Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   S.M.A.R.T. HDD Virus / Trojaner (https://www.trojaner-board.de/112940-s-m-a-r-t-hdd-virus-trojaner.html)

binita 02.04.2012 12:25

S.M.A.R.T. HDD Virus / Trojaner
 
Hallo,
mein Mann hat sich heute Nacht den SMART HDD-Virus (oder Trojaner?) eingefangen.
Gleiches Problem wie in diesem Tread (http://www.trojaner-board.de/112905-...entfernen.html).
Handelt sich bei mir ebenfalls um den SMART HDD-Virus/Trojaner.

Ich habe im abgesicherten Modus mit Unhide alle Dateien un Icons wieder hergestellt. Auch habe ich folgende Dateien erstellt:
OTL.txt
Extras.txt
attach.txt
gmer.txt

Ich wollte den Anti-Malware durchlaufen lassen, aber der geht im abgesicherten Modus nicht. Sobald ich den Computer im Normalmodus strarte, öffnet sich der SMART-HDD Virenscanner und verhindert jegliches arbeiten.

Im abgesichrten Modus habe ich den ESET durchlaufen lassen, der hat bis jetzt 3 Varianten von dem Trojaner Win32/Kryptik.ADNB gefunden!!!!!

Bitte helft mir!!!!! Ich bin am verzweifeln!!!

Liebe Grüße

... Sabine

markusg 02.04.2012 12:31

hi,
poste mir bitte:
otl.txt
extras.txt
gmer.txt
keine weiteren scans mehr selbstständig durchführen bitte, danke

binita 02.04.2012 12:48

Hier OTL.TXT:OTL Logfile:
Code:

OTL logfile created on: 02.04.2012 12:39:33 - Run 1
OTL by OldTimer - Version 3.2.39.2    Folder = C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Downloads
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
510,07 Mb Total Physical Memory | 189,40 Mb Available Physical Memory | 37,13% Memory free
1,22 Gb Paging File | 0,93 Gb Available in Paging File | 76,08% Paging File free
Paging file location(s): c:\pagefile.sys 768 1536 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 71,54 Gb Total Space | 55,94 Gb Free Space | 78,20% Space Free | Partition Type: NTFS
Drive D: | 301,35 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: CDFS
 
Computer Name: ARBEITSZIMMER | User Name: Matze | Logged in as Administrator.
Boot Mode: SafeMode with Networking | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Downloads\Defogger.exe ()
PRC - C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Downloads\OTL.exe (OldTimer Tools)
PRC - C:\Programme\Mozilla Firefox\firefox.exe (Mozilla Corporation)
PRC - C:\WINDOWS\explorer.exe (Microsoft Corporation)
 
 
========== Modules (No Company Name) ==========
 
MOD - C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Downloads\Defogger.exe ()
MOD - C:\Programme\Mozilla Firefox\mozjs.dll ()
MOD - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\pdfshell.DEU ()
 
 
========== Win32 Services (SafeList) ==========
 
SRV - (HidServ) -- %SystemRoot%\System32\hidserv.dll File not found
SRV - (AppMgmt) -- %SystemRoot%\System32\appmgmts.dll File not found
SRV - (TuneUp.Defrag) -- C:\Programme\TuneUp Utilities 2010\TuneUpDefragService.exe (TuneUp Software)
SRV - (TuneUp.UtilitiesSvc) -- C:\Programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe (TuneUp Software)
SRV - (UxTuneUp) -- C:\WINDOWS\system32\uxtuneup.dll (TuneUp Software)
SRV - (AntiVirService) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe (Avira GmbH)
SRV - (AntiVirSchedulerService) -- C:\Programme\Avira\AntiVir Desktop\sched.exe (Avira GmbH)
SRV - (WTGService) -- C:\Programme\Verbindungsassistent\WTGService.exe ()
SRV - (FsUsbExService) -- C:\WINDOWS\system32\FsUsbExService.Exe (Teruten)
SRV - (ICQ Service) -- C:\Programme\ICQ6Toolbar\ICQ Service.exe ()
SRV - (NMSAccess) -- C:\Programme\CDBurnerXP\NMSAccessU.exe ()
 
 
========== Driver Services (SafeList) ==========
 
DRV - (WDICA) --  File not found
DRV - (PDRFRAME) --  File not found
DRV - (PDRELI) --  File not found
DRV - (PDFRAME) --  File not found
DRV - (PDCOMP) --  File not found
DRV - (PCIDump) --  File not found
DRV - (mbr) -- C:\DOKUME~1\Matze\LOKALE~1\Temp\mbr.sys File not found
DRV - (lbrtfdc) --  File not found
DRV - (kgliipog) -- C:\DOKUME~1\Matze\LOKALE~1\Temp\kgliipog.sys File not found
DRV - (i2omgmt) --  File not found
DRV - (cpuz132) -- C:\DOKUME~1\Matze\LOKALE~1\Temp\cpuz132\cpuz132_x32.sys File not found
DRV - (Changer) --  File not found
DRV - (avipbb) -- C:\WINDOWS\system32\drivers\avipbb.sys (Avira GmbH)
DRV - (avgntflt) -- C:\WINDOWS\system32\drivers\avgntflt.sys (Avira GmbH)
DRV - (ssadmdm) -- C:\WINDOWS\system32\drivers\ssadmdm.sys (MCCI Corporation)
DRV - (ssadserd) SAMSUNG Android USB Diagnostic Serial Port (WDM) -- C:\WINDOWS\system32\drivers\ssadserd.sys (MCCI Corporation)
DRV - (ssadbus) SAMSUNG Android USB Composite Device driver (WDM) -- C:\WINDOWS\system32\drivers\ssadbus.sys (MCCI Corporation)
DRV - (ssadmdfl) SAMSUNG Android USB Modem (Filter) -- C:\WINDOWS\system32\drivers\ssadmdfl.sys (MCCI Corporation)
DRV - (androidusb) -- C:\WINDOWS\system32\drivers\ssadadb.sys (Google Inc)
DRV - (ss_bmdm) -- C:\WINDOWS\system32\drivers\ss_bmdm.sys (MCCI Corporation)
DRV - (ss_bbus) SAMSUNG USB Mobile Device (WDM) -- C:\WINDOWS\system32\drivers\ss_bbus.sys (MCCI)
DRV - (ss_bmdfl) SAMSUNG USB Mobile Modem (Filter) -- C:\WINDOWS\system32\drivers\ss_bmdfl.sys (MCCI Corporation)
DRV - (ss_mdm) -- C:\WINDOWS\system32\drivers\ss_mdm.sys (MCCI Corporation)
DRV - (ss_bus) SAMSUNG Mobile USB Device 1.0 driver (WDM) -- C:\WINDOWS\system32\drivers\ss_bus.sys (MCCI Corporation)
DRV - (ss_mdfl) -- C:\WINDOWS\system32\drivers\ss_mdfl.sys (MCCI Corporation)
DRV - (TuneUpUtilitiesDrv) -- C:\Programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys (TuneUp Software)
DRV - (avgio) -- C:\Programme\Avira\AntiVir Desktop\avgio.sys (Avira GmbH)
DRV - (ssmdrv) -- C:\WINDOWS\system32\drivers\ssmdrv.sys (Avira GmbH)
DRV - (hwdatacard) -- C:\WINDOWS\system32\drivers\ewusbmdm.sys (Huawei Technologies Co., Ltd.)
DRV - (StarOpen) -- C:\WINDOWS\System32\drivers\StarOpen.sys ()
DRV - (P17) -- C:\WINDOWS\system32\drivers\P17.sys (Creative Technology Ltd.)
DRV - (ati2mtag) -- C:\WINDOWS\system32\drivers\ati2mtag.sys (ATI Technologies Inc.)
DRV - (ossrv) -- C:\WINDOWS\system32\drivers\ctoss2k.sys (Creative Technology Ltd.)
DRV - (ctsfm2k) -- C:\WINDOWS\system32\drivers\ctsfm2k.sys (Creative Technology Ltd)
DRV - (senfilt) -- C:\WINDOWS\system32\drivers\senfilt.sys (Creative Technology Ltd.)
DRV - (bcm4sbxp) -- C:\WINDOWS\system32\drivers\bcm4sbxp.sys (Broadcom Corporation)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = VEBEG - Das Verwertungsunternehmen des Bundes
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - prefs.js..browser.startup.homepage: "https://www.vebeg.de/web/de/start/index.htm"
FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA}:6.0.21
FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0
 
