dll [2011.01.08 01:11:30 | 000,240,592 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.01.08 01:11:27 | 000,240,592 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.01.08 01:11:27 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.01.08 01:06:53 | 002,293,194 | ---- | C] () -- C:\WINDOWS\System32\nvdata.bin [2010.10.08 18:02:49 | 000,000,032 | ---- | C] () -- C:\WINDOWS\Menu.INI [2010.07.30 20:25:16 | 000,007,009 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\preferences.xml [2010.05.03 22:21:59 | 000,000,036 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\housecall.guid.cache [2010.01.17 19:33:12 | 000,278,728 | ---- | C] () -- C:\WINDOWS\System32\drivers\atksgt.sys [2010.01.17 19:33:12 | 000,025,416 | ---- | C] () -- C:\WINDOWS\System32\drivers\lirsgt.sys [2009.12.17 16:41:27 | 000,138,664 | ---- | C] () -- C:\WINDOWS\System32\drivers\PnkBstrK.sys [2009.12.17 16:41:18 | 000,214,864 | ---- | C] () -- C:\WINDOWS\System32\PnkBstrB.exe [2009.12.17 16:41:12 | 000,075,064 | ---- | C] () -- C:\WINDOWS\System32\PnkBstrA.exe [2009.11.18 08:40:52 | 000,178,176 | ---- | C] () -- C:\WINDOWS\System32\unrar.dll [2009.11.18 08:40:52 | 000,000,038 | ---- | C] () -- C:\WINDOWS\avisplitter.ini [2009.11.18 08:40:50 | 002,378,752 | ---- | C] () -- C:\WINDOWS\System32\x264vfw.dll [2009.11.18 08:40:50 | 000,881,664 | ---- | C] () -- C:\WINDOWS\System32\xvidcore.dll [2009.11.18 08:40:50 | 000,205,824 | ---- | C] () -- C:\WINDOWS\System32\xvidvfw.dll [2009.11.18 08:40:49 | 003,596,288 | ---- | C] () -- C:\WINDOWS\System32\qt-dx331.dll [2009.11.18 08:40:48 | 000,085,504 | ---- | C] () -- C:\WINDOWS\System32\ff_vfw.dll [2009.11.18 08:27:05 | 000,001,804 | ---- | C] () -- C:\WINDOWS\System32\dcache.bin [2009.11.18 08:01:27 | 000,040,960 | R--- | C] () -- C:\WINDOWS\System32\ChCfg.exe [2009.11.17 21:51:15 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2009.11.17 20:58:59 | 000,000,095 | ---- | C] () -- C:\WINDOWS\winamp.ini [2009.11.17 20:46:49 | 000,156,672 | R--- | C] () -- C:\WINDOWS\System32\RTLCPAPI.dll [2009.11.17 20:41:07 | 000,105,472 | ---- | C] () -- C:\Dokumente und Einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini [2009.11.17 20:40:11 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat [2009.11.17 20:28:44 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat [2009.11.17 20:26:00 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat [2009.11.17 20:21:56 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI [2009.11.17 20:21:11 | 000,149,992 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2009.08.07 20:51:34 | 000,178,430 | ---- | C] () -- C:\WINDOWS\System32\xlive.dll.cat [2006.12.31 08:57:08 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat [2001.09.17 14:20:02 | 000,009,216 | ---- | C] () -- C:\WINDOWS\System32\cpuinf32.dll [2001.09.04 11:12:28 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin [2001.09.04 11:10:20 | 000,004,518 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat [2001.08.18 14:00:00 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat [2001.08.18 14:00:00 | 000,516,186 | ---- | C] () -- C:\WINDOWS\System32\perfh007.dat [2001.08.18 14:00:00 | 000,493,054 | ---- | C] () -- C:\WINDOWS\System32\perfh009.dat [2001.08.18 14:00:00 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat [2001.08.18 14:00:00 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat [2001.08.18 14:00:00 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat [2001.08.18 14:00:00 | 000,100,472 | ---- | C] () -- C:\WINDOWS\System32\perfc007.dat [2001.08.18 14:00:00 | 000,083,598 | ---- | C] () -- C:\WINDOWS\System32\perfc009.dat [2001.08.18 14:00:00 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin [2001.08.18 14:00:00 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat [2001.08.18 14:00:00 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat [2001.08.18 14:00:00 | 000,000,741 | ---- | C] () -- C:\WINDOWS\System32\noise.dat < End of report > File 2, Extras OTL Logfile: Code:
