![]() |
Windows startet nicht mehr. Habe leider nur eine Wiederherstellungs-CD! Hallo, nach nun knapp 4 Stunden rumprobieren, googeln und das Forum durch stoebern, bin ich mit meinem Latein am Ende und ziemlich verzweifelt. Seit heute Mittag startet Windows nicht mehr. Wenn ich versuche in den abgesicherten Modus zu kommen, dann erscheint zwar unten "abgesicherter Modus" in blauer Schrift, jedoch bin ich dann wieder in der Anfangskonsole. Egal, ob ich Windows Home Edition oder Wiederherstellungskonsole waehle, das Bild ist nach wenigen Sekunden schwarz. Neues hab ich nichts installiert, ich weiss nur, dass der Rechner heute morgen total langsam lief und man gar nix mehr machen konnte und nach 3 mal neustarten ging der Rechner gar nicht mehr an. Hab leider nur eine Wiederherstellungs-CD von Samsung mit der ich also auch die Option "reparieren" nicht gibt. Ich hab mit einer Avir Boot CD mal einen Scan laufen lassen und er hat folgendes gefunden, was er aber nicht loeschen konnte: /mnt/hda1/System Volume Information/mrestore {E45E2FD1-b281-4713-AAD7_EED79305A613/RP479/A0100841.exe Trojan TR/Trash.gen /mnt/hda1/WINDOWS/system32/isswiske.exe Trojan Horse TR/Crypt.XPACK.gen /mnt/hda1/WINDOWS/Temp/mglf.temp/setup.exe Trojan Horse TR/Crypt.XPACK>gen Betriebssystem: Windows XP Grafikkarte: weiss ich nicht, kenn mich nicht so gut aus :( Freue mich ueber jeden Tip, der nichts mit formatieren zu tun hat. feli |
Moin, vermutlich ist das System hinüber. Wenn Du wirklich nur ne Recovery-Geschichte hast, wirds wohl auch mit einer Reparaturinstallation nichts. :wtf: Analysen sind schwierig wenn Windows tot ist :stirn: Ich würde Dir empfehlen: Besorg Dir eine Linux-Live CD wie zB http://www.trojaner-board.de/75619-a...x-live-cd.html und sichere alle relevanten Daten von der jetzigen Systempartition mit nicht mehr startendem Windows und setz die Kiste danach über das Recovery-Medium neu auf. |
Gibt es gar keine Alternative? Das ist ja der Supergau. ;( |
Mit viel GLück ja. Von OTL gab es eine PE-Version, aber seit Wochen ist da der Link tot :( Und ab man damit das System reparieren kann ist auch nicht Gewiss. Edit: Der Link ist immer noch tot. Try this one => http://www.fileimport.com/6xhgcmp64hmc/OTLPE.7z.html Vorsicht: Ich hab die Datei nicht hochgeladen. Ich kann nicht garantieren, dass der Uploader da was manipuliert hat. Wenn Du noch etwas abwarten kannst, werd ich mal die OTLPE vom Originallink hochladen und hier verlinken. Ich hab mir das nämlich mal runtergeladen und noch nicht gelöscht. Systemscan mit OTLPE
|
Danke erstmal fuer die Alternative. Ich schau nochmal in einer Stunde wegen dem OTL Link hier rein. Edit: Mist, ISOBurner ist ja eine .exe Datei. Mein Zweitrechner ist ein Mac :( |
So, hab nochmal etwas gegoogelt und scheine der Loesung sehr nah zu sein. Auf folgender Seite hab ich mehrere Leute gefunden, die das selbe Problem (im abgesicherten Modus bleibt Windows bei isapnp.sys hängen) hatten und bei denen es geklappt hat: Rechner hängt bei isapnp.sys -Seite 2 - Paules-PC-Forum.de [QUOTE]Hi, evtl. hab ich die Lösung. Ich habe genau das gleiche Problem gehabt. Im abgesicherten Modus ist der PC immer an der isapnp.sys hängen geblieben. Die hier genannten Tipps sind bei mir auch alle erfolglos gewesen. Nach stundenlanger Suche war bei mir der Fehler, dass im Verzeichnis %systemroot%\system32\drivers eine Datei enthalten war die 0 Bytes hatte. Ich habe die Datei entfernt und das System ist wieder einwandfrei gelaufen. Falls so eine Datei nicht existiert könnte es auch sein dass eine fehlerhafte Treiberdatei existiert, denn offenbar lädt Windows einfach alle Dateien aus dem Verzeichnis, ob sie gebraucht werden oder nicht. Meine Datei die 0 Bytes hatte hat bei Google 0 Treffer gehabt (die gibts also wohl nicht wirklich) und sie ist auch nirgends in der Registry vermerkt gewesen. Das System hat sich auch nicht beklagt dass was fehlt bzw. im Gerätemanager gabs auch keine Fehler. Ich hoffe das hilft weiter falls jemand mal das gleiche Problem hat Gruß, Mikl/QUOTE] Jetzt hab ich mir, wie du meintest Kloppix Live-CD geholt nur wie navigiere ich mich da durch und wo kann ich dieses besagte Datei finden. Ich scheiter schon beim Versuch Backslash einzugeben. Bitte, bitte helfen. Wenns bei den anderen geklappt hat dann muesste doch bei mir auch gehen! |
Jaaaaaaaaaaaaaaaaaaaaaaaaaaaaa, ich habs geschafft. Unglaublich das es an einer Datei lag die 0 Byte gross war. Also Windows war nicht ganz tot ;) |
Geht Windows wieder? :) Dann mach mal das hier: Bitte routinemäßig einen Vollscan mit malwarebytes machen und Log posten. Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss! Danach OTL: Systemscan mit OTL Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
|
Sorry, für die späte Antwort. War über das WE nicht zuhause. Ja, Windows geht wieder, habe aber seltsame Probleme mit dem Browser. Stürzt ständig ab, Facebook-Seite läd nicht und zudem habe ich einen Brief von T-Online bekommen, dass unverlange Werbung via E-Mail verschickt wurde und sie nun meinen Port 25 sperren mussten. Hier das Malware-Logfile: Malwarebytes' Anti-Malware 1.46 Malwarebytes Datenbank Version: 4513 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 31.08.2010 15:46:48 mbam-log-2010-08-31 (15-46-48).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|F:\|) Durchsuchte Objekte: 207980 Laufzeit: 1 Stunde(n), 11 Minute(n), 13 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 1 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\System Volume Information\_restore{E45E2FD1-B281-4713-AAD7-EED719305A61}\RP484\A0104985.exe (Trojan.downloader) -> No action taken. |
OTL EXTRAS Logfile: Code: OTL Extras logfile created on: 31.08.2010 15:51:59 - Run 2 |
OTL Logfile: Code: OTL logfile created on: 31.08.2010 15:51:59 - Run 2 |
Die Logfiles konnte ich nur von meinem Mac aus posten. Auf dem infizierten Rechner, bricht er die Verbindung immer ab, wenn ich auf "Antworten" klicke. |
Beende alle Programme, starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Außerdem musst Du das Ausgesternte in Deinen richtigen Benutzernamen wieder verwandeln, sonst funktioniert das Script nicht!! Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. |
All processes killed ========== OTL ========== No active process named cledx.exe was found! Service 14cf17dc stopped successfully! Service 14cf17dc deleted successfully! File C:\WINDOWS\System32\drivers\14cf17dc.sys File not found not found. Service ethodajr stopped successfully! Service ethodajr deleted successfully! C:\WINDOWS\system32\drivers\ethodajr.sys moved successfully. Error: Unable to stop service CLEDX! Registry key HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\CLEDX deleted successfully. C:\WINDOWS\system32\drivers\cledx.sys moved successfully. HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings\\ProxyServer| /E : value set successfully! Prefs.js: "localhost" removed from network.proxy.backup.ftp Prefs.js: 9666 removed from network.proxy.backup.ftp_port Prefs.js: "localhost" removed from network.proxy.backup.gopher Prefs.js: 9666 removed from network.proxy.backup.gopher_port Prefs.js: "localhost" removed from network.proxy.backup.socks Prefs.js: 9666 removed from network.proxy.backup.socks_port Prefs.js: "localhost" removed from network.proxy.backup.ssl Prefs.js: 9666 removed from network.proxy.backup.ssl_port Prefs.js: "localhost" removed from network.proxy.ftp Prefs.js: 9666 removed from network.proxy.ftp_port Prefs.js: "localhost" removed from network.proxy.gopher Prefs.js: 9666 removed from network.proxy.gopher_port Prefs.js: "localhost" removed from network.proxy.http Prefs.js: 9666 removed from network.proxy.http_port Prefs.js: true removed from network.proxy.share_proxy_settings Prefs.js: "localhost" removed from network.proxy.socks Prefs.js: 9666 removed from network.proxy.socks_port Prefs.js: "localhost" removed from network.proxy.ssl Prefs.js: 9666 removed from network.proxy.ssl_port Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{201f27d4-3704-41d6-89c1-aa35e39143ed}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{201f27d4-3704-41d6-89c1-aa35e39143ed}\ not found. Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{5C255C8A-E604-49b4-9D64-90988571CECB}\ deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{5C255C8A-E604-49b4-9D64-90988571CECB}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{3041d03e-fd4b-44e0-b742-2d9b88305f98} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{3041d03e-fd4b-44e0-b742-2d9b88305f98}\ not found. Registry value HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{D4027C7F-154A-4066-A1AD-4243D8127440} deleted successfully. Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{D4027C7F-154A-4066-A1AD-4243D8127440}\ not found. Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\H2O deleted successfully. C:\Programme\Syncrosoft\POS\H2O\cledx.exe moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{429CAD59-35B1-4DBC-BB6D-1DB246563521}\x86\x86 folder moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{429CAD59-35B1-4DBC-BB6D-1DB246563521}\x86 folder moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{429CAD59-35B1-4DBC-BB6D-1DB246563521} folder moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{C2686527-0D57-4F0B-ADAB-EE203CA30FC6} folder moved successfully. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{A397AF63-B3A1-40DF-AA85-5C5368304B60} folder moved successfully. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\alhtaeffa folder moved successfully. C:\Dokumente und Einstellungen\***\Anwendungsdaten\alhtaeffa folder moved successfully. C:\Dokumente und Einstellungen\***\Anwendungsdaten\A9D896197B18F606EE09DA6CE6FD4F97 folder moved successfully. C:\WINDOWS\system32\Datei4 moved successfully. C:\WINDOWS\system32\Datei2 moved successfully. C:\WINDOWS\system32\Datei3 moved successfully. C:\WINDOWS\system32\Datei1 moved successfully. C:\WINDOWS\system32\Datei7 moved successfully. C:\WINDOWS\system32\Datei5 moved successfully. C:\WINDOWS\system32\Datei0 moved successfully. C:\WINDOWS\system32\Datei9 moved successfully. C:\WINDOWS\system32\Datei8 moved successfully. C:\WINDOWS\system32\Datei10 moved successfully. C:\WINDOWS\system32\Datei6 moved successfully. C:\WINDOWS\system32\isswiskc.exe moved successfully. File C:\WINDOWS\System32\drivers\ethodajr.sys not found. C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\.zreglib moved successfully. C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\lhA2470gLkOB moved successfully. ADS C:\Dokumente und Einstellungen\***\Desktop\felicitasgom_neueredeutschelayout.odt:SummaryInformation deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft:wPyANMFRRA3Igh6OqHktZZPrhht7i deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft:zDUK8np8ev8DcKMXyg3QXPPyLGegK deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft:GtyeWCgLkFbWAlYIlNoAaU9yN deleted successfully. ADS C:\Dokumente und Einstellungen\***\Cookies:xKHLLArYgDy8fek8dHSpllGZnFW deleted successfully. ADS C:\Programme\Gemeinsame Dateien\Microsoft Shared:16DSmuncFB0TX8GalfytIilxhgUAt deleted successfully. ADS C:\Programme\WindowsUpdate:p9bLmIaOyTE4AwVCpDfSj deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft:8Aj0WxwCnaj4pjnOJC7F deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft:PaNDvM8XEdiUbLU3OQJbpRj deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft:wiHT3GIRLl67Ic707 deleted successfully. ADS C:\Dokumente und Einstellungen\***\Cookies:5BwNOv7b5GyC1IKWjEcBGZqoeJi3 deleted successfully. ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Microsoft:Kg6WnikzMUmmNrZrQuOeXiyx deleted successfully. ========== FILES ========== C:\Programme\Syncrosoft\POS\H2O\html_elements folder moved successfully. C:\Programme\Syncrosoft\POS\H2O folder moved successfully. ========== COMMANDS ========== C:\WINDOWS\System32\drivers\etc\Hosts moved successfully. HOSTS file reset successfully [EMPTYTEMP] User: All Users User: *** ->Temp folder emptied: 538547925 bytes ->Temporary Internet Files folder emptied: 2801774 bytes ->Java cache emptied: 0 bytes ->FireFox cache emptied: 88388999 bytes ->Google Chrome cache emptied: 11362565 bytes ->Flash cache emptied: 8969 bytes User: Default User ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 33170 bytes User: LocalService ->Temp folder emptied: 65716 bytes ->Temporary Internet Files folder emptied: 116916 bytes User: NetworkService ->Temp folder emptied: 0 bytes ->Temporary Internet Files folder emptied: 18320517 bytes ->Java cache emptied: 17132 bytes ->Flash cache emptied: 6111 bytes %systemdrive% .tmp files removed: 0 bytes %systemroot% .tmp files removed: 2134333 bytes %systemroot%\System32 .tmp files removed: 2676103 bytes %systemroot%\System32\dllcache .tmp files removed: 0 bytes %systemroot%\System32\drivers .tmp files removed: 0 bytes Windows Temp folder emptied: 2464734 bytes RecycleBin emptied: 0 bytes Total Files Cleaned = 636,00 mb OTL by OldTimer - Version 3.2.11.0 log created on 08312010_222450 Files\Folders moved on Reboot... Registry entries deleted on Reboot... |
Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
http://saved.im/mtm0nzyzmzd5/cofi.jpg
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! |
Combofix Logfile: Code: ComboFix 10-08-31.02 - *** 01.09.2010 12:36:33.2.1 - x86 |
Combofix - Scripten 1. Starte das Notepad (Start / Ausführen / notepad[Enter]) 2. Jetzt füge mit copy/paste den ganzen Inhalt der untenstehenden Codebox in das Notepad Fenster ein. Code: http://www.trojaner-board.de/90125-windows-startet-nicht-mehr-habe-leider-nur-eine-wiederherstellungs-cd.html 4. Deaktivere den Guard Deines Antivirenprogramms und eine eventuell vorhandene Software Firewall. (Auch Guards von Ad-, Spyware Programmen und den Tea Timer (wenn vorhanden) !) 5. Dann ziehe die CFScript.txt auf die cofi.exe, so wie es im unteren Bild zu sehen ist. Damit wird Combofix neu gestartet. http://users.pandora.be/bluepatchy/m...s/CFScript.gif 6. Nach dem Neustart (es wird gefragt ob Du neustarten willst), poste bitte die folgenden Log Dateien: Combofix.txt Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Combofix Logfile: Code: ComboFix 10-08-31.02 - *** 01.09.2010 15:21:41.3.1 - x86 |
Ok. Bitte nun Logs mit GMER und OSAM erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus Anschließend den bootkit_remover herunterladen. Entpacke das Tool in einen eigenen Ordner auf dem Desktop und führe in diesem Ordner die Datei remove.exe aus. Wenn Du Windows Vista oder Windows 7 verwendest, musst Du die remover.exe über ein Rechtsklick => als Administrator ausführen Ein schwarzes Fenster wird sich öffnen und automatisch nach bösartigen Veränderungen im MBR suchen. Poste dann bitte, ob es Veränderungen gibt und wenn ja in welchem device. Am besten alles posten was die remover.exe ausgibt. |
GMER Logfile: Code: GMER 1.0.15.15281 - h**p://w*w.gmer.net |
OSAM Logfile: Code: Report of OSAM: Autorun Manager v5.0.11926.0 If You have questions or want to get some help, You can visit h**p://forum.online-solutions.ru |