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Browser Plugin,version=1.0.0: C:\Programme\DivX\DivX Plus Web Player\npdivx32.dll (DivX,Inc.)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 9.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 11.0\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.03.18 10:55:41 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 11.0\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2012.02.17 16:21:38 | 000,000,000 | ---D | M]
 
[2010.05.23 07:46:14 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Mozilla\Extensions
[2012.01.05 22:07:51 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Mozilla\Firefox\Profiles\ehp7c9tx.default\extensions
[2010.06.01 20:43:22 | 000,000,000 | ---D | M] (Microsoft .NET Framework Assistant) -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Mozilla\Firefox\Profiles\ehp7c9tx.default\extensions\{20a82645-c095-46ed-80e3-08825760534b}
[2011.11.09 03:12:11 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
() (No name found) -- C:\DOKUMENTE UND EINSTELLUNGEN\MATZE\ANWENDUNGSDATEN\MOZILLA\FIREFOX\PROFILES\EHP7C9TX.DEFAULT\EXTENSIONS\{D10D0BF8-F5B5-C8B4-A8B2-2B9879E08C5D}.XPI
[2010.08.03 23:58:40 | 000,000,000 | ---D | M] (Java Quick Starter) -- C:\PROGRAMME\JAVA\JRE6\LIB\DEPLOY\JQS\FF
[2012.03.18 10:55:40 | 000,097,208 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2010.08.03 23:58:38 | 000,423,656 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\mozilla firefox\plugins\npdeployJava1.dll
[2012.02.14 16:06:55 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.02.14 16:06:55 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.02.14 16:06:55 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.02.14 16:06:55 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.02.14 16:06:55 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.02.14 16:06:55 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2012.01.03 07:39:19 | 000,440,006 | R--- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O1 - Hosts: 127.0.0.1        www.007guard.com
O1 - Hosts: 127.0.0.1        007guard.com
O1 - Hosts: 127.0.0.1        008i.com
O1 - Hosts: 127.0.0.1        008k.com
O1 - Hosts: 127.0.0.1        008k.com
O1 - Hosts: 127.0.0.1        00hq.com
O1 - Hosts: 127.0.0.1        00hq.com
O1 - Hosts: 127.0.0.1        010402.com
O1 - Hosts: 127.0.0.1        www.032439.com
O1 - Hosts: 127.0.0.1        032439.com
O1 - Hosts: 127.0.0.1        www.0scan.com
O1 - Hosts: 127.0.0.1        0scan.com
O1 - Hosts: 127.0.0.1        1000gratisproben.com
O1 - Hosts: 127.0.0.1        www.1000gratisproben.com
O1 - Hosts: 127.0.0.1        1001namen.com
O1 - Hosts: 127.0.0.1        1001namen.com
O1 - Hosts: 127.0.0.1        100888290cs.com
O1 - Hosts: 127.0.0.1        ²©²Êͨ,²©²ÊÍø,½ð±¦²©188,²©²ÊͨÆÀ¼¶,°Ù¼ÒÀÖ,°ÂÃî°Ù¼ÒÀÖ
O1 - Hosts: 127.0.0.1        100sexlinks.com - Informationen zum Thema Sex links. Diese Website steht zum Verkauf!
O1 - Hosts: 127.0.0.1        100sexlinks.com
O1 - Hosts: 127.0.0.1        10sek.com
O1 - Hosts: 127.0.0.1        10sek.com
O1 - Hosts: 127.0.0.1        1-2005-search.com
O1 - Hosts: 127.0.0.1        1-2005-search.com
O1 - Hosts: 15128 more lines...
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Spybot-S&D IE Protection) - {53707962-6F74-2D53-2644-206D7942484F} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O3 - HKLM\..\Toolbar: (ICQToolBar) - {855F3B16-6D32-4FE6-8A56-BBB695989046} - C:\Programme\ICQ6Toolbar\ICQToolBar.dll (ICQ)
O4 - HKLM..\Run: [Adobe ARM] C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe (Adobe Systems Incorporated)
O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira GmbH)
O4 - HKLM..\Run: [XSROCGDdNlpYr.exe] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe ( )
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDesktop = 1
O8 - Extra context menu item: add to &BOM - C:\\PROGRA~1\\BIET-O~1\\\\AddToBOM.hta ()
O9 - Extra Button: ICQ7.1 - {71BFC818-0CED-42D6-9C87-5142918957EE} - C:\Programme\ICQ7.1\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : ICQ7.1 - {71BFC818-0CED-42D6-9C87-5142918957EE} - C:\Programme\ICQ7.1\ICQ.exe (ICQ, LLC.)
O9 - Extra 'Tools' menuitem : Spybot - Search & Destroy Configuration - {DFB852A3-47F8-48C4-A200-58CAB36FD2A2} - C:\Programme\Spybot - Search & Destroy\SDHelper.dll (Safer Networking Limited)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_21-windows-i586.cab (Java Plug-in 1.6.0_21)
O16 - DPF: {CAFEEFAC-0016-0000-0021-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_21-windows-i586.cab (Java Plug-in 1.6.0_21)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_21-windows-i586.cab (Java Plug-in 1.6.0_21)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.1.1 192.168.1.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{60D9B6CE-A643-4F0F-B4FC-3F8AE5E3B9EF}: DhcpNameServer = 192.168.1.1 192.168.1.1
O18 - Protocol\Handler\cdo {CD00020A-8B95-11D1-82DB-00C04FB1625D} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Folders\PKMCDO.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - C:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\Matze\Desktop\Wallpaper1.bmp
O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\Matze\Desktop\Wallpaper1.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2010.05.22 23:15:37 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2000.07.17 20:57:48 | 000,000,550 | R--- | M] () - D:\AUTORUN.INF -- [ CDFS ]
O33 - MountPoints2\{12a85564-5ea6-11e0-a654-00123f411715}\Shell - "" = AutoRun
O33 - MountPoints2\{12a85564-5ea6-11e0-a654-00123f411715}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{12a85564-5ea6-11e0-a654-00123f411715}\Shell\AutoRun\command - "" = G:\AutoRun.exe
O33 - MountPoints2\{12a85568-5ea6-11e0-a654-00123f411715}\Shell - "" = AutoRun
O33 - MountPoints2\{12a85568-5ea6-11e0-a654-00123f411715}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{12a85568-5ea6-11e0-a654-00123f411715}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{4c559c4a-65df-11e0-a65c-00123f411715}\Shell - "" = AutoRun