ATTFilter OTL Extras logfile created on: 28.04.2011 21:39:48 - Run 2 OTL by OldTimer - Version 3.2.22.3 Folder = C:\Dokumente und Einstellungen\Hr Bob\Desktop Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 6.0.2900.5512) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 2,00 Gb Total Physical Memory | 1,00 Gb Available Physical Memory | 68,00% Memory free 4,00 Gb Paging File | 3,00 Gb Available in Paging File | 86,00% Paging File free Paging file location(s): C:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 29,29 Gb Total Space | 16,73 Gb Free Space | 57,12% Space Free | Partition Type: NTFS Drive D: | 58,59 Gb Total Space | 26,87 Gb Free Space | 45,86% Space Free | Partition Type: NTFS Drive E: | 98,41 Gb Total Space | 13,95 Gb Free Space | 14,17% Space Free | Partition Type: NTFS Computer Name: BOB | User Name: Hr Bob | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user Company Name Whitelist: Off | Skip Microsoft Files: Off | No Company Name Whitelist: On | File Age = 30 Days ========== Extra Registry (SafeList) ========== ========== File Associations ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>] .cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* .url [@ = InternetShortcut] -- rundll32.exe shdocvw.dll,OpenURL %l [HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>] .html [@ = FirefoxHTML] -- C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation) ========== Shell Spawning ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command] batfile [open] -- "%1" %* cmdfile [open] -- "%1" %* comfile [open] -- "%1" %* cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%* exefile [open] -- "%1" %* htmlfile [edit] -- Reg Error: Key error. InternetShortcut [open] -- rundll32.exe shdocvw.dll,OpenURL %l piffile [open] -- "%1" %* regfile [merge] -- Reg Error: Key error. scrfile [config] -- "%1" scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l scrfile [open] -- "%1" /S txtfile [edit] -- Reg Error: Key error. Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1 Directory [AddToPlaylistVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --playlist-enqueue "%1" () Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) Directory [PlayWithVLC] -- "C:\Programme\VideoLAN\VLC\vlc.exe" --started-from-file --no-playlist-enqueue "%1" () Directory [Winamp.Bookmark] -- "C:\Programme\Winamp\Winamp.exe" /BOOKMARK "%1" (Nullsoft) Directory [Winamp.Enqueue] -- "C:\Programme\Winamp\Winamp.exe" /ADD "%1" (Nullsoft) Directory [Winamp.Play] -- "C:\Programme\Winamp\Winamp.exe" "%1" (Nullsoft) Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation) Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation) Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation) ========== Security Center Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center] "AntiVirusDisableNotify" = 0 "FirewallDisableNotify" = 0 "UpdatesDisableNotify" = 0 "AntiVirusOverride" = 1 "FirewallOverride" = 0 [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall] [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall] ========== System Restore Settings ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore] "DisableSR" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr] "Start" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService] "Start" = 2 ========== Firewall Settings ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\GloballyOpenPorts\List] "56203:TCP" = 56203:TCP:*:Enabled:Pando Media Booster "56203:UDP" = 56203:UDP:*:Enabled:Pando Media Booster [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile] "EnableFirewall" = 1 "DoNotAllowExceptions" = 0 "DisableNotifications" = 0 [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List] "1900:UDP" = 1900:UDP:LocalSubNet:Disabled:@xpsp2res.dll,-22007 "2869:TCP" = 2869:TCP:LocalSubNet:Disabled:@xpsp2res.dll,-22008 ========== Authorized Applications List ========== [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List] [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List] "C:\Programme\Miranda IM\miranda32.exe" = C:\Programme\Miranda IM\miranda32.exe:*:Enabled:Miranda IM -- ( ) "D:\Heros of Newerth\hon.exe" = D:\Heros of Newerth\hon.exe:*:Enabled:Heroes of Newerth "D:\Steam\SteamApps\common\alien swarm\srcds.exe" = D:\Steam\SteamApps\common\alien swarm\srcds.exe:*:Disabled:Alien Swarm Dedicated Server -- () "D:\Steam\SteamApps\luxer@counterstrike.de\day