(Success) HKLM\SYSTEM\CurrentControlSet\Services\aswRdr aswRdr ALWIL Software C:\WINDOWS\system32\drivers\aswRdr.sys (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{18DF081C-E8AD-4283-A596-FA578C2EBDC3} Adobe PDF Link Helper Adobe Systems Incorporated C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Success) HKLM\SYSTEM\CurrentControlSet\Services\PCIDump PCIDump C:\WINDOWS\system32\drivers\PCIDump.sys (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{E7E6F031-17CE-4C07-BC86-EABFE594F69C} JQSIEStartDetectorImpl Class Sun Microsystems, Inc. C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll (Success) HKLM\SYSTEM\CurrentControlSet\Services\avast! Web Scanner avast! Web Scanner ALWIL Software C:\Programme\Alwil Software\Avast4\ashWebSv.exe (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved Bluetooth-Umgebung Broadcom Corporation. C:\WINDOWS\system32\BTNEIG~1.DLL (Success) HKLM\SYSTEM\CurrentControlSet\Services\AppMgmt Anwendungsverwaltung C:\WINDOWS\System32\appmgmts.dll (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved Shell Extension for Malware scanning (Success) HKLM\SYSTEM\CurrentControlSet\Services\HidServ HID Input Service C:\WINDOWS\System32\hidserv.dll (Success) HKLM\SYSTEM\CurrentControlSet\Services\JavaQuickStarterService Java Quick Starter Sun Microsystems, Inc. C:\Programme\Java\jre6\bin\jqs.exe (Success) HKLM\SYSTEM\CurrentControlSet\Services\avast! Antivirus avast! Antivirus ALWIL Software C:\Programme\Alwil Software\Avast4\ashServ.exe (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved OpenOffice.org Property Sheet Handler (Success) HKLM\SYSTEM\CurrentControlSet\Services\Apple Mobile Device Apple Mobile Device Apple Inc. C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe (Success) HKLM\SYSTEM\CurrentControlSet\Services\Aspi32 Aspi32 Adaptec C:\WINDOWS\System32\drivers\aspi32.sys (Success) HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units\{CAFEEFAC-0015-0000-0000-ABCDEFFEDCBA} {CAFEEFAC-0015-0000-0000-ABCDEFFEDCBA} (Success) HKLM\SYSTEM\CurrentControlSet\Services\i2omgmt i2omgmt C:\WINDOWS\system32\drivers\i2omgmt.sys (Success) HKLM\SYSTEM\CurrentControlSet\Services\gupdate Google Update Service (gupdate) Google Inc. C:\Programme\Google\Update\GoogleUpdate.exe (Success) HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser ITBarLayout (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved CPL-Erweiterung für Anzeigeverschiebung deskpan.dll (Success) HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions\{CCA281CA-C863-46ef-9331-5C8D4460577F} @btrez.dll,-4015 C:\Programme\ANYCOM\Bluetooth-USB\btsendto_ie.htm (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved iTunes Apple Inc. C:\Programme\iTunes\iTunesMiniPlayer.dll (Success) C:\Dokumente und Einstellungen\***\Startmenü\Programme\Autostart syscron.exe C:\Dokumente und Einstellungen\***\Startmenü\Programme\Autostart\syscron.exe (Success) C:\WINDOWS\system32 mafw.cpl Avid Technology, Inc. C:\WINDOWS\system32\mafw.cpl (Success) HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved Kontextmenü für die Verschlüsselung |
.\debug.cpp(238) : Debug log started at 01.09.2010 - 16:02:39 .\boot_cleaner.cpp(527) : Bootkit Remover .\boot_cleaner.cpp(528) : (c) 2009 eSage Lab .\boot_cleaner.cpp(529) : esage lab - main .\boot_cleaner.cpp(533) : Program version: 1.2.0.0 .\boot_cleaner.cpp(540) : OS Version: Microsoft Windows XP Home Edition Service Pack 3 (build 2600) .\debug.cpp(248) : ********************************************** .\debug.cpp(249) : *** [ LOADED MODULES INFORMATION ] *********** .\debug.cpp(250) : ********************************************** .\debug.cpp(256) : 0x804d7000 0x00217380 "\WINDOWS\system32\ntoskrnl.exe" .\debug.cpp(256) : 0x806ef000 0x00020300 "\WINDOWS\system32\hal.dll" .\debug.cpp(256) : 0xf7ae4000 0x00002000 "\WINDOWS\system32\KDCOM.DLL" .\debug.cpp(256) : 0xf79f4000 0x00003000 "\WINDOWS\system32\BOOTVID.dll" .\debug.cpp(256) : 0xf7545000 0x0002f000 "ACPI.sys" .\debug.cpp(256) : 0xf7ae6000 0x00002000 "\WINDOWS\system32\DRIVERS\WMILIB.SYS" .\debug.cpp(256) : 0xf7534000 0x00011000 "pci.sys" .\debug.cpp(256) : 0xf75e4000 0x00010000 "ohci1394.sys" .\debug.cpp(256) : 0xf75f4000 0x0000e000 "\WINDOWS\system32\DRIVERS\1394BUS.SYS" .\debug.cpp(256) : 0xf7604000 0x0000a000 "isapnp.sys" .\debug.cpp(256) : 0xf79f8000 0x00003000 "compbatt.sys" .\debug.cpp(256) : 0xf79fc000 0x00004000 "\WINDOWS\system32\DRIVERS\BATTC.SYS" .\debug.cpp(256) : 0xf7bac000 0x00001000 "pciide.sys" .\debug.cpp(256) : 0xf7864000 0x00007000 "\WINDOWS\system32\DRIVERS\PCIIDEX.SYS" .\debug.cpp(256) : 0xf7516000 0x0001e000 "pcmcia.sys" .\debug.cpp(256) : 0xf7614000 0x0000b000 "MountMgr.sys" .\debug.cpp(256) : 0xf74f7000 0x0001f000 "ftdisk.sys" .\debug.cpp(256) : 0xf7a00000 0x00003000 "ACPIEC.sys" .\debug.cpp(256) : 0xf7bad000 0x00001000 "\WINDOWS\system32\DRIVERS\OPRGHDLR.SYS" .\debug.cpp(256) : 0xf786c000 0x00005000 "PartMgr.sys" .\debug.cpp(256) : 0xf7624000 0x0000e000 "VolSnap.sys" .\debug.cpp(256) : 0xf74df000 0x00018000 "atapi.sys" .\debug.cpp(256) : 0xf7634000 0x00009000 "disk.sys" .\debug.cpp(256) : 0xf7644000 0x0000d000 "\WINDOWS\system32\DRIVERS\CLASSPNP.SYS" .\debug.cpp(256) : 0xf74bf000 0x00020000 "fltmgr.sys" .\debug.cpp(256) : 0xf74ad000 0x00012000 "sr.sys" .\debug.cpp(256) : 0xf7654000 0x00009000 "PxHelp20.sys" .\debug.cpp(256) : 0xf7496000 0x00017000 "KSecDD.sys" .\debug.cpp(256) : 0xf7483000 0x00013000 "WudfPf.sys" .\debug.cpp(256) : 0xf73f6000 0x0008d000 "Ntfs.sys" .\debug.cpp(256) : 0xf73c9000 0x0002d000 "NDIS.sys" .\debug.cpp(256) : 0xf737d000 0x0004c000 "rixdptsk.sys" .\debug.cpp(256) : 0xf7874000 0x00007000 "risdptsk.sys" .\debug.cpp(256) : 0xf7674000 0x0000d000 "rimsptsk.sys" .\debug.cpp(256) : 0xf7363000 0x0001a000 "Mup.sys" .\debug.cpp(256) : 0xf7734000 0x0000a000 "\SystemRoot\system32\DRIVERS\intelppm.sys" .\debug.cpp(256) : 0xf7316000 0x00004000 "\SystemRoot\system32\DRIVERS\CmBatt.sys" .\debug.cpp(256) : 0xf6dbf000 0x00140000 "\SystemRoot\system32\DRIVERS\ati2mtag.sys" .\debug.cpp(256) : 0xf6dab000 0x00014000 "\SystemRoot\system32\DRIVERS\VIDEOPRT.SYS" .\debug.cpp(256) : 0xf7994000 0x00006000 "\SystemRoot\system32\DRIVERS\usbuhci.sys" .\debug.cpp(256) : 0xf6d87000 0x00024000 "\SystemRoot\system32\DRIVERS\USBPORT.SYS" .\debug.cpp(256) : 0xf799c000 0x00008000 "\SystemRoot\system32\DRIVERS\usbehci.sys" .\debug.cpp(256) : 0xf7744000 0x0000b000 "\SystemRoot\system32\DRIVERS\bcm4sbxp.sys" .\debug.cpp(256) : 0xf7754000 0x00010000 "\SystemRoot\system32\DRIVERS\nic1394.sys" .\debug.cpp(256) : 0xf6d00000 0x00023000 "\SystemRoot\system32\drivers\ks.sys" .\debug.cpp(256) : 0xf7774000 0x0000d000 "\SystemRoot\system32\DRIVERS\i8042prt.sys" .\debug.cpp(256) : 0xf79a4000 0x00007000 "\SystemRoot\system32\DRIVERS\kbdclass.sys" .\debug.cpp(256) : 0xf6cd1000 0x0002f000 "\SystemRoot\system32\DRIVERS\SynTP.sys" .\debug.cpp(256) : 0xf7b38000 0x00002000 "\SystemRoot\system32\DRIVERS\USBD.SYS" .\debug.cpp(256) : 0xf79ac000 0x00006000 "\SystemRoot\system32\DRIVERS\mouclass.sys" .\debug.cpp(256) : 0xf6be0000 0x000f1000 "\SystemRoot\system32\DRIVERS\btkrnl.sys" .\debug.cpp(256) : 0xf7bf5000 0x00001000 "\SystemRoot\system32\DRIVERS\audstub.sys" .\debug.cpp(256) : 0xf7794000 0x0000d000 "\SystemRoot\system32\DRIVERS\rasl2tp.sys" .\debug.cpp(256) : 0xf730e000 0x00003000 "\SystemRoot\system32\DRIVERS\ndistapi.sys" .\debug.cpp(256) : 0xf6bc9000 0x00017000 "\SystemRoot\system32\DRIVERS\ndiswan.sys" .\debug.cpp(256) : 0xf77a4000 0x0000b000 "\SystemRoot\system32\DRIVERS\raspppoe.sys" .\debug.cpp(256) : 0xf77b4000 0x0000c000 "\SystemRoot\system32\DRIVERS\raspptp.sys" .