O33 - MountPoints2\{4c559c4a-65df-11e0-a65c-00123f411715}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{4c559c4a-65df-11e0-a65c-00123f411715}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O33 - MountPoints2\{b339989a-65de-11e0-a65b-00123f411715}\Shell - "" = AutoRun
O33 - MountPoints2\{b339989a-65de-11e0-a65b-00123f411715}\Shell\AutoRun - "" = Auto&Play
O33 - MountPoints2\{b339989a-65de-11e0-a65b-00123f411715}\Shell\AutoRun\command - "" = E:\AutoRun.exe
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.04.02 10:32:25 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Matze\Startmenü\Programme\Verwaltung
[2012.04.02 09:48:46 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\Matze\Recent
[2012.03.29 12:08:42 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Downloads
[6 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.04.02 10:34:26 | 000,013,702 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.04.02 10:31:40 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\Matze\defogger_reenable
[2012.04.02 09:58:37 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.04.02 03:57:40 | 000,000,256 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9
[2012.04.02 03:54:18 | 000,231,936 | ---- | M] ( ) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9.exe
[2012.04.02 03:44:21 | 000,297,984 | ---- | M] ( ) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe
[2012.03.27 10:04:22 | 000,448,898 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2012.03.27 10:04:22 | 000,432,784 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2012.03.27 10:04:22 | 000,080,338 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2012.03.27 10:04:22 | 000,067,740 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2012.03.15 04:20:02 | 000,122,136 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2012.03.15 04:01:27 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2012.03.08 21:26:48 | 000,014,848 | ---- | M] () -- C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[6 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[3 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.04.02 10:31:40 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\Matze\defogger_reenable
[2012.04.02 03:54:27 | 000,000,256 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9
[2012.04.02 03:54:15 | 000,231,936 | ---- | C] ( ) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9.exe
[2012.04.02 03:46:41 | 000,297,984 | ---- | C] ( ) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe
[2011.05.04 10:31:40 | 000,000,432 | ---- | C] () -- C:\WINDOWS\BRWMARK.INI
[2011.05.04 10:29:09 | 000,000,208 | ---- | C] () -- C:\WINDOWS\Brpfx04a.ini
[2011.05.04 10:29:09 | 000,000,093 | ---- | C] () -- C:\WINDOWS\brpcfx.ini
[2011.05.04 10:29:09 | 000,000,065 | ---- | C] () -- C:\WINDOWS\System32\bd7320.dat
[2011.05.04 10:28:06 | 000,000,114 | ---- | C] () -- C:\WINDOWS\System32\BRLMW03A.INI
[2011.05.04 10:27:36 | 000,000,091 | ---- | C] () -- C:\WINDOWS\Brfaxrx.ini
[2011.05.04 10:27:35 | 000,000,000 | ---- | C] () -- C:\WINDOWS\brdfxspd.dat
[2011.05.04 10:27:34 | 000,106,496 | ---- | C] () -- C:\WINDOWS\System32\BrMuSNMP.dll
[2011.05.04 10:25:50 | 000,031,664 | ---- | C] () -- C:\WINDOWS\maxlink.ini
[2011.04.27 14:30:27 | 000,000,069 | ---- | C] () -- C:\WINDOWS\TKWIN.INI
[2011.04.13 11:02:43 | 000,000,586 | ---- | C] () -- C:\WINDOWS\hpomdl44.dat.temp
[2011.03.04 14:22:46 | 000,036,608 | ---- | C] () -- C:\WINDOWS\System32\FsUsbExDisk.Sys
[2011.03.04 14:22:45 | 000,110,592 | ---- | C] () -- C:\WINDOWS\System32\FsUsbExDevice.Dll
[2011.03.04 14:22:31 | 000,002,528 | ---- | C] () -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\$_hpcst$.hpc
[2010.06.09 09:31:27 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2010.05.29 15:43:01 | 000,000,120 | ---- | C] () -- C:\WINDOWS\dellstat.ini
[2010.05.29 15:39:32 | 000,176,128 | ---- | C] () -- C:\WINDOWS\System32\dlbtinsb.dll
[2010.05.29 15:39:32 | 000,077,824 | ---- | C] () -- C:\WINDOWS\System32\dlbtcub.dll
[2010.05.25 20:20:39 | 000,014,848 | ---- | C] () -- C:\Dokumente und Einstellungen\Matze\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[2010.05.25 17:26:26 | 000,005,663 | ---- | C] () -- C:\WINDOWS\System32\ludap17.ini
[2010.05.25 17:26:26 | 000,000,075 | ---- | C] () -- C:\WINDOWS\System32\ctzapxx.ini
[2010.05.25 17:10:20 | 000,520,192 | ---- | C] () -- C:\WINDOWS\System32\ati2sgag.exe
[2010.05.24 07:46:32 | 000,015,873 | ---- | C] () -- C:\WINDOWS\System32\Inetde.dll
[2010.05.23 11:57:26 | 000,001,324 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2010.05.23 07:46:09 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2010.05.23 00:04:41 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2010.05.23 00:03:43 | 000,122,136 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2010.05.22 23:17:06 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2010.05.22 23:13:15 | 000,022,880 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2010.05.22 21:46:15 | 013,107,200 | ---- | C] () -- C:\WINDOWS\System32\oembios.bin
[2010.05.22 21:46:15 | 000,004,627 | ---- | C] () -- C:\WINDOWS\System32\oembios.dat
[2010.05.22 21:44:18 | 000,004,569 | ---- | C] () -- C:\WINDOWS\System32\secupd.dat
[2010.05.22 21:43:52 | 000,272,128 | ---- | C] () -- C:\WINDOWS\System32\perfi009.dat
[2010.05.22 21:43:52 | 000,269,480 | ---- | C] () -- C:\WINDOWS\System32\perfi007.dat
[2010.05.22 21:43:51 | 000,034,478 | ---- | C] () -- C:\WINDOWS\System32\perfd007.dat
[2010.05.22 21:43:51 | 000,028,626 | ---- | C] () -- C:\WINDOWS\System32\perfd009.dat
[2010.05.22 21:42:34 | 000,673,088 | ---- | C] () -- C:\WINDOWS\System32\mlang.dat
[2010.05.22 21:42:32 | 000,046,258 | ---- | C] () -- C:\WINDOWS\System32\mib.bin
[2010.05.22 21:41:22 | 000,218,003 | ---- | C] () -- C:\WINDOWS\System32\dssec.dat
[2010.05.22 21:40:48 | 000,001,804 | ---- | C] () -- C:\WINDOWS\System32\dcache.bin
 