of defeat\hl.exe" = D:\Steam\SteamApps\luxer@counterstrike.de\day of defeat\hl.exe:*:Disabled:Day of Defeat -- (Valve) "C:\Programme\Electronic Arts\EADM\Core.exe" = C:\Programme\Electronic Arts\EADM\Core.exe:*:Disabled:EA Download Manager -- (Electronic Arts) "D:\Steam\SteamApps\luxer@counterstrike.de\half-life\hl.exe" = D:\Steam\SteamApps\luxer@counterstrike.de\half-life\hl.exe:*:Disabled:Half-Life -- (Valve) "D:\Steam\SteamApps\common\natural selection 2\NS2.exe" = D:\Steam\SteamApps\common\natural selection 2\NS2.exe:*:Disabled:Natural Selection 2 -- () "D:\Steam\SteamApps\common\natural selection 2\LaunchPad.exe" = D:\Steam\SteamApps\common\natural selection 2\LaunchPad.exe:*:Disabled:Natural Selection 2 -- () "D:\Steam\Steam.exe" = D:\Steam\Steam.exe:*:Disabled:Steam -- (Valve Corporation) "D:\World_of_Tanks_closed_Beta\WorldOfTanks.exe" = D:\World_of_Tanks_closed_Beta\WorldOfTanks.exe:*:Disabled:World of Tanks -- (Wargaming.net) "D:\World_of_Tanks_closed_Beta\WOTLauncher.exe" = D:\World_of_Tanks_closed_Beta\WOTLauncher.exe:*:Disabled:World of Tanks Launcher -- (Wargaming.net) "C:\WINDOWS\explorer.exe" = C:\WINDOWS\explorer.exe:*:Disabled:Windows Explorer -- (Microsoft Corporation) ========== HKEY_LOCAL_MACHINE Uninstall List ========== [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "{002D9D5E-29BA-3E6D-9BC4-3D7D6DBC735C}" = Microsoft Visual C++ 2008 ATL Update kb973924 - x86 9.0.30729.4148 "{048298C9-A4D3-490B-9FF9-AB023A9238F3}" = Steam "{0A0CADCF-78DA-33C4-A350-CD51849B9702}" = Microsoft .NET Framework 4 Extended "{196BB40D-1578-3D01-B289-BEFC77A11A1E}" = Microsoft Visual C++ 2010 x86 Redistributable - 10.0.30319 "{1a413f37-ed88-4fec-9666-5c48dc4b7bb7}" = YouTube Downloader 2.6.5 "{1EAC1D02-C6AC-4FA6-9A44-96258C37C812}_is1" = World of Tanks closed beta v.0.4.5 "{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148 "{26A24AE4-039D-4CA4-87B4-2F83216016FF}" = Java(TM) 6 Update 17 "{2E660A2A-A55F-43CD-9F73-CAD7382EEB78}" = Microsoft Games for Windows - LIVE Redistributable "{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP "{3C3901C5-3455-3E0A-A214-0B093A5070A6}" = Microsoft .NET Framework 4 Client Profile "{56C049BE-79E9-4502-BEA7-9754A3E60F9B}" = neroxml "{5EE7D259-D137-4438-9A5F-42F432EC0421}" = VC80CRTRedist - 8.0.50727.4053 "{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable "{770657D0-A123-3C07-8E44-1C83EC895118}" = Microsoft Visual C++ 2005 ATL Update kb973923 - x86 8.0.50727.4053 "{77D339DC-2A1E-403F-B4BA-1E6C98394009}" = ConsumerUpdate "{837b34e3-7c30-493c-8f6a-2b0f04e2912c}" = Microsoft Visual C++ 2005 Redistributable "{86CE85E6-DBAC-3FFD-B977-E4B79F83C909}" = Microsoft Visual C++ 2008 Redistributable - KB2467174 - x86 9.0.30729.5570 "{8F3C31C5-9C3A-4AA8-8EFA-71290A7AD533}" = TomTom HOME Visual Studio Merge Modules "{95120000-00B9-0409-0000-0000000FF1CE}" = Microsoft Application Error Reporting "{9A25302D-30C0-39D9-BD6F-21E6EC160475}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.17 "{9E1BAB75-EB78-440D-94C0-A3857BE2E733}" = System Requirements Lab "{a0fe116e-9a8a-466f-aee0-625cb7c207e3}" = Microsoft Visual C++ 2005 Redistributable - KB2467175 "{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2 "{A357EF4C-2B6F-4980-ACA9-B1E42A74D7F3}" = Red Faction Guerrilla "{AC76BA86-7AD7-1031-7B44-A94000000001}" = Adobe Reader 9.4.3 - Deutsch "{B2FE1952-0186-46c3-BAEC-A80AA35AC5B8}_Display.ControlPanel" = NVIDIA Systemsteuerung 260.99 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_Display.Driver" = NVIDIA Grafiktreiber 260.99 "{B2FE1952-0186-46C3-BAEC-A80AA35AC5B8}_installer" = NVIDIA Install Application "{B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1" = Spybot - Search & Destroy "{B7050CBDB2504B34BC2A9CA0A692CC29}" = DivX Plus Web Player "{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2 "{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1 "{D121161E-AD64-4438-97A0-66A1AB7FFDE3}" = Works Suite-Betriebssystem-Pack "{D765F1CE-5AE5-4C47-B134-AE58AC474740}" = OpenOffice.org 3.1 "{ED50ECE9-EC54-4C05-B5ED-EE4741A9F2EC}" = Battlefield 2142 "{ED5EDCD0-5745-4B13-8061-58C9833FD06D}" = Microsoft Works 6.0 "{F112F66E-25CA-42DD-983C-6118EB38F606}" = Microsoft