\debug.cpp(256) : 0xf79b4000 0x00005000 "\SystemRoot\system32\DRIVERS\TDI.SYS" .\debug.cpp(256) : 0xf6bb8000 0x00011000 "\SystemRoot\system32\DRIVERS\psched.sys" .\debug.cpp(256) : 0xf7814000 0x00009000 "\SystemRoot\system32\DRIVERS\msgpc.sys" .\debug.cpp(256) : 0xf79c4000 0x00005000 "\SystemRoot\system32\DRIVERS\ptilink.sys" .\debug.cpp(256) : 0xf79cc000 0x00005000 "\SystemRoot\system32\DRIVERS\raspti.sys" .\debug.cpp(256) : 0xf77c4000 0x0000a000 "\SystemRoot\system32\DRIVERS\termdd.sys" .\debug.cpp(256) : 0xf7b3a000 0x00002000 "\SystemRoot\system32\DRIVERS\swenum.sys" .\debug.cpp(256) : 0xf6b32000 0x0005e000 "\SystemRoot\system32\DRIVERS\update.sys" .\debug.cpp(256) : 0xf72fe000 0x00004000 "\SystemRoot\system32\DRIVERS\mssmbios.sys" .\debug.cpp(256) : 0xf79ec000 0x00008000 "\SystemRoot\system32\DRIVERS\btport.sys" .\debug.cpp(256) : 0xf7824000 0x0000a000 "\SystemRoot\System32\Drivers\NDProxy.SYS" .\debug.cpp(256) : 0xf6f8f000 0x0000f000 "\SystemRoot\system32\DRIVERS\usbhub.sys" .\debug.cpp(256) : 0xf7ba2000 0x00002000 "\SystemRoot\System32\Drivers\Fs_Rec.SYS" .\debug.cpp(256) : 0xf7c69000 0x00001000 "\SystemRoot\System32\Drivers\Null.SYS" .\debug.cpp(256) : 0xf7ba4000 0x00002000 "\SystemRoot\System32\Drivers\Beep.SYS" .\debug.cpp(256) : 0xf7974000 0x00006000 "\SystemRoot\System32\drivers\vga.sys" .\debug.cpp(256) : 0xf7ba6000 0x00002000 "\SystemRoot\System32\Drivers\mnmdd.SYS" .\debug.cpp(256) : 0xf7ba8000 0x00002000 "\SystemRoot\System32\DRIVERS\RDPCDD.sys" .\debug.cpp(256) : 0xf797c000 0x00005000 "\SystemRoot\System32\Drivers\Msfs.SYS" .\debug.cpp(256) : 0xf7984000 0x00008000 "\SystemRoot\System32\Drivers\Npfs.SYS" .\debug.cpp(256) : 0xf7326000 0x00003000 "\SystemRoot\system32\DRIVERS\rasacd.sys" .\debug.cpp(256) : 0xf2a4f000 0x00013000 "\SystemRoot\system32\DRIVERS\ipsec.sys" .\debug.cpp(256) : 0xf29f6000 0x00059000 "\SystemRoot\system32\DRIVERS\tcpip.sys" .\debug.cpp(256) : 0xf29ce000 0x00028000 "\SystemRoot\system32\DRIVERS\netbt.sys" .\debug.cpp(256) : 0xf29ac000 0x00022000 "\SystemRoot\System32\drivers\afd.sys" .\debug.cpp(256) : 0xf7854000 0x00009000 "\SystemRoot\system32\DRIVERS\netbios.sys" .\debug.cpp(256) : 0xf2981000 0x0002b000 "\SystemRoot\system32\DRIVERS\rdbss.sys" .\debug.cpp(256) : 0xf2911000 0x00070000 "\SystemRoot\system32\DRIVERS\mrxsmb.sys" .\debug.cpp(256) : 0xf6f7f000 0x0000b000 "\SystemRoot\System32\Drivers\Fips.SYS" .\debug.cpp(256) : 0xf2887000 0x00026000 "\SystemRoot\system32\DRIVERS\ipnat.sys" .\debug.cpp(256) : 0xf79e4000 0x00007000 "\SystemRoot\system32\DRIVERS\USBSTOR.SYS" .\debug.cpp(256) : 0xf6eff000 0x00009000 "\SystemRoot\system32\DRIVERS\wanarp.sys" .\debug.cpp(256) : 0xf76a4000 0x0000f000 "\SystemRoot\system32\DRIVERS\arp1394.sys" .\debug.cpp(256) : 0xf27e3000 0x00018000 "\SystemRoot\System32\Drivers\dump_atapi.sys" .\debug.cpp(256) : 0xf7af8000 0x00002000 "\SystemRoot\System32\Drivers\dump_WMILIB.SYS" .\debug.cpp(256) : 0xbf800000 0x001c5000 "\SystemRoot\System32\win32k.sys" .\debug.cpp(256) : 0xf2a96000 0x00003000 "\SystemRoot\System32\drivers\Dxapi.sys" .\debug.cpp(256) : 0xf78a4000 0x00005000 "\SystemRoot\System32\watchdog.sys" .\debug.cpp(256) : 0xbf000000 0x00012000 "\SystemRoot\System32\drivers\dxg.sys" .\debug.cpp(256) : 0xf7c11000 0x00001000 "\SystemRoot\System32\drivers\dxgthk.sys" .\debug.cpp(256) : 0xbf012000 0x0003d000 "\SystemRoot\System32\ati2dvag.dll" .\debug.cpp(256) : 0xbf04f000 0x00033000 "\SystemRoot\System32\ati2cqag.dll" .\debug.cpp(256) : 0xbf082000 0x00034000 "\SystemRoot\System32\atikvmag.dll" .\debug.cpp(256) : 0xbf0b6000 0x00241000 "\SystemRoot\System32\ati3duag.dll" .\debug.cpp(256) : 0xbf2f7000 0x0009f000 "\SystemRoot\System32\ativvaxx.dll" .\debug.cpp(256) : 0xbffa0000 0x00046000 "\SystemRoot\System32\ATMFD.DLL" .\debug.cpp(256) : 0xf06a7000 0x00004000 "\SystemRoot\system32\DRIVERS\ndisuio.sys" .\debug.cpp(256) : 0xf028e000 0x0002d000 "\SystemRoot\system32\DRIVERS\mrxdav.sys" .\debug.cpp(256) : 0xf0147000 0x00057000 "\SystemRoot\system32\DRIVERS\srv.sys" .\debug.cpp(256) : 0xefed6000 0x00041000 "\SystemRoot\System32\Drivers\HTTP.sys" .\debug.cpp(256) : 0x7c910000 0x000b9000 "\WINDOWS\system32\ntdll.dll" .\debug.cpp(263) : ********************************************** .\debug.cpp(307) : *** [ DEVICE OBJECTS INFORMATION ] *********** .\debug.cpp(308) : ********************************************** .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Volume{9a3c971d-4a44-11dd-8425-0000f07b5b1a}" .\debug.cpp(400) : Destination "\Device\HarddiskVolume2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\DISPLAY1" .\debug.cpp(400) : Destination "\Device\Video0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\USB#ROOT_HUB#4&12a93a2d&0#{f18a0e88-c30c-11d0-8815-00a0c906bed8}" .\debug.cpp(400) : Destination "\Device\USBPDO-2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\WUDFLpcDevice" .\debug.cpp(400) : Destination "\Device\WUDFLpcDevice" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\NDIS" .\debug.cpp(400) : Destination "\Device\Ndis" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#PNP0C0C#2&daba3ff&0#{4afa3d53-74a7-11d0-be5e-00a0c9062857}" .\debug.cpp(400) : Destination "\Device\0000004c" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#MS_PPPOEMINIPORT#0000#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\00000037" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{ffbb6e3f-ccfe-4d84-90d9-421418b03a8e}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\DISPLAY2" .\debug.cpp(400) : Destination "\Device\Video1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{5318DA97-F0B6-4927-AC5A-53086BDC1DA9}" .\debug.cpp(400) : Destination "\Device\{5318DA97-F0B6-4927-AC5A-53086BDC1DA9}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\DISPLAY3" .\debug.cpp(400) : Destination "\Device\Video2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Ip" .\debug.cpp(400) : Destination "\Device\Ip" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#PNP0C0D#2&daba3ff&0#{4afa3d53-74a7-11d0-be5e-00a0c9062857}" .\debug.cpp(400) : Destination "\Device\0000004b" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#MS_NDISWANIP#0000#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\00000036" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{1EAEA797-CF14-448B-BE63-8EA75B37CEFC}" .\debug.cpp(400) : Destination "\Device\{1EAEA797-CF14-448B-BE63-8EA75B37CEFC}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\DISPLAY4" .\debug.cpp(400) : Destination "\Device\Video3" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#PNP0303#4&3863886d&0#{884b96c3-56ef-11d1-bc8c-00a0c91405dd}" .\debug.cpp(400) : Destination "\Device\00000072" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\IPSECDev" .\debug.cpp(400) : Destination "\Device\IPSEC" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\STORAGE#Volume#1&30a96598&0&SignatureCAA9CAA9Offset7E00Length10D1811E00#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}" .\debug.cpp(400) : Destination "\Device\HarddiskVolume1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\DISPLAY5" .\debug.cpp(400) : Destination "\Device\Video4" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ProcessManagement" .\debug.cpp(400) : Destination "\Device\ProcessManagement" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\NDPROXY" .\debug.cpp(400) : Destination "\Device\NDProxy" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{3c0d501a-140b-11d1-b40f-00a0c9223196}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\USB#ROOT_HUB#4&2c156c1a&0#{f18a0e88-c30c-11d0-8815-00a0c906bed8}" .