========== LOP Check ==========
 
[2010.07.28 10:28:47 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Canneverbe Limited
[2010.05.25 20:17:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ICQ
[2011.05.17 14:11:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Mobile Master
[2010.05.23 12:56:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PC Drivers HeadQuarters
[2011.03.04 14:23:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Samsung
[2011.06.14 13:47:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ScanSoft
[2011.05.15 15:31:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TuneUp Software
[2011.10.03 13:38:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\WinZip
[2011.05.15 15:28:43 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{D3742F82-1C1A-4DCC-ABBD-0E7C3C0185CC}
[2012.04.02 03:47:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\BOM
[2010.07.28 10:28:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Canneverbe Limited
[2011.05.17 14:03:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Jumping Bytes
[2011.03.04 14:22:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Samsung
[2011.08.02 21:35:31 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\ScanSoft
[2011.05.15 15:32:30 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\TuneUp Software
[2011.04.07 19:42:13 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\Verbindungsassistent
[2011.08.02 21:34:19 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Matze\Anwendungsdaten\VSO
 
========== Purity Check ==========
 
 

< End of report >

--- --- ---


Hier Extras.TXTOTL EXTRAS Logfile:
Code:

OTL Extras logfile created on: 02.04.2012 12:39:33 - Run 1
OTL by OldTimer - Version 3.2.39.2    Folder = C:\Dokumente und Einstellungen\Matze\Eigene Dateien\Downloads
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
510,07 Mb Total Physical Memory | 189,40 Mb Available Physical Memory | 37,13% Memory free
1,22 Gb Paging File | 0,93 Gb Available in Paging File | 76,08% Paging File free
Paging file location(s): c:\pagefile.sys 768 1536 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 71,54 Gb Total Space | 55,94 Gb Free Space | 78,20% Space Free | Partition Type: NTFS
Drive D: | 301,35 Mb Total Space | 0,00 Mb Free Space | 0,00% Space Free | Partition Type: CDFS
 
Computer Name: ARBEITSZIMMER | User Name: Matze | Logged in as Administrator.
Boot Mode: SafeMode with Networking | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Extra Registry (SafeList) ==========
 
 
========== File Associations ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<extension>]
.cpl [@ = cplfile] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
.url [@ = InternetShortcut] -- rundll32.exe shdocvw.dll,OpenURL %l
 
[HKEY_CURRENT_USER\SOFTWARE\Classes\<extension>]
.html [@ = htmlfile] -- Reg Error: Key error. File not found
 
========== Shell Spawning ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Classes\<key>\shell\[command]\command]
batfile [open] -- "%1" %*
cmdfile [open] -- "%1" %*
comfile [open] -- "%1" %*
cplfile [cplopen] -- rundll32.exe shell32.dll,Control_RunDLL "%1",%*
exefile [open] -- "%1" %*
InternetShortcut [open] -- rundll32.exe shdocvw.dll,OpenURL %l
piffile [open] -- "%1" %*
regfile [merge] -- Reg Error: Key error.
scrfile [config] -- "%1"
scrfile [install] -- rundll32.exe desk.cpl,InstallScreenSaver %l
scrfile [open] -- "%1" /S
txtfile [edit] -- Reg Error: Key error.
Unknown [openas] -- %SystemRoot%\system32\rundll32.exe %SystemRoot%\system32\shell32.dll,OpenAs_RunDLL %1
Directory [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
Folder [open] -- %SystemRoot%\Explorer.exe /idlist,%I,%L (Microsoft Corporation)
Folder [explore] -- %SystemRoot%\Explorer.exe /e,/idlist,%I,%L (Microsoft Corporation)
Drive [find] -- %SystemRoot%\Explorer.exe (Microsoft Corporation)
 
========== Security Center Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center]
"FirstRunDisabled" = 1
"AntiVirusDisableNotify" = 0
"FirewallDisableNotify" = 0
"UpdatesDisableNotify" = 0
"AntiVirusOverride" = 0
"FirewallOverride" = 0
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\AhnlabAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ComputerAssociatesAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\KasperskyAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\McAfeeFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\PandaFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SophosAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\SymantecFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TinyFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendAntiVirus]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\TrendFirewall]
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Security Center\Monitoring\ZoneLabsFirewall]
 
========== System Restore Settings ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\SystemRestore]
"DisableSR" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Sr]
"Start" = 0
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SrService]
"Start" = 2
 
========== Firewall Settings ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile]
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\GloballyOpenPorts\List]
 