Games for Windows - LIVE "{F2260E94-80F2-4CB1-B6B1-6043D9BFFA47}" = Works-Synchronisierung "{F7F2DC0A-C22E-49AD-AD37-797309A54E7B}" = Microsoft AutoRoute 2002 "{FB08F381-6533-4108-B7DD-039E11FBC27E}" = Realtek AC'97 Audio "Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin "Avira AntiVir Desktop" = Avira AntiVir Personal - Free Antivirus "Canon LBP2900" = Canon LBP2900 "EADM" = EA Download Manager "ERUNT_is1" = ERUNT 1.1j "hon" = Heroes of Newerth "InstallShield_{A357EF4C-2B6F-4980-ACA9-B1E42A74D7F3}" = Red Faction Guerrilla "JDownloader" = JDownloader "Jumpgate_is1" = Jumpgate Classic 1.0112 "KaloMa_is1" = KaloMa 4.78 "KLiteCodecPack_is1" = K-Lite Mega Codec Pack 5.4.4 "Malwarebytes' Anti-Malware_is1" = Malwarebytes' Anti-Malware "Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1 "Microsoft .NET Framework 4 Client Profile" = Microsoft .NET Framework 4 Client Profile "Microsoft .NET Framework 4 Extended" = Microsoft .NET Framework 4 Extended "Miranda IM" = Miranda IM 0.9.10 "Mozilla Firefox (3.6.16)" = Mozilla Firefox (3.6.16) "Natural Selection_is1" = Natural Selection 3.2 "NVIDIA Drivers" = NVIDIA Drivers "Steam App 30" = Day of Defeat "Steam App 4920" = Natural Selection 2 "Steam App 630" = Alien Swarm "Steam App 70" = Half-Life "SystemRequirementsLab" = System Requirements Lab "Teamspeak 2 RC2_is1" = TeamSpeak 2 RC2 "TeamSpeak 3 Client" = TeamSpeak 3 Client "TomTom HOME" = TomTom HOME 2.7.5.2014 "VLC media player" = VLC media player 1.0.3 "WinAce Archiver" = WinAce Archiver "Winamp" = Winamp (nur entfernen) "Windows XP Service Pack" = Windows XP Service Pack 3 "Works2002Setup" = Microsoft Works 2002-Setup-Start ========== HKEY_CURRENT_USER Uninstall List ========== [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall] "Octoshape add-in for Adobe Flash Player" = Octoshape add-in for Adobe Flash Player "Octoshape Streaming Services" = Octoshape Streaming Services ========== Last 10 Event Log Errors ========== [ Application Events ] Error - 25.04.2011 11:45:47 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 26.04.2011 00:38:29 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 26.04.2011 10:18:39 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 27.04.2011 00:33:38 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 27.04.2011 00:35:20 | Computer Name = BOB | Source = Application Error | ID = 1000 Description = Fehlgeschlagene Anwendung msimn.exe, Version 6.0.2900.5512, fehlgeschlagenes Modul msoe.dll, Version 6.0.2900.5931, Fehleradresse 0x000ce549. Error - 27.04.2011 09:43:39 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 27.04.2011 13:46:03 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 28.04.2011 00:41:55 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 28.04.2011 09:58:38 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. Error - 28.04.2011 12:39:53 | Computer Name = BOB | Source = PerfNet | ID = 2004 Description = Der Serverdienst konnte nicht geöffnet werden. Die Server-Leistungsinformationen werden nicht zurückgegeben. Der zurückgegebene Fehlercode befindet sich in DWORD 0. [ System Events ] Error - 28.04.2011 00:41:31 | Computer Name = BOB | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 192.168.1.33 für die Netzwerkkarte mit der Netzwerkadresse 00308477B6CD wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). Error - 28.04.2011 00:41:49 | Computer Name = BOB | Source = Service Control Manager | ID = 7000 Description = Der Dienst "TomTomHOMEService" wurde aufgrund folgenden Fehlers nicht gestartet: %%2 Error - 28.04.2011 09:58:15 | Computer Name = BOB | Source = Dhcp | ID = 1002 Description = Die IP-Adresslease 192.168.1.33 für die Netzwerkkarte mit der Netzwerkadresse 00308477B6CD wurde durch den DHCP-Server 192.168.1.1 abgelehnt (der DHCP-Server hat eine DHCPNACK-Meldung gesendet). Error - 28.04.2011 09:58:37 | Computer Name = BOB | Source = Service Control Manager | ID = 7000 Description = Der Dienst "TomTomHOMEService" wurde aufgrund folgenden Fehlers nicht gestartet: %%2 Error - 28.04.2011 12:39:31 | Computer Name = BOB | Source = sr | ID = 1 Description = Beim Verarbeiten der Datei "" auf Volume "HarddiskVolume1" ist im Wiederherstellungsfilter