\debug.cpp(400) : Destination "\Device\USBPDO-4" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_14E4&DEV_170C&SUBSYS_B035144D&REV_02#4&ad1b67f&0&28F0#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0014" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\CompositeBattery" .\debug.cpp(400) : Destination "\Device\CompositeBattery" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#PNP0C0A#1#{72631e54-78a4-11d0-bcf7-00aa00b7b32a}" .\debug.cpp(400) : Destination "\Device\0000004a" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\IDE#DiskHTS541080G9AT00_________________________MB4OA60A#5&27c701d0&0&0.0.0#{53f56307-b6bf-11d0-94f2-00a0c91efb8b}" .\debug.cpp(400) : Destination "\Device\Ide\IdeDeviceP0T0L0-4" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\WMIDataDevice" .\debug.cpp(400) : Destination "\Device\WMIDataDevice" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\F:" .\debug.cpp(400) : Destination "\Device\HarddiskVolume2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Volume{359bd3b1-4a40-11dd-906a-806d6172696f}" .\debug.cpp(400) : Destination "\Device\HarddiskVolume1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{dff220f3-f70f-11d0-b917-00a0c9223196}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PIPE" .\debug.cpp(400) : Destination "\Device\NamedPipe" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\BTKRNL" .\debug.cpp(400) : Destination "\Device\BTKRNL" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{2eb07ea0-7e70-11d0-a5d6-28db04c10000}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\COM3" .\debug.cpp(400) : Destination "\Device\BtPort0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{95C7A0A0-3094-11D7-A202-00508B9D7D5A}#BLUETOOTHPORT#1&30ee4ad&0&1000000000000#{86e0d1e0-8089-11d0-9ce4-08003e301f73}" .\debug.cpp(400) : Destination "\Device\00000087" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\IPNAT" .\debug.cpp(400) : Destination "\Device\IPNAT" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\UNC" .\debug.cpp(400) : Destination "\Device\Mup" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PSched" .\debug.cpp(400) : Destination "\Device\PSched" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\FltMgrMsg" .\debug.cpp(400) : Destination "\FileSystem\Filters\FltMgrMsg" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{6994ad04-93ef-11d0-a3cc-00a0c9223196}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Tcp" .\debug.cpp(400) : Destination "\Device\Tcp" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\HCD0" .\debug.cpp(400) : Destination "\Device\USBFDO-0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_1002&DEV_5460&SUBSYS_E000144D&REV_00#4&266c3fa7&0&0008#{5b45201d-f2f2-4f3b-85bb-30ff1f953599}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0021" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#MS_PTIMINIPORT#0000#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\0000003d" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\HCD1" .\debug.cpp(400) : Destination "\Device\USBFDO-1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_8086&DEV_2659&SUBSYS_B035144D&REV_03#3&b1bfb68&0&E9#{3abf6f2d-71c4-462a-8a92-1e6861e6af27}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0004" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\LCD" .\debug.cpp(400) : Destination "\Device\VideoPdo0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PhysicalDrive0" .\debug.cpp(400) : Destination "\Device\Harddisk0\DR0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{53172480-4791-11d0-a5d6-28db04c10000}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\HCD2" .\debug.cpp(400) : Destination "\Device\USBFDO-2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PRN" .\debug.cpp(400) : Destination "\DosDevices\LPT1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#MS_PSCHEDMP#0000#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\00000039" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{97ebaacb-95bd-11d0-a3ea-00a0c9223196}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#MS_PSCHEDMP#0002#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\0000003b" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\HCD3" .\debug.cpp(400) : Destination "\Device\USBFDO-3" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\fsWrap" .\debug.cpp(400) : Destination "\Device\FsWrap" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PhysicalDrive1" .\debug.cpp(400) : Destination "\Device\Harddisk1\DR2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{5B10ECB3-80E2-42DC-A123-48A1FEFF291A}" .\debug.cpp(400) : Destination "\Device\{5B10ECB3-80E2-42DC-A123-48A1FEFF291A}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\HCD4" .\debug.cpp(400) : Destination "\Device\USBFDO-4" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#FixedButton#2&daba3ff&0#{4afa3d53-74a7-11d0-be5e-00a0c9062857}" .\debug.cpp(400) : Destination "\Device\0000004f" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Global" .\debug.cpp(400) : Destination "\GLOBAL??" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_1180&DEV_0552&SUBSYS_B035144D&REV_08#4&ad1b67f&0&49F0#{6bdd1fc1-810f-11d0-bec7-08002be2092f}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0017" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Pcmcia0" .\debug.cpp(400) : Destination "\Device\Pcmcia0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#ThermalZone#THRM#{4afa3d51-74a7-11d0-be5e-00a0c9062857}" .\debug.cpp(400) : Destination "\Device\00000048" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{2AF7D821-3D94-4534-85EC-1E2DDB34FBF6}" .\debug.cpp(400) : Destination "\Device\{2AF7D821-3D94-4534-85EC-1E2DDB34FBF6}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_8086&DEV_265C&SUBSYS_B035144D&REV_03#3&b1bfb68&0&EF#{3abf6f2d-71c4-462a-8a92-1e6861e6af27}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0007" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\USB#Vid_04b4&Pid_6830#D#{a5dcbf10-6530-11d2-901f-00c04fb951ed}" .\debug.cpp(400) : Destination "\Device\USBPDO-5" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{9ea331fa-b91b-45f8-9285-bd2bc77afcde}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{ad809c00-7b88-11d0-a5d6-28db04c10000}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{3e227e76-690d-11d2-8161-0000f8775bf1}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\USB#ROOT_HUB#4&210f86a4&0#{f18a0e88-c30c-11d0-8815-00a0c906bed8}" .\debug.cpp(400) : Destination "\Device\USBPDO-1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_8086&DEV_265B&SUBSYS_B035144D&REV_03#3&b1bfb68&0&EB#{3abf6f2d-71c4-462a-8a92-1e6861e6af27}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0006" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ARP1394" .\debug.cpp(400) : Destination "\Device\ARP1394" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#GenuineIntel_-_x86_Family_6_Model_13#_0#{97fadb10-4e33-40ae-359c-8bef029dbdd0}" .\debug.cpp(400) : Destination "\Device\00000046" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_8086&DEV_2658&SUBSYS_B035144D&REV_03#3&b1bfb68&0&E8#{3abf6f2d-71c4-462a-8a92-1e6861e6af27}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0003" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\MountPointManager" .\debug.cpp(400) : Destination "\Device\MountPointManager" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#PNP0C0E#2&daba3ff&0#{4afa3d53-74a7-11d0-be5e-00a0c9062857}" .