========== Authorized Applications List ==========
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\DomainProfile\AuthorizedApplications\List]
"C:\Programme\ICQ7.1\ICQ.exe" = C:\Programme\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1 -- (ICQ, LLC.)
"C:\Programme\ICQ7.1\aolload.exe" = C:\Programme\ICQ7.1\aolload.exe:*:Enabled:aolload.exe -- (AOL LLC)
"C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe" = C:\Programme\HP\Digital Imaging\bin\hpqtra08.exe:*:Enabled:hpqtra08.exe
"C:\Programme\HP\Digital Imaging\bin\hpqste08.exe" = C:\Programme\HP\Digital Imaging\bin\hpqste08.exe:*:Enabled:hpqste08.exe
"C:\Programme\HP\Digital Imaging\bin\hposid01.exe" = C:\Programme\HP\Digital Imaging\bin\hposid01.exe:*:Enabled:hposid01.exe
"C:\Programme\HP\Digital Imaging\bin\hpqkygrp.exe" = C:\Programme\HP\Digital Imaging\bin\hpqkygrp.exe:*:Enabled:hpqkygrp.exe
"C:\Programme\HP\Digital Imaging\bin\hpqcopy2.exe" = C:\Programme\HP\Digital Imaging\bin\hpqcopy2.exe:*:Enabled:hpqcopy2.exe
"C:\Programme\HP\Digital Imaging\bin\hpfcCopy.exe" = C:\Programme\HP\Digital Imaging\bin\hpfcCopy.exe:*:Enabled:hpfccopy.exe
"C:\Programme\HP\Digital Imaging\bin\hpoews01.exe" = C:\Programme\HP\Digital Imaging\bin\hpoews01.exe:*:Enabled:hpoews01.exe
"C:\Programme\HP\Digital Imaging\bin\hpiscnapp.exe" = C:\Programme\HP\Digital Imaging\bin\hpiscnapp.exe:*:Enabled:hpiscnapp.exe
"C:\Programme\HP\Digital Imaging\bin\hpqgplgtupl.exe" = C:\Programme\HP\Digital Imaging\bin\hpqgplgtupl.exe:*:Enabled:hpqgplgtupl.exe
"C:\Programme\HP\Digital Imaging\bin\hpqgpc01.exe" = C:\Programme\HP\Digital Imaging\bin\hpqgpc01.exe:*:Enabled:hpqgpc01.exe
"C:\Programme\HP\Digital Imaging\bin\hpqusgm.exe" = C:\Programme\HP\Digital Imaging\bin\hpqusgm.exe:*:Enabled:hpqusgm.exe
"C:\Programme\HP\Digital Imaging\bin\hpqusgh.exe" = C:\Programme\HP\Digital Imaging\bin\hpqusgh.exe:*:Enabled:hpqusgh.exe
"C:\Programme\HP\HP Software Update\HPWUCli.exe" = C:\Programme\HP\HP Software Update\HPWUCli.exe:*:Enabled:hpwucli.exe -- (Hewlett-Packard)
"C:\Programme\HP\Digital Imaging\smart web printing\SmartWebPrintExe.exe" = C:\Programme\HP\Digital Imaging\smart web printing\SmartWebPrintExe.exe:*:Enabled:smartwebprintexe.exe
 
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess\Parameters\FirewallPolicy\StandardProfile\AuthorizedApplications\List]
"C:\Programme\ICQ7.1\ICQ.exe" = C:\Programme\ICQ7.1\ICQ.exe:*:Enabled:ICQ7.1 -- (ICQ, LLC.)
"C:\Programme\ICQ7.1\aolload.exe" = C:\Programme\ICQ7.1\aolload.exe:*:Enabled:aolload.exe -- (AOL LLC)
"C:\Programme\Microsoft Games\Age of Empires II\EMPIRES2.ICD" = C:\Programme\Microsoft Games\Age of Empires II\EMPIRES2.ICD:*:Enabled:Age of Empires II -- (Microsoft Corporation)
"C:\Programme\Microsoft Games\Age of Empires II\age2_x1\age2_x1.icd" = C:\Programme\Microsoft Games\Age of Empires II\age2_x1\age2_x1.icd:*:Enabled:Age of Empires II Expansion -- (Microsoft Corporation)
"C:\Programme\Samsung\Samsung New PC Studio\npsasvr.exe" = C:\Programme\Samsung\Samsung New PC Studio\npsasvr.exe:*:Enabled:KTF MUSIC AoD Server -- (PeeringPortal)
"C:\Programme\Samsung\Samsung New PC Studio\npsvsvr.exe" = C:\Programme\Samsung\Samsung New PC Studio\npsvsvr.exe:*:Enabled:KTF MUSIC VoD Server -- (PeeringPortal)
"C:\Programme\HP\HP Software Update\HPWUCli.exe" = C:\Programme\HP\HP Software Update\HPWUCli.exe:*:Enabled:hpwucli.exe -- (Hewlett-Packard)
 
 
========== HKEY_LOCAL_MACHINE Uninstall List ==========
 
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Uninstall]
"{1F1C2DFC-2D24-3E06-BCB8-725134ADF989}" = Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148
"{26A24AE4-039D-4CA4-87B4-2F83216021FF}" = Java(TM) 6 Update 21
"{2BC2781A-F7F6-452E-95EB-018A522F1B2C}" = PaperPort Image Printer
"{350C97B3-3D7C-4EE8-BAA9-00BCB3D54227}" = WebFldrs XP
"{46E1B1F2-A279-4356-9B17-029F9CC72EAE}" = Brother MFL-Pro Suite
"{4A03706F-666A-4037-7777-5F2748764D10}" = Java Auto Updater
"{52504CE6-E909-4113-B232-4AFEC6543A61}" = Broadcom 440x 10/100 Integrated Controller
"{5EE7D259-D137-4438-9A5F-42F432EC0421}" = VC80CRTRedist - 8.0.50727.4053
"{7059BDA7-E1DB-442C-B7A1-6144596720A4}" = HP Update
"{71BFC818-0CED-42D6-9C87-5142918957EE}" = ICQ7.1
"{7299052b-02a4-4627-81f2-1818da5d550d}" = Microsoft Visual C++ 2005 Redistributable
"{7A8FF745-BBC5-482B-88E4-18D3178249A9}" = ScanSoft PaperPort 11
"{7E265513-8CDA-4631-B696-F40D983F3B07}_is1" = CDBurnerXP
"{7EE873AF-46BB-4B5D-BA6F-CFE4B0566E22}" = TuneUp Utilities Language Pack (de-DE)
"{8969CD6F-5B75-40B9-8701-86ECA4C1F263}_is1" = VSO Image Resizer 4.0.1.5
"{8BB15793-E03A-42A7-A143-6F29A0E4924D}" = ATI Catalyst Control Center
"{90280407-6000-11D3-8CFE-0050048383C9}" = Microsoft Office XP Professional mit FrontPage
"{92127AF5-FDD8-4ADF-BC40-C356C9EE0B7D}" = 32 Bit HP CIO Components Installer
"{A3051CD0-2F64-3813-A88D-B8DCCDE8F8C7}" = Microsoft .NET Framework 3.0 Service Pack 2
"{AC76BA86-7AD7-1031-7B44-A95000000001}" = Adobe Reader 9.5.0 - Deutsch
"{B4092C6D-E886-4CB2-BA68-FE5A88D31DE6}_is1" = Spybot - Search & Destroy
"{C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F}" = Microsoft .NET Framework 2.0 Service Pack 2
"{CE2CDD62-0124-36CA-84D3-9F4DCF5C5BD9}" = Microsoft .NET Framework 3.5 SP1
"{D0795B21-0CDA-4a92-AB9E-6E92D8111E44}" = SAMSUNG USB Driver for Mobile Phones
"{D3742F82-1C1A-4DCC-ABBD-0E7C3C0185CC}" = TuneUp Utilities
"{F0A37341-D692-11D4-A984-009027EC0A9C}" = SoundMAX
"{F193FC0E-9E18-40FC-A974-509A1BDD240A}" = Samsung New PC Studio
"Adobe Flash Player ActiveX" = Adobe Flash Player 10 ActiveX
"Adobe Flash Player Plugin" = Adobe Flash Player 10 Plugin
"Age of Empires 2.0" = Microsoft Age of Empires II
"Age of Empires II: The Conquerors Expansion 1.0" = Microsoft Age of Empires II: The Conquerors Expansion
"All ATI Software" = ATI - Software Uninstall Utility
"ATI Display Driver" = ATI Display Driver
"Avira AntiVir Desktop" = Avira AntiVir Personal - Free Antivirus
"BackupTool für Outlook Express (Testversion)_is1" = BackupTool für Outlook Express 3 (Testversion)
"Biet-O-Matic v2.12.9" = Biet-O-Matic v2.12.9
"Device Control" = Gerätesteuerung
"DivX Setup.divx.com" = DivX-Setup
"EAXSet" = Creative EAX-Einstellungen
"ICQToolbar" = ICQ Toolbar
"InstallShield_{52504CE6-E909-4113-B232-4AFEC6543A61}" = Broadcom 440x 10/100 Integrated Controller
"InstallShield_{F193FC0E-9E18-40FC-A974-509A1BDD240A}" = Samsung New PC Studio
"Microsoft .NET Framework 3.5 SP1" = Microsoft .NET Framework 3.5 SP1
"Mozilla Firefox 11.0 (x86 de)" = Mozilla Firefox 11.0 (x86 de)
"MSCompPackV1" = Microsoft Compression Client Pack 1.0 for Windows XP
"SPEAKER" = Creative Lautsprechereinstellungen
"TuneUp Utilities" = TuneUp Utilities
"Verbindungsassistent" = Verbindungsassistent
"Wdf01005" = Microsoft Kernel-Mode Driver Framework Feature Pack 1.5
"Windows Media Format Runtime" = Windows Media Format 11 runtime
"Windows Media Player" = Windows Media Player 11
"Windows XP Service Pack" = Windows XP Service Pack 3
"WMFDist11" = Windows Media Format 11 runtime
"wmp11" = Windows Media Player 11
"Wudf01000" = Microsoft User-Mode Driver Framework Feature Pack 1.0
 