der unerwartete Fehler "0xC0000001" aufgetreten. Die Volumeüberwachung wurde angehalten. Error - 28.04.2011 12:39:47 | Computer Name = BOB | Source = Service Control Manager | ID = 7000 Description = Der Dienst "TomTomHOMEService" wurde aufgrund folgenden Fehlers nicht gestartet: %%2 Error - 28.04.2011 12:39:48 | Computer Name = BOB | Source = Service Control Manager | ID = 7026 Description = Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: nvcchflt Error - 28.04.2011 15:04:52 | Computer Name = BOB | Source = sr | ID = 1 Description = Beim Verarbeiten der Datei "" auf Volume "HarddiskVolume1" ist im Wiederherstellungsfilter der unerwartete Fehler "0xC0000001" aufgetreten. Die Volumeüberwachung wurde angehalten. Error - 28.04.2011 15:05:09 | Computer Name = BOB | Source = Service Control Manager | ID = 7000 Description = Der Dienst "TomTomHOMEService" wurde aufgrund folgenden Fehlers nicht gestartet: %%2 Error - 28.04.2011 15:05:10 | Computer Name = BOB | Source = Service Control Manager | ID = 7026 Description = Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen: nvcchflt < End of report > |
28.04.2011, 20:59 | #10 |
/// Winkelfunktion /// TB-Süch-Tiger™ | extremer Leistungseinbruch, Werbe Soundfiles + Popups Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code:
ATTFilter :OTL O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2009.11.17 20:27:42 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O33 - MountPoints2\{68364430-71f4-11df-84e1-00308477b6cd}\Shell - "" = AutoRun O33 - MountPoints2\{68364430-71f4-11df-84e1-00308477b6cd}\Shell\AutoRun - "" = Auto&Play O33 - MountPoints2\{68364430-71f4-11df-84e1-00308477b6cd}\Shell\AutoRun\command - "" = J:\LaunchU3.exe -a [2011.04.28 21:05:26 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\xmldm [2011.04.27 16:05:01 | 000,143,360 | ---- | C] (Macromedia, Inc.) -- C:\Dokumente und Einstellungen\Hr Bob\null0.8555236966886248.exe [2011.04.22 15:54:42 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Ewbemy [2011.04.22 15:54:42 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Esad [2011.04.21 18:20:48 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\UAs [2011.04.21 17:44:09 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\5015 [2011.04.21 17:43:56 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\kock [2011.04.20 21:49:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Obzao [2011.04.20 21:49:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Hr Bob\Anwendungsdaten\Hibu [2011.04.21 21:05:43 | 000,000,150 | ---- | M] () -- C:\WINDOWS\wininit.ini [2011.04.21 20:31:55 | 000,000,120 | ---- | M] () -- C:\WINDOWS\Yfifeqalu.dat [2011.04.21 06:36:32 | 000,000,000 | ---- | M] () -- C:\WINDOWS\Rsadoxewofe.bin :Commands [purity] [resethosts] [emptytemp] Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.
__________________ Logfiles bitte immer in CODE-Tags posten |
28.04.2011, 21:09 | #11 | |
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Gab einen neustart des Rechners und das Logfile oeffnete sich ebenfalls automatisch. Zitat:
|
29.04.2011, 09:36 | #12 |
/// Winkelfunktion /// TB-Süch-Tiger™ | extremer Leistungseinbruch, Werbe Soundfiles + Popups Bitte nun dieses Tool von Kaspersky ausführen und das Log posten => http://www.trojaner-board.de/82358-t...entfernen.html Falls du durch die Infektion auf deine Dokumente/Eigenen Dateien nicht zugreifen kannst, bitte unhide ausführen: Downloade dir bitte unhide.exe und speichere diese Datei auf deinem Desktop. Starte das Tool und es sollten alle Dateien und Ordner wieder sichtbar sein. ( Könnte eine Weile dauern ) Vista und 7 User müssen das Tool per Rechtsklick als Administrator ausführen!
__________________ Logfiles bitte immer in CODE-Tags posten |
29.04.2011, 12:25 | #13 |
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Das Tool funktioniert nicht, bzw laesst es sich nicht starten Habs mehrfach runtergeladen und es tut sich auch nichts. |
29.04.2011, 12:35 | #14 |
/// Winkelfunktion /// TB-Süch-Tiger™ | extremer Leistungseinbruch, Werbe Soundfiles + Popups Dann bitte jetzt CF ausführen - den tdsskiller probieren wir danach nochmal. ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!