\debug.cpp(400) : Destination "\Device\0000004d" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{354487FC-0A06-4703-B44B-7B535CF5FAF2}" .\debug.cpp(400) : Destination "\Device\{354487FC-0A06-4703-B44B-7B535CF5FAF2}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#MS_L2TPMINIPORT#0000#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\00000035" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#ftdisk#0000#{53f5630e-b6bf-11d0-94f2-00a0c91efb8b}" .\debug.cpp(400) : Destination "\Device\00000004" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\WanArp" .\debug.cpp(400) : Destination "\Device\WANARP" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{19ABC57A-64C7-4903-A23D-0D4A18D39286}" .\debug.cpp(400) : Destination "\Device\{19ABC57A-64C7-4903-A23D-0D4A18D39286}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\NDISWANIP" .\debug.cpp(400) : Destination "\Device\NdisWanIp" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\USBSTOR#Disk&Ven_SAMSUNG&Prod_HM030GC&Rev_0000#D&0#{53f56307-b6bf-11d0-94f2-00a0c91efb8b}" .\debug.cpp(400) : Destination "\Device\0000008e" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\STORAGE#Volume#1&30a96598&0&Signature70893EAFOffset7E00Length6FCF98400#{53f5630d-b6bf-11d0-94f2-00a0c91efb8b}" .\debug.cpp(400) : Destination "\Device\HarddiskVolume2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{bf963d80-c559-11d0-8a2b-00a0c9255ac1}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Scsi0:" .\debug.cpp(400) : Destination "\Device\Ide\IdePort0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\ACPI#PNP0F13#4&3863886d&0#{378de44c-56ef-11d1-bc8c-00a0c91405dd}" .\debug.cpp(400) : Destination "\Device\00000073" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\1394BUS0" .\debug.cpp(400) : Destination "\Device\1394BUS0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\V1394#NIC1394#200c565bf041#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\00000066" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PTILINK1" .\debug.cpp(400) : Destination "\Device\ParTechInc0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#MS_PPTPMINIPORT#0000#{ad498944-762f-11d0-8dcb-00c04fc3358c}" .\debug.cpp(400) : Destination "\Device\00000038" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{4747b320-62ce-11cf-a5d6-28db04c10000}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PTILINK2" .\debug.cpp(400) : Destination "\Device\ParTechInc1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{60EFEEB6-1413-49C1-8AE9-F6919B417649}" .\debug.cpp(400) : Destination "\Device\{60EFEEB6-1413-49C1-8AE9-F6919B417649}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#SYSTEM#0000#{a7c7a5b1-5af3-11d1-9ced-00a024bf0407}" .\debug.cpp(400) : Destination "\Device\00000040" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\USB#ROOT_HUB#4&28fc3f07&0#{f18a0e88-c30c-11d0-8815-00a0c906bed8}" .\debug.cpp(400) : Destination "\Device\USBPDO-0" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\IPMULTICAST" .\debug.cpp(400) : Destination "\Device\IPMULTICAST" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\NdisWan" .\debug.cpp(400) : Destination "\Device\NdisWan" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\NDISTAPI" .\debug.cpp(400) : Destination "\Device\NdisTapi" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PTILINK3" .\debug.cpp(400) : Destination "\Device\ParTechInc2" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\USB#ROOT_HUB20#4&32a70072&0#{f18a0e88-c30c-11d0-8815-00a0c906bed8}" .\debug.cpp(400) : Destination "\Device\USBPDO-3" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Shadow" .\debug.cpp(400) : Destination "\Device\LanmanRedirector" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\FtControl" .\debug.cpp(400) : Destination "\Device\FtControl" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\FltMgr" .\debug.cpp(400) : Destination "\FileSystem\Filters\FltMgr" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\C:" .\debug.cpp(400) : Destination "\Device\HarddiskVolume1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\AUX" .\debug.cpp(400) : Destination "\DosDevices\COM1" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\MAILSLOT" .\debug.cpp(400) : Destination "\Device\MailSlot" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\GLOBALROOT" .\debug.cpp(400) : Destination "" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\PCI#VEN_8086&DEV_265A&SUBSYS_B035144D&REV_03#3&b1bfb68&0&EA#{3abf6f2d-71c4-462a-8a92-1e6861e6af27}" .\debug.cpp(400) : Destination "\Device\NTPNP_PCI0005" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\NUL" .\debug.cpp(400) : Destination "\Device\Null" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#RDP_MOU#0000#{378de44c-56ef-11d1-bc8c-00a0c91405dd}" .\debug.cpp(400) : Destination "\Device\0000003f" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Ndisuio" .\debug.cpp(400) : Destination "\Device\Ndisuio" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\{EED87C87-8886-4CC1-8271-3262755DA2E2}" .\debug.cpp(400) : Destination "\Device\{EED87C87-8886-4CC1-8271-3262755DA2E2}" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\Root#RDP_KBD#0000#{884b96c3-56ef-11d1-bc8c-00a0c91405dd}" .\debug.cpp(400) : Destination "\Device\0000003e" .\debug.cpp(409) : -- .\debug.cpp(369) : SymbolicLink "\GLOBAL??\SYNTP" .\debug.cpp(400) : Destination "\Device\SynTP" .\debug.cpp(409) : -- .\debug.cpp(453) : ********************************************** .\boot_cleaner.cpp(565) : System volume is \\.\C: .\boot_cleaner.cpp(600) : \\.\C: -> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 .\boot_cleaner.cpp(276) : Boot sector MD5 is: 5ddc20efcc4d1dab37c348c7db7289cf .\boot_cleaner.cpp(1060) : .\boot_cleaner.cpp(1061) : Size Device Name MBR Status .\boot_cleaner.cpp(1062) : -------------------------------------------- .\boot_cleaner.cpp(1106) : 67 GB \\.\PhysicalDrive0 Unknown boot code .\boot_cleaner.cpp(1112) : .\boot_cleaner.cpp(1118) : Unknown boot code has been found on some of your physical disks. .\boot_cleaner.cpp(1120) : To inspect the boot code manually, dump the master boot sector: .\boot_cleaner.cpp(1121) : remover.exe dump <device_name> [output_file] .\boot_cleaner.cpp(1125) : To disinfect the master boot sector, use the following command: .\boot_cleaner.cpp(1126) : remover.exe fix <device_name> .\boot_cleaner.cpp(1129) : .\boot_cleaner.cpp(1151) : Done; |
puh, so und noch eine frage zu osam. in der anleitung steht, dass ich nach dem neustart alle einträge nochmal raussuchen soll und löschen? sind das einfach alle einträge, die mir angezeigt werden, sprich, wo ich zuvor alle häkchen weggemacht habe? |
Was liest Du da?? Du sollst mit OSAM nur die Einträge fixen, die ich dir nenne, falls es da was zu fixen gibt!! :eek: Jetzt hast Du planlos irgendwelche Einträge deaktiviert, hoffentlich noch nicht gelöscht! |
Ich lese das was Du geschrieben hast! Von "nur Einträge fixen" stand in deinem Post nichts. Du hast geschrieben ich soll Logs erstellen und dazu den OSAM Link gepostet. Die Anleitung dazu habe ich befolgt. Ich habe glaube ich hab einen Eintrag gelöscht, aber nicht mal auf "Apply" gedrückt. |
Zitat:
Zitat:
Und in der OSAM-Anleitung steht das: Zitat:
|
Ok, dann war das halt ein Missverständnis. Und nu? |
Ja, versuch alle deaktivierten Einträge wieder flott zu kriegen! |
Damit nicht noch ein Missverständnis passiert. Mit "flott" kriegen, meinst Du wohl wieder aktivieren? |
So, erledigt. |
Ok, hast nochmal Glück gehabt ;) Einen Gegencheck des MBR brauch ich noch: Downloade Dir bitte MBRCheck (by a_d_13) und speichere die Datei auf dem Desktop.