========== Last 10 Event Log Errors ==========
 
[ Application Events ]
Error - 21.02.2012 07:09:50 | Computer Name = ARBEITSZIMMER | Source = Userenv | ID = 1515
Description = Dieses Benutzerprofil wurde gesichert. Bei der nächsten Anmeldung
dieses Benutzers wird automatisch versucht, dieses gesicherte Profil zu verwenden.
 
Error - 21.02.2012 07:09:51 | Computer Name = ARBEITSZIMMER | Source = Userenv | ID = 1511
Description = Das lokale Benutzerprofil wurde nicht gefunden. Sie werden mit einem
 temporären Benutzerprofil angemeldet. Änderungen, die Sie am Benutzerprofil vornehmen,
 gehen bei der Abmeldung verloren.
 
Error - 01.03.2012 08:48:07 | Computer Name = ARBEITSZIMMER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung firefox.exe, Version 10.0.2.4428, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 01.03.2012 08:48:36 | Computer Name = ARBEITSZIMMER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung firefox.exe, Version 10.0.2.4428, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 01.03.2012 08:49:16 | Computer Name = ARBEITSZIMMER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung firefox.exe, Version 10.0.2.4428, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 01.03.2012 08:49:18 | Computer Name = ARBEITSZIMMER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung firefox.exe, Version 10.0.2.4428, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 01.03.2012 08:49:38 | Computer Name = ARBEITSZIMMER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung firefox.exe, Version 10.0.2.4428, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 01.03.2012 08:49:39 | Computer Name = ARBEITSZIMMER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung firefox.exe, Version 10.0.2.4428, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 19.03.2012 05:04:52 | Computer Name = ARBEITSZIMMER | Source = Application Hang | ID = 1002
Description = Stillstehende Anwendung Biet-O-Matic.exe, Version 2.14.0.8, Stillstandmodul
 hungapp, Version 0.0.0.0, Stillstandadresse 0x00000000.
 
Error - 01.04.2012 21:57:14 | Computer Name = ARBEITSZIMMER | Source = crypt32 | ID = 131080
Description = Der automatische Aktualisierungsabruf der Drittanbieterstammlisten-Sequenznummer
 von <hxxp://www.download.windowsupdate.com/msdownload/update/v3/static/trustedr/en/authrootseq.txt>
 ist fehlgeschlagen mit dem Fehler: Dieser Vorgang wurde wegen Zeitüberschreitung
 zurückgegeben.  .
 
[ System Events ]
Error - 02.04.2012 03:59:12 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "EventSystem"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {1BE1F766-5536-11D1-B726-00C04FB926AF}
 
Error - 02.04.2012 04:00:24 | Computer Name = ARBEITSZIMMER | Source = Service Control Manager | ID = 7026
Description = Das Laden folgender Boot- oder Systemstarttreiber ist fehlgeschlagen:
  avgio  avipbb  Fips  intelppm  ssmdrv
 
Error - 02.04.2012 04:00:25 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "StiSvc"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {A1F4E726-8CF1-11D1-BF92-0060081ED811}
 
Error - 02.04.2012 04:00:58 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "StiSvc"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {A1F4E726-8CF1-11D1-BF92-0060081ED811}
 
Error - 02.04.2012 04:07:19 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "StiSvc"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {A1F4E726-8CF1-11D1-BF92-0060081ED811}
 
Error - 02.04.2012 04:08:12 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "EventSystem"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {1BE1F766-5536-11D1-B726-00C04FB926AF}
 
Error - 02.04.2012 04:08:43 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "EventSystem"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {1BE1F766-5536-11D1-B726-00C04FB926AF}
 
Error - 02.04.2012 04:08:48 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "EventSystem"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {1BE1F766-5536-11D1-B726-00C04FB926AF}
 
Error - 02.04.2012 04:09:09 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "EventSystem"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {1BE1F766-5536-11D1-B726-00C04FB926AF}
 
Error - 02.04.2012 06:38:43 | Computer Name = ARBEITSZIMMER | Source = DCOM | ID = 10005
Description = Bei DCOM ist der Fehler "%1084" aufgetreten, als der Dienst "StiSvc"
 mit den Argumenten ""  gestartet wurde, um den folgenden Server zu verwenden:  {A1F4E726-8CF1-11D1-BF92-0060081ED811}
 
 
< End of report >

--- --- ---

Hier Gmer.TXT:

GMER Logfile:
Code:

GMER 1.0.15.15641 - GMER - Rootkit Detector and Remover
Rootkit scan 2012-04-02 12:38:49
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP1T0L0-e Maxtor_6Y080M0 rev.YAR51HW0
Running: ykm8826e.exe; Driver: C:\DOKUME~1\Matze\LOKALE~1\Temp\kgliipog.sys


---- Kernel code sections - GMER 1.0.15 ----

?      C:\DOKUME~1\Matze\LOKALE~1\Temp\mbr.sys                                    Das System kann die angegebene Datei nicht finden. !