__________________ Logfiles bitte immer in CODE-Tags posten |
29.04.2011, 13:02 | #15 |
| extremer Leistungseinbruch, Werbe Soundfiles + Popups Habe nun ComboFix ausgefuehrt, anbei das Log, soll ich auch noch CCleaner runterladen und ausfuehren? Combofix Logfile: Code:
ATTFilter ComboFix 11-04-28.03 - Hr Bob 29.04.2011 13:52:52.1.1 - x86 Microsoft Windows XP Home Edition 5.1.2600.3.1252.49.1031.18.2047.1632 [GMT 2:00] ausgeführt von:: c:\dokumente und einstellungen\Hr Bob\Desktop\CoFi.exe AV: AntiVir Desktop *Disabled/Outdated* {AD166499-45F9-482A-A743-FDD3350758C7} * Neuer Wiederherstellungspunkt wurde erstellt . . (((((((((((((((((((((((((((((((((((( Weitere Löschungen )))))))))))))))))))))))))))))))))))))))))))))))) . . c:\dokumente und einstellungen\Hr Bob\Anwendungsdaten\Adobe\plugs c:\dokumente und einstellungen\Hr Bob\Anwendungsdaten\Adobe\plugs\mmc4942968.txt c:\dokumente und einstellungen\Hr Bob\Anwendungsdaten\Adobe\shed c:\dokumente und einstellungen\Hr Bob\Anwendungsdaten\Adobe\shed\thr1.chm c:\dokumente und einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E} c:\dokumente und einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E}\chrome.manifest c:\dokumente und einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E}\chrome\content\_cfg.js c:\dokumente und einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E}\chrome\content\overlay.xul c:\dokumente und einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\{1D9755ED-0779-4759-84F3-AAFF38BA2D0E}\install.rdf c:\dokumente und einstellungen\Hr Bob\Recent\Thumbs.db . Infizierte Kopie von c:\windows\system32\drivers\volsnap.sys wurde gefunden und desinfiziert Kopie von - Kitty had a snack :p wurde wiederhergestellt . ((((((((((((((((((((((((((((((((((((((( Treiber/Dienste ))))))))))))))))))))))))))))))))))))))))))))))))) . . -------\Legacy_SSHNAS . . ((((((((((((((((((((((( Dateien erstellt von 2011-03-28 bis 2011-04-29 )))))))))))))))))))))))))))))) . . 2011-04-28 20:06 . 2011-04-28 20:06 -------- d-----w- C:\_OTL 2011-04-22 13:32 . 2011-04-22 13:32 -------- d-----w- c:\dokumente und einstellungen\Administrator 2011-04-22 13:18 . 2011-04-22 13:18 -------- d-----w- c:\dokumente und einstellungen\Hr Bob\Anwendungsdaten\Malwarebytes 2011-04-22 13:17 . 2010-12-20 16:09 38224 ----a-w- c:\windows\system32\drivers\mbamswissarmy.sys 2011-04-22 13:17 . 2011-04-22 13:17 -------- d-----w- c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes 2011-04-22 13:17 . 2011-04-22 13:17 -------- d-----w- c:\programme\Malwarebytes' Anti-Malware 2011-04-22 08:28 . 2011-04-22 08:29 -------- d-----w- c:\programme\ERUNT 2011-04-22 08:17 . 2011-04-22 08:17 -------- d-----w- C:\spoolerlogs 2011-04-21 17:56 . 2011-04-21 17:56 -------- d-----w- c:\dokumente und einstellungen\Hr Bob\Lokale Einstellungen\Anwendungsdaten\Identities . . . (((((((((((((((((((((((((((((((((((( Find3M Bericht )))))))))))))))))))))))))))))))))))))))))))))))))))))) . 2011-03-20 11:48 . 2010-04-19 18:03 137656 ----a-w- c:\windows\system32\drivers\avipbb.sys 2011-03-07 05:33 . 2009-11-18 06:27 692736 ----a-w- c:\windows\system32\inetcomm.dll 2011-03-04 06:44 . 2009-11-18 06:26 434176 ----a-w- c:\windows\system32\vbscript.dll 2011-03-03 13:53 . 2001-08-18 12:00 1858048 ----a-w- c:\windows\system32\win32k.sys 2011-02-17 13:18 . 2001-08-18 12:00 455936 ----a-w- c:\windows\system32\drivers\mrxsmb.sys 2011-02-17 13:18 . 2001-08-18 12:00 357888 ----a-w- c:\windows\system32\drivers\srv.sys 2011-02-17 12:54 . 2008-05-05 06:25 5632 ----a-w- c:\windows\system32\xpsp4res.dll 2011-02-15 12:56 . 2001-08-18 12:00 290432 ----a-w- c:\windows\system32\atmfd.dll 2011-02-09 13:53 . 2009-11-18 06:27 270848 ------w- c:\windows\system32\sbe.dll 2011-02-09 13:53 . 2009-11-18 06:27 186880 ------w- c:\windows\system32\encdec.dll 2011-02-08 13:33 . 2001-08-18 12:00 978944 ----a-w- c:\windows\system32\mfc42.dll 2011-02-08 13:33 . 2001-08-18 12:00 974848 ----a-w- c:\windows\system32\mfc42u.dll 2011-02-02 07:58 . 2009-11-18 06:26 2067456 ----a-w- c:\windows\system32\mstscax.dll . . (((((((((((((((((((((((((((( Autostartpunkte der Registrierung )))))))))))))))))))))))))))))))))))))))) . . *Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt. REGEDIT4 . [HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "SpybotSD TeaTimer"="c:\programme\Spybot - Search & Destroy\TeaTimer.exe" [2009-03-05 2260480] . [HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] "avgnt"="d:\avira\AntiVir Desktop\avgnt.exe" [2010-11-04 281768] "NvCplDaemon"="c:\windows\system32\NvCpl.dll" [2010-10-16 13851752] . [HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Erinnerungen in Microsoft Works-Kalender.lnk.disabled] path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Erinnerungen in Microsoft Works-Kalender.lnk.disabled backup=c:\windows\pss\Erinnerungen in Microsoft Works-Kalender.lnk.disabledCommon Startup . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM] 2010-09-20 21:07 932288 ----a-r- c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher] 2011-01-31 08:44 35760 ----a-w- c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS] 2008-04-14 06:52 1695232 ----a-w- c:\programme\Messenger\msmsgs.exe . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvCplDaemon] 2010-10-16 11:05 13851752 ----a-w- c:\windows\system32\nvcpl.dll . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NvMediaCenter] 2010-10-16 11:05 110696 ----a-w- c:\windows\system32\nvmctray.dll . [HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TomTomHOME.exe] 2010-06-24 14:41 247144 ----a-w- d:\tomtom home 2\TomTomHOMERunner.exe . [HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-] "Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" "Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe" "Microsoft Works Portfolio"=c:\programme\Microsoft Works\WksSb.exe /AllUsers "Microsoft Works Update Detection"=c:\programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe "NvCplDaemon"=RUNDLL32.EXE c:\windows\System32\NvCpl.dll,NvStartup "NvMediaCenter"=RUNDLL32.EXE c:\windows\System32\NvMcTray.dll,NvTaskbarInit "nwiz"=nwiz.exe /install "SoundMan"=SOUNDMAN.EXE "SunJavaUpdateSched"="c:\programme\Java\jre6\bin\jusched.exe" "WorksFUD"=c:\programme\Microsoft Works\wkfud.exe . [HKEY_LOCAL_MACHINE\software\microsoft\security center] "AntiVirusOverride"=dword:00000001 . [HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List] "c:\\Programme\\Miranda IM\\miranda32.exe"= "d:\\Steam\\SteamApps\\common\\alien swarm\\srcds.exe"= "d:\\Steam\\SteamApps\\luxer@counterstrike.de\\day of defeat\\hl.exe"= "c:\\Programme\\Electronic Arts\\EADM\\Core.exe"= "d:\\Steam\\SteamApps\\luxer@counterstrike.de\\half-life\\hl.exe"= "d:\\Steam\\SteamApps\\common\\natural selection 2\\NS2.exe"= "d:\\Steam\\SteamApps\\common\\natural selection 2\\LaunchPad.exe"= "c:\\WINDOWS\\system32\\sessmgr.exe"= "d:\\Steam\\Steam.exe"= "d:\\World_of_Tanks_closed_Beta\\WorldOfTanks.exe"= "d:\\World_of_Tanks_closed_Beta\\WOTLauncher.exe"= "c:\\WINDOWS\\Network Diagnostic\\xpnetdiag.exe"= . R0 nvcchflt;NVIDIA Disk Cache Filter Driver;c:\windows\system32\drivers\nvcchflt.sys [18.11.2009 08:00 16640] R0 sptd;sptd;c:\windows\system32\drivers\sptd.sys [17.01.2010 19:22 691696] R2 AntiVirSchedulerService;Avira AntiVir Planer;d:\avira\AntiVir Desktop\sched.exe [19.04.2010 20:03 135336] S2 clr_optimization_v4.0.30319_32;Microsoft .NET Framework NGEN v4.0.30319_X86;c:\windows\Microsoft.NET\Framework\v4.0.30319\mscorsvw.exe [18.03.2010 14:16 130384] S2 TomTomHOMEService;TomTomHOMEService;d:\tomtom home 2\TomTomHOMEService.exe --> d:\tomtom home 2\TomTomHOMEService.exe [?] S3 PciCon;PciCon;\??\g:\pcicon.sys --> g:\PciCon.sys [?] S3 rockusb;Driver for rockusb Device;c:\windows\system32\drivers\rockusb.sys [22.03.2006 21:57 73984] S3 WPFFontCache_v0400;Windows Presentation Foundation Font Cache 4.0.0.0;c:\windows\Microsoft.NET\Framework\v4.0.30319\WPF\WPFFontCache_v0400.exe [18.03.2010 14:16 753504] . . ------- Zusätzlicher Suchlauf ------- . uStart Page = about:blank FF - ProfilePath - c:\dokumente und einstellungen\Hr Bob\Anwendungsdaten\Mozilla\Firefox\Profiles\6qpmutak.default\ FF - prefs.js: browser.search.selectedEngine - Facemoods Search FF - prefs.js: browser.startup.homepage - hxxp://www.wetter.com/deutschland/wesseling/DE0011472.html FF - Ext: Default: {972ce4c6-7e08-4474-a285-3208198ce6fd} - c:\programme\Mozilla Firefox\extensions\{972ce4c6-7e08-4474-a285-3208198ce6fd} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0016-ABCDEFFEDCBA} FF - Ext: Java Console: {CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} - c:\programme\Mozilla Firefox\extensions\{CAFEEFAC-0016-0000-0017-ABCDEFFEDCBA} FF - Ext: Adblock Plus: {d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} - %profile%\extensions\{d10d0bf8-f5b5-c8b4-a8b2-2b9879e08c5d} FF - Ext: NoScript: {73a6fe31-595d-460b-a920-fcc0f8843232} - %profile%\extensions\{73a6fe31-595d-460b-a920-fcc0f8843232} FF - Ext: Java Quick Starter: jqs@sun.com - c:\programme\Java\jre6\lib\deploy\jqs\ff FF - Ext: Microsoft .NET Framework Assistant: {20a82645-c095-46ed-80e3-08825760534b} - c:\windows\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\DotNetAssistantExtension FF - user.js: network.cookie.cookieBehavior - 0 FF - user.js: privacy.clearOnShutdown.cookies - false FF - user.js: security.warn_viewing_mixed - false FF - user.js: security.warn_viewing_mixed.show_once - false FF - user.js: security.warn_submit_insecure - false FF - user.js: security.warn_submit_insecure.show_once - false . - - - - Entfernte verwaiste Registrierungseinträge - - - - . BHO-{184AA5E6-741D-464a-820E-94B3ABC2F3B4} - (no file) Notify-Antiwpa - (no file) MSConfigStartUp-0ESKOMO9JO - c:\dokume~1\HRBOB~1\LOKALE~1\Temp\Jvr.exe MSConfigStartUp-Mpusalolacihire - c:\windows\atop2f.dll MSConfigStartUp-Vxuxatebi - c:\windows\ohipunepubikeh.dll AddRemove-NVIDIA Drivers - c:\windows\system32\nvunrm.exe AddRemove-Octoshape add-in for Adobe Flash Player - c:\dokumente und einstellungen\Hr Bob\Anwendungsdaten\Macromedia\Flash Player\www.macromedia.com\bin\octoshape\octoshape.exe . . . ************************************************************************** . catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net Rootkit scan 2011-04-29 13:57 Windows 5.1.2600 Service Pack 3 NTFS . Scanne versteckte Prozesse... . Scanne versteckte Autostarteinträge... . Scanne versteckte Dateien... . Scan erfolgreich abgeschlossen versteckte Dateien: 0 . ************************************************************************** . ------------------------ Weitere laufende Prozesse ------------------------ . d:\avira\AntiVir Desktop\avguard.exe d:\avira\AntiVir Desktop\avshadow.exe c:\windows\system32\nvsvc32.exe c:\programme\Java\jre6\bin\jqs.exe c:\windows\system32\PnkBstrA.exe c:\windows\system32\PnkBstrB.exe c:\windows\system32\CNAB4RPK.EXE . ************************************************************************** . Zeit der Fertigstellung: 2011-04-29 13:58:52 - PC wurde neu gestartet ComboFix-quarantined-files.txt 2011-04-29 11:58 . Vor Suchlauf: 8 Verzeichnis(se), 17.851.088.896 Bytes frei Nach Suchlauf: 9 Verzeichnis(se), 17.780.654.080 Bytes frei . WindowsXP-KB310994-SP2-Home-BootDisk-DEU.exe [boot loader] timeout=2 default=multi(0)disk(0)rdisk(0)partition(1)\WINDOWS [operating systems] c:\cmdcons\BOOTSECT.DAT="Microsoft Windows Recovery Console" /cmdcons UnsupportedDebug="do not select this" /debug multi(0)disk(0)rdisk(0)partition(1)\WINDOWS="Microsoft Windows XP Home Edition" /fastdetect /NoExecute=OptIn . - - End Of File - - 5822C84A391DECD7820529E95C3AD665 |
Themen zu extremer Leistungseinbruch, Werbe Soundfiles + Popups |
0x00000001, 100%, acroiehelpe.dll, adblock, antivir, avgntflt.sys, avira, becks, bho, browser, canon, downloader, entfernen, error, flash player, helper, home, jdownloader, league of legends, leistungseinbruch, location, logfile, malware, malware gefunden, mozilla, oldtimer, plug-in, popup, realtek, registry, rundll, safer networking, saver, scan, searchplugins, security, shell32.dll, shortcut, software, sptd.sys, starten, teamspeak, trojaner, unlock, visual studio, werbung, youtube downloader |