|
MBRCheck, version 1.2.3 (c) 2010, AD Command-line: Windows Version: Windows XP Home Edition Windows Information: Service Pack 3 (build 2600) Logical Drives Mask: 0x00000034 Kernel Drivers (total 133): 0x804D7000 \WINDOWS\system32\ntoskrnl.exe 0x806EF000 \WINDOWS\system32\hal.dll 0xF7AE4000 \WINDOWS\system32\KDCOM.DLL 0xF79F4000 \WINDOWS\system32\BOOTVID.dll 0xF7594000 ACPI.sys 0xF7AE6000 \WINDOWS\system32\DRIVERS\WMILIB.SYS 0xF7583000 pci.sys 0xF75E4000 ohci1394.sys 0xF75F4000 \WINDOWS\system32\DRIVERS\1394BUS.SYS 0xF7604000 isapnp.sys 0xF79F8000 compbatt.sys 0xF79FC000 \WINDOWS\system32\DRIVERS\BATTC.SYS 0xF7BAC000 pciide.sys 0xF7864000 \WINDOWS\system32\DRIVERS\PCIIDEX.SYS 0xF7AE8000 intelide.sys 0xF7565000 pcmcia.sys 0xF7614000 MountMgr.sys 0xF7546000 ftdisk.sys 0xF7A00000 ACPIEC.sys 0xF7BAD000 \WINDOWS\system32\DRIVERS\OPRGHDLR.SYS 0xF786C000 PartMgr.sys 0xF7624000 VolSnap.sys 0xF752E000 atapi.sys 0xF7634000 disk.sys 0xF7644000 \WINDOWS\system32\DRIVERS\CLASSPNP.SYS 0xF750E000 fltmgr.sys 0xF74FC000 sr.sys 0xF7654000 PxHelp20.sys 0xF74E5000 KSecDD.sys 0xF74D2000 WudfPf.sys 0xF7445000 Ntfs.sys 0xF7418000 NDIS.sys 0xF7664000 sbp2port.sys 0xF73CC000 rixdptsk.sys 0xF7874000 risdptsk.sys 0xF7674000 rimsptsk.sys 0xF73B2000 Mup.sys 0xF6B1A000 \SystemRoot\system32\DRIVERS\intelppm.sys 0xF7369000 \SystemRoot\system32\DRIVERS\CmBatt.sys 0xF69BA000 \SystemRoot\system32\DRIVERS\ati2mtag.sys 0xF69A6000 \SystemRoot\system32\DRIVERS\VIDEOPRT.SYS 0xF796C000 \SystemRoot\system32\DRIVERS\usbuhci.sys 0xF6982000 \SystemRoot\system32\DRIVERS\USBPORT.SYS 0xF7974000 \SystemRoot\system32\DRIVERS\usbehci.sys 0xF6B0A000 \SystemRoot\system32\DRIVERS\bcm4sbxp.sys 0xF6931000 \SystemRoot\system32\DRIVERS\ks.sys 0xF6AFA000 \SystemRoot\system32\DRIVERS\nic1394.sys 0xF68F1000 \SystemRoot\system32\drivers\smwdm.sys 0xF68CD000 \SystemRoot\system32\drivers\portcls.sys 0xF76A4000 \SystemRoot\system32\drivers\drmk.sys 0xF797C000 \SystemRoot\system32\drivers\wowfilter.sys 0xF76B4000 \SystemRoot\system32\drivers\wowxt_kern_i386.sys 0xF7984000 \SystemRoot\system32\drivers\tsxt_kern_i386.sys 0xF68AD000 \SystemRoot\system32\drivers\aeaudio.sys 0xF76C4000 \SystemRoot\system32\DRIVERS\i8042prt.sys 0xF798C000 \SystemRoot\system32\DRIVERS\kbdclass.sys 0xF687E000 \SystemRoot\system32\DRIVERS\SynTP.sys 0xF7B1A000 \SystemRoot\system32\DRIVERS\USBD.SYS 0xF7994000 \SystemRoot\system32\DRIVERS\mouclass.sys 0xF76D4000 \SystemRoot\system32\DRIVERS\imapi.sys 0xF76E4000 \SystemRoot\system32\DRIVERS\cdrom.sys 0xF76F4000 \SystemRoot\system32\DRIVERS\redbook.sys 0xF799C000 \SystemRoot\System32\Drivers\GEARAspiWDM.sys 0xF678D000 \SystemRoot\system32\DRIVERS\btkrnl.sys 0xF7CA2000 \SystemRoot\system32\DRIVERS\audstub.sys 0xF7704000 \SystemRoot\system32\DRIVERS\rasl2tp.sys 0xF7361000 \SystemRoot\system32\DRIVERS\ndistapi.sys 0xF6776000 \SystemRoot\system32\DRIVERS\ndiswan.sys 0xF7714000 \SystemRoot\system32\DRIVERS\raspppoe.sys 0xF7724000 \SystemRoot\system32\DRIVERS\raspptp.sys 0xF79A4000 \SystemRoot\system32\DRIVERS\TDI.SYS 0xF6765000 \SystemRoot\system32\DRIVERS\psched.sys 0xF7734000 \SystemRoot\system32\DRIVERS\msgpc.sys 0xF79AC000 \SystemRoot\system32\DRIVERS\ptilink.sys 0xF79B4000 \SystemRoot\system32\DRIVERS\raspti.sys 0xF7744000 \SystemRoot\system32\DRIVERS\termdd.sys 0xF7B1C000 \SystemRoot\system32\DRIVERS\swenum.sys 0xF6707000 \SystemRoot\system32\DRIVERS\update.sys 0xF7351000 \SystemRoot\system32\DRIVERS\mssmbios.sys 0xF7754000 \SystemRoot\system32\DRIVERS\cledx.sys 0xF79BC000 \SystemRoot\system32\DRIVERS\btport.sys 0xF7764000 \SystemRoot\System32\Drivers\NDProxy.SYS 0xF7794000 \SystemRoot\system32\DRIVERS\usbhub.sys 0xF7B24000 \SystemRoot\System32\Drivers\Fs_Rec.SYS 0xF7C8B000 \SystemRoot\System32\Drivers\Null.SYS 0xF7B26000 \SystemRoot\System32\Drivers\Beep.SYS 0xF79DC000 \SystemRoot\System32\drivers\vga.sys 0xF7B28000 \SystemRoot\System32\Drivers\mnmdd.SYS 0xF7B2A000 \SystemRoot\System32\DRIVERS\RDPCDD.sys 0xF79E4000 \SystemRoot\System32\Drivers\Msfs.SYS 0xF79EC000 \SystemRoot\System32\Drivers\Npfs.SYS 0xF7AA8000 \SystemRoot\system32\DRIVERS\rasacd.sys 0xF25CE000 \SystemRoot\system32\DRIVERS\ipsec.sys 0xF2575000 \SystemRoot\system32\DRIVERS\tcpip.sys 0xF254D000 \SystemRoot\system32\DRIVERS\netbt.sys 0xF252B000 \SystemRoot\System32\drivers\afd.sys 0xF77B4000 \SystemRoot\system32\DRIVERS\netbios.sys 0xF788C000 \SystemRoot\system32\DRIVERS\ssmdrv.sys 0xF2500000 \SystemRoot\system32\DRIVERS\rdbss.sys 0xF2468000 \SystemRoot\system32\DRIVERS\mrxsmb.sys 0xF77C4000 \SystemRoot\System32\Drivers\Fips.SYS 0xF243A000 \SystemRoot\system32\DRIVERS\mafw.sys 0xF2414000 \SystemRoot\system32\DRIVERS\ipnat.sys 0xF7824000 \SystemRoot\system32\DRIVERS\wanarp.sys 0xF23F2000 \SystemRoot\system32\DRIVERS\avipbb.sys 0xF7834000 \SystemRoot\system32\DRIVERS\arp1394.sys 0xF7B34000 \??\C:\Programme\Avira\AntiVir Desktop\avgio.sys 0xF7854000 \SystemRoot\System32\Drivers\Cdfs.SYS 0xF6B8A000 \SystemRoot\System32\Drivers\SeratoUsb.sys 0xF78CC000 \SystemRoot\system32\DRIVERS\USBSTOR.SYS 0xF23B2000 \SystemRoot\System32\Drivers\dump_atapi.sys 0xF7B62000 \SystemRoot\System32\Drivers\dump_WMILIB.SYS 0xBF800000 \SystemRoot\System32\win32k.sys 0xF24F4000 \SystemRoot\System32\drivers\Dxapi.sys 0xF78D4000 \SystemRoot\System32\watchdog.sys 0xBF000000 \SystemRoot\System32\drivers\dxg.sys 0xF7C7A000 \SystemRoot\System32\drivers\dxgthk.sys 0xBF012000 \SystemRoot\System32\ati2dvag.dll 0xBF04F000 \SystemRoot\System32\ati2cqag.dll 0xBF082000 \SystemRoot\System32\atikvmag.dll 0xBF0B6000 \SystemRoot\System32\ati3duag.dll 0xBF2F7000 \SystemRoot\System32\ativvaxx.dll 0xBFFA0000 \SystemRoot\System32\ATMFD.DLL 0xF0285000 \SystemRoot\system32\DRIVERS\avgntflt.sys 0xF7CAA000 \??\C:\WINDOWS\system32\MEMIO.SYS 0xF0249000 \SystemRoot\system32\DRIVERS\ndisuio.sys 0xEFE38000 \SystemRoot\system32\drivers\wdmaud.sys 0xEFFED000 \SystemRoot\system32\drivers\sysaudio.sys 0xEFDBD000 \SystemRoot\system32\DRIVERS\mrxdav.sys 0xF78A4000 \SystemRoot\System32\drivers\aspi32.sys 0xEF956000 \SystemRoot\system32\DRIVERS\srv.sys 0xEF465000 \SystemRoot\System32\Drivers\HTTP.sys 0x7C910000 \WINDOWS\system32\ntdll.dll Processes (total 48): 0 System Idle Process 4 System 620 C:\WINDOWS\system32\smss.exe 684 csrss.exe 712 C:\WINDOWS\system32\winlogon.exe 756 C:\WINDOWS\system32\services.exe 768 C:\WINDOWS\system32\lsass.exe 932 C:\WINDOWS\system32\ati2evxx.exe 948 C:\WINDOWS\system32\svchost.exe 1044 svchost.exe 1132 C:\WINDOWS\system32\svchost.exe 1160 C:\Programme\ANYCOM\Bluetooth-USB\bin\btwdins.exe 1184 C:\WINDOWS\system32\svchost.exe 1368 svchost.exe 1444 C:\WINDOWS\system32\ati2evxx.exe 1564 C:\WINDOWS\explorer.exe 1572 svchost.exe 1752 C:\WINDOWS\system32\spoolsv.exe 1800 C:\Programme\Avira\AntiVir Desktop\sched.exe 2004 svchost.exe 264 C:\Programme\Synaptics\SynTP\SynTPLpr.exe 292 C:\Programme\Synaptics\SynTP\SynTPEnh.exe 348 C:\Programme\Avira\AntiVir Desktop\avgnt.exe 396 C:\WINDOWS\system32\mafwTray.exe 416 C:\Programme\Gemeinsame Dateien\Real\Update_OB\realsched.exe 424 C:\Programme\iTunes\iTunesHelper.exe 436 C:\Programme\Java\jre6\bin\jusched.exe 456 C:\Programme\Syncrosoft\POS\H2O\cledx.exe 484 C:\WINDOWS\system32\ctfmon.exe 512 C:\Programme\DNA\btdna.exe 556 C:\Programme\Windows Live\Messenger\msnmsgr.exe 604 C:\Programme\ANYCOM\Bluetooth-USB\BTTray.exe 1512 C:\Programme\Avira\AntiVir Desktop\avguard.exe 1532 C:\Programme\Gemeinsame Dateien\Apple\Mobile Device Support\AppleMobileDeviceService.exe 1892 C:\Programme\Java\jre6\bin\jqs.exe 1976 C:\Programme\Analog Devices\SoundMAX\SMAgent.exe 156 C:\Programme\Google\Update\GoogleUpdate.exe 216 C:\WINDOWS\system32\svchost.exe 412 C:\Programme\Avira\AntiVir Desktop\avshadow.exe 1940 C:\WINDOWS\system32\wuauclt.exe 2264 C:\WINDOWS\system32\svchost.exe 2284 C:\Programme\Outlook Express\msimn.exe 2836 wmiprvse.exe 3040 C:\Programme\iPod\bin\iPodService.exe 3312 C:\WINDOWS\system32\wbem\wmiapsrv.exe 3504 alg.exe 144 C:\Programme\Internet Explorer\iexplore.exe 2816 C:\Dokumente und Einstellungen\***\Desktop\MBRCheck.exe \\.\C: --> \\.\PhysicalDrive0 at offset 0x00000000`00007e00 (NTFS) \\.\F: --> \\.\PhysicalDrive1 at offset 0x00000000`00007e00 (NTFS) PhysicalDrive0 Model Number: HTS541080G9AT00, Rev: MB4OA60A PhysicalDrive1 Model Number: SAMSUNGHM030GC, Rev: Size Device Name MBR Status -------------------------------------------- 67 GB \\.\PhysicalDrive0 Windows XP MBR code detected SHA1: ADFE55CD0C6ED2E00B22375835E4C2736CE9AD11 27 GB \\.\PhysicalDrive1 RE: Windows XP MBR code detected SHA1: DA38B874B7713D1B51CBC449F4EF809B0DEC644A Done! |
Sieht ok aus. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs. Denk dran beide Tools zu updaten vor dem Scan!! |
Malwarebytes' Anti-Malware 1.46 w*w.malwarebytes.org Datenbank Version: 4529 Windows 5.1.2600 Service Pack 3 Internet Explorer 8.0.6001.18702 02.09.2010 15:55:33 mbam-log-2010-09-02 (15-55-33).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|) Durchsuchte Objekte: 207432 Laufzeit: 1 Stunde(n), 23 Minute(n), 25 Sekunde(n) Infizierte Speicherprozesse: 0 Infizierte Speichermodule: 0 Infizierte Registrierungsschlüssel: 0 Infizierte Registrierungswerte: 0 Infizierte Dateiobjekte der Registrierung: 0 Infizierte Verzeichnisse: 0 Infizierte Dateien: 4 Infizierte Speicherprozesse: (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: (Keine bösartigen Objekte gefunden) Infizierte Dateien: C:\Dokumente und Einstellungen\*** \Startmenü\Programme\Autostart\syscron.exe (Spyware.Passwords.XGen) -> No action taken. C:\System Volume Information\_restore{E45E2FD1-B281-4713-AAD7-EED719305A61}\RP486\A0106835.exe (Spyware.Passwords.XGen) -> No action taken. C:\System Volume Information\_restore{E45E2FD1-B281-4713-AAD7-EED719305A61}\RP487\A0107109.exe (Spyware.Passwords.XGen) -> No action taken. C:\Dokumente und Einstellungen\***\Anwendungsdaten\usernt.dat (Malware.Trace) -> No action taken. |
SUPERAntiSpyware Scan Log h**p://w*w.superantispyware.com Generated 09/02/2010 at 05:55 PM Application Version : 4.42.1000 Core Rules Database Version : 5444 Trace Rules Database Version: 3256 Scan type : Complete Scan Total Scan Time : 01:50:15 Memory items scanned : 523 Memory threats detected : 0 Registry items scanned : 6385 Registry threats detected : 0 File items scanned : 86513 File threats detected : 21 Adware.Tracking Cookie C:\Dokumente und Einstellungen\***\Cookies\***@track.adform[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@clicksor[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@content.yieldmanager[3].txt C:\Dokumente und Einstellungen\***\Cookies\***@99counters[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@traffictrack[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@ad.yieldmanager[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@im.banner.t-online[2].txt C:\Dokumente und Einstellungen\***\Cookies\***@yadro[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@atdmt[2].txt C:\Dokumente und Einstellungen\***\Cookies\***@ads.lzjl[2].txt C:\Dokumente und Einstellungen\***\Cookies\***@rambler[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@content.yieldmanager[2].txt C:\Dokumente und Einstellungen\***\Cookies\***@myroitracking[2].txt C:\Dokumente und Einstellungen\***\Cookies\***@apmebf[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@profiles.hitslink[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@doubleclick[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@mediaplex[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@ad.ad-srv[1].txt C:\Dokumente und Einstellungen\***\Cookies\***@adfarm1.adition[2].txt C:\Dokumente und Einstellungen\***\Cookies\***@tradedoubler[1].txt Trojan.Agent/Gen-Nullo[Short] C:\SYSTEM VOLUME INFORMATION\_RESTORE{E45E2FD1-B281-4713-AAD7-EED719305A61}\RP487\A0107289.EXE |
Hast Du die Funde (Überreste) entfernt? |
Ja, hab ich. |
Noch Probleme oder weitere Funde in der Zwischenzeit? |
Also hab gestern, nach mein Explorer alle 5 Minuten abgestürzt ist (seit heute zum Glück nicht mehr), Avira Antivir installiert und nach jedem Neustart öffnet er eine Notepad Datei wo folgendes drinne steht. [.ShellClassInfo] LocalizedResourceName=@%SystemRoot%\system32\shell32.dll,-21787 Muss ich mich darum noch kümmern? Sonst scheint alles wieder zu laufen. |
CustomScan mit OTL Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code: netsvcs
|
OTL Logfile: Code: OTL logfile created on: 02.09.2010 20:48:46 - Run 3 |
Wo finde ich den Extras.txt? |
Extras brauch ich nicht. Öffnet sich diese Textdatei immer noch bei jedem Start? Schau mal nach ob Du den Dateinamen und Pfad ausfindig machen kannst übers Editorefenster wenn die Datei wieder offen sein sollte. |
Text öffnet immer noch mit der Windows Fehlermeldung DAEMON Tools Pro Dieses Programm benötigt mindestens Windows 2000 mit installiertem SPTD-Treiber v.1.60. Kerneldebugger müssen deaktiviert werden. Ich hab Daemon Tools Pro schon lange deinstalliert, komisch. Wie finde ich den Pfad heraus? |
Wird Daemon-Tools noch unter Software angezeigt? |
Nein, wird es nicht. |
Installier die Daemon-Tools einfach mal neu. |
Alle Zeitangaben in WEZ +1. Es ist jetzt 13:27 Uhr. |
Copyright ©2000-2025, Trojaner-Board