---- User code sections - GMER 1.0.15 ----

.text  C:\Programme\Mozilla Firefox\firefox.exe[1724] ntdll.dll!LdrLoadDll        7C92632D 5 Bytes  JMP 01219720 C:\Programme\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text  C:\Programme\Mozilla Firefox\firefox.exe[1724] kernel32.dll!VirtualAlloc  7C809AF1 5 Bytes  JMP 0144E21B C:\Programme\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text  C:\Programme\Mozilla Firefox\firefox.exe[1724] kernel32.dll!MapViewOfFile  7C80B9A5 5 Bytes  JMP 0144E1F4 C:\Programme\Mozilla Firefox\xul.dll (Mozilla Foundation)
.text  C:\Programme\Mozilla Firefox\firefox.exe[1724] GDI32.dll!CreateDIBSection  77EF9E19 5 Bytes  JMP 0144E17E C:\Programme\Mozilla Firefox\xul.dll (Mozilla Foundation)

---- Devices - GMER 1.0.15 ----

Device  \FileSystem\Fastfat \Fat                                                  F76B9D20

---- EOF - GMER 1.0.15 ----

--- --- ---

markusg 02.04.2012 18:17

hi

dieses script sowie evtl. folgende scripts sind nur für den jeweiligen user.
wenn ihr probleme habt, eröffnet eigene topics und wartet auf, für euch angepasste scripts.


• Starte bitte die OTL.exe
• Kopiere nun das Folgende in die Textbox.



Code:

:OTL
O4 - HKLM..\Run: [XSROCGDdNlpYr.exe] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe ( )
[2012.04.02 03:57:40 | 000,000,256 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9
[2012.04.02 03:54:18 | 000,231,936 | ---- | M] ( ) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9.exe
[2012.04.02 03:44:21 | 000,297,984 | ---- | M] ( ) -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe
 :Files
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe
:Commands
[purity]
[EMPTYFLASH]
[emptytemp]
[Reboot]



• Schliesse bitte nun alle Programme.
• Klicke nun bitte auf den Fix Button.
• OTL kann gegebenfalls einen Neustart verlangen. Bitte dies zulassen.
• Nach dem Neustart findest Du ein Textdokument, dessen inhalt in deiner nächsten antwort hier reinkopieren.
starte in den normalen modus.

falls du keine symbole hast, dann rechtsklick, ansicht, desktop symbole einblenden

Hinweis: Die Datei bitte wie in der Anleitung zum UpChannel angegeben auch da hochladen. Bitte NICHT die ZIP-Datei hier als Anhang
in den Thread posten!




Drücke bitte die http://larusso.trojaner-board.de/Images/windows.jpg + E Taste.
  • Öffne dein Systemlaufwerk ( meistens C: )
  • Suche nun
    folgenden Ordner: _OTL und öffne diesen.
  • Mache einen Rechtsklick auf den Ordner Movedfiles --> Senden an --> Zip-Komprimierter Ordner

  • Dies wird eine Movedfiles.zip Datei in _OTL erstellen
  • Lade diese bitte in unseren Uploadchannel
    hoch. ( Durchsuchen --> C:\_OTL\Movedfiles.zip )
Teile mir mit ob der Upload problemlos geklappt hat. Danke im voraus :)
lade unhide:
http://filepony.de/download-unhide/
doppelklicken, dateien werden sichtbar

binita 02.04.2012 18:58

Juhuuu, ich glaube, es hat funktioniert!!! Hier die Textdatei:

Code:

All processes killed
========== OTL ==========
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Run\\XSROCGDdNlpYr.exe deleted successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe moved successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9 moved successfully.
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OH2WNBhdLnKug9.exe moved successfully.
File C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XSROCGDdNlpYr.exe not found.
========== COMMANDS ==========
 
[EMPTYFLASH]
 
User: Administrator
->Flash cache emptied: 456 bytes
 
User: All Users
 
User: Default User
 
User: LocalService
 
User: Matze
->Flash cache emptied: 6883 bytes
 
User: NetworkService
 
User: Nina
->Flash cache emptied: 3777245 bytes
 
Total Flash Files Cleaned = 4,00 mb
 
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 1628083 bytes
->Flash cache emptied: 0 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: LocalService
->Temp folder emptied: 65984 bytes
->Temporary Internet Files folder emptied: 279610 bytes
 
User: Matze
->Temp folder emptied: 469338244 bytes
->Temporary Internet Files folder emptied: 148948778 bytes
->Java cache emptied: 10295724 bytes
->FireFox cache emptied: 54179012 bytes
->Flash cache emptied: 0 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Nina
->Temp folder emptied: 79952155 bytes
->Temporary Internet Files folder emptied: 163690373 bytes
->Java cache emptied: 0 bytes
->FireFox cache emptied: 53404845 bytes
->Flash cache emptied: 0 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 3234144 bytes
%systemroot%\System32 .tmp files removed: 1163143 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 477288 bytes
RecycleBin emptied: 931530902 bytes
 
Total Files Cleaned = 1.829,00 mb
 
 
OTL by OldTimer - Version 3.2.39.2 log created on 04022012_193515

Files\Folders moved on Reboot...

Registry entries deleted on Reboot...

Hallo Markus,
auch das Upload hat geklappt!! Vielen, vielen Dank!!!

Kann ich davon ausgehen, dass der Virus/Trojaner nun endgültig weg ist? Soll ich noch irgendetwas beachten?

Nochmals: ganz vielen Dank!!!!

Liebe Grüße

... Sabine

markusg 02.04.2012 19:11

hi, danke für den upload.
unhide ausgeführt?

binita 02.04.2012 19:18

Auch das habe ich ausgeführt.
LG

Hallo Markus,
es tut mir leid, dass ich schon wieder nerve, aber der Rechner ist noch nicht ganz in Ordnung. :-(
Ich habe einen Scan mit Malwarebytes durchlaufen lassen und er erzählt mir, dass ich einen PUM.Hijack.startmenü habe. Hier die Log-Datei:

Code:

Malwarebytes Anti-Malware (Test) 1.60.1.1000
www.malwarebytes.org

Datenbank Version: v2012.04.02.08

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
Matze :: ARBEITSZIMMER [Administrator]

Schutz: Deaktiviert

02.04.2012 21:23:11
mbam-log-2012-04-02 (22-10-29).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 217651
Laufzeit: 6 Minute(n), 46 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 6
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowControlPanel (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyComputer (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowMyDocs (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowRun (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Keine Aktion durchgeführt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Was soll ich nun tun?
Verzweifelte Grüße

... Sabine

markusg 03.04.2012 09:17

hab ich irgendwas von malware gesagt?
ich hab gefragt, ob du im normalen modus noch mal unhide ausgeführt hast, und warte immernoch auf ne antwort.
wenn du hier hilfe willst, mach ausschließlich das was hier steht, spart uns beiden zeit.

binita 03.04.2012 09:38

Hi Markus,
sorry, aber ich habe Dir grantwortet (und zwar sofort), aber von Dir keine Nachricht mehr bekommen, deshalb habe ich weitergemacht ...

s.o.,

Auch das habe ich ausgeführt.
LG

markusg 03.04.2012 10:06

o, musstest du tatsächlich n paar stunden warten?
dir ist schon klar, dass die hilfe für dich hier kostenlos ist und du nicht der einzige bist.
wer sofortige hilfe will muss halt in nen pc geschäft gehen, und dafür bezahlen...
vllt findest ja eins, was dir auch abends den pc säubert...
Combofix darf ausschließlich ausgeführt werden, wenn dies von einem Team Mitglied angewiesen wurde!
Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich
ziehen und eine Bereinigung der Infektion noch erschweren.
Downloade dir bitte Combofix von einem dieser Downloadspiegel

Link 1
Link 2


WICHTIG - Speichere Combofix auf deinem Desktop
  • Deaktiviere bitte all deine Anti Viren sowie Anti Malware/Spyware Scanner. Diese können Combofix bei der Arbeit stören.
Starte die Combofix.exe und folge den Anweisungen auf dem Bildschirm.

Wenn Combofix fertig ist, wird es eine Logfile erstellen. Bitte poste die C:\Combofix.txt in deiner nächsten Antwort.


Hinweis: Solltest du nach dem Neustart folgende Fehlermeldung erhalten
Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
starte den Rechner einfach neu. Dies sollte das Problem beheben.

binita 03.04.2012 16:18

Es tut mir leid ... du hast natürlich vollkommen recht ... es wird nicht wieder vorkommen :-)

So, ich habe den Combofix wie in deiner Anleitung durchlaufen lassen, aber er hat bei Beenden einen Bluescreen gemeldet von wegen Windows würde runtergefahren um größere Probleme zu verhindern ... Ich habe nicht richtig hingesehen, denn ich war grade draussen und bin erst wieder gekommen kurz bevor der Rechner neu gestartet hat.

Nun habe ich die Combofix.txt - Datei gesucht, finde sie aber nicht ...

markusg 03.04.2012 16:37

neustart, f8 drücken abgesicherter modus mit netzwerk wählen im betroffenen konto anmelden.
dort combofix erneut probieren

binita 03.04.2012 17:15

ok, jetzt hat's hingehauen
(ich bin noch im abgesicherten Modus)

Combofix Logfile:
Code:

ComboFix 12-04-03.02 - Matze 03.04.2012  18:03:15.2.2 - x86 NETWORK
Microsoft Windows XP Home Edition  5.1.2600.3.1252.49.1031.18.510.360 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\Matze\Eigene Dateien\Downloads\ComboFix.exe
AV: AntiVir Desktop *Enabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\Matze\Recent\Thumbs.db
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-03-03 bis 2012-04-03  ))))))))))))))))))))))))))))))
.
.
2012-04-02 17:35 . 2012-04-02 17:54        --------        d-----w-        C:\_OTL
2012-04-02 11:29 . 2012-04-02 11:29        --------        d-----w-        c:\programme\ESET
2012-04-02 10:59 . 2012-04-02 10:59        --------        d-----w-        c:\dokumente und einstellungen\Matze\Anwendungsdaten\Malwarebytes
2012-04-02 10:59 . 2012-04-02 10:59        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-04-02 10:59 . 2012-04-02 10:59        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2012-04-02 10:59 . 2011-12-10 13:24        20464        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-04-02 07:58 . 2012-04-02 07:59        --------        d-----w-        c:\dokumente und einstellungen\Administrator
2012-03-18 08:55 . 2012-03-18 08:55        592824        ----a-w-        c:\programme\Mozilla Firefox\gkmedias.dll
2012-03-18 08:55 . 2012-03-18 08:55        44472        ----a-w-        c:\programme\Mozilla Firefox\mozglue.dll
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-02-03 09:57 . 2010-05-22 19:45        1860224        ----a-w-        c:\windows\system32\win32k.sys
2012-01-09 16:20 . 2010-05-22 21:12        139784        ----a-w-        c:\windows\system32\drivers\rdpwd.sys
2012-03-18 08:55 . 2011-05-10 06:59        97208        ----a-w-        c:\programme\mozilla firefox\components\browsercomps.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2010-11-04 281768]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe" [2012-01-02 843712]
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-01-13 460872]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\System32\CTFMON.EXE" [2008-04-14 15360]
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^HP Digital Imaging Monitor.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\HP Digital Imaging Monitor.lnk
backup=c:\windows\pss\HP Digital Imaging Monitor.lnkCommon Startup
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^Microsoft Office.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\Microsoft Office.lnk
backup=c:\windows\pss\Microsoft Office.lnkCommon Startup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe ARM]
2012-01-02 09:07        843712        ----a-r-        c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Adobe Reader Speed Launcher]
2012-01-03 21:51        37296        ----a-w-        c:\programme\Adobe\Reader 9.0\Reader\reader_sl.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ATICCC]
2006-05-10 08:12        90112        ----a-w-        c:\programme\ATI Technologies\ATI.ACE\CLIStart.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AutoStartNPSAgent]
2010-07-04 18:13        95576        ----a-w-        c:\programme\Samsung\Samsung New PC Studio\NPSAgent.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CTFMON.EXE]
2008-04-14 02:22        15360        ----a-w-        c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\DivXUpdate]
2010-08-20 19:45        1164584        ----a-w-        c:\programme\DivX\DivX Update\DivXUpdate.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\HP Software Update]
2007-05-08 14:24        54840        ----a-w-        c:\programme\HP\HP Software Update\hpwuSchd2.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\MSMSGS]
2008-04-14 02:22        1695232        ----a-w-        c:\programme\Messenger\msmsgs.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\P17Helper]
2005-05-03 17:38        64512        ----a-w-        c:\windows\system32\P17.dll
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SoundMAXPnP]
2004-10-14 12:42        1404928        ----a-w-        c:\programme\Analog Devices\Core\smax4pnp.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SpybotSD TeaTimer]
2009-03-05 14:07        2260480        --sha-r-        c:\programme\Spybot - Search & Destroy\TeaTimer.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SunJavaUpdateSched]
2010-05-14 09:44        248552        ----a-w-        c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"PPort11reminder"="c:\programme\ScanSoft\PaperPort\Ereg\Ereg.exe" -r "c:\dokumente und einstellungen\All Users\Anwendungsdaten\ScanSoft\PaperPort\11\Config\Ereg\Ereg.ini"
"BrMfcWnd"=c:\programme\Brother\Brmfcmon\BrMfcWnd.exe /AUTORUN
"PaperPort PTD"="c:\programme\ScanSoft\PaperPort\pptd40nt.exe"
"IndexSearch"="c:\programme\ScanSoft\PaperPort\IndexSearch.exe"
"ControlCenter3"=c:\programme\Brother\ControlCenter3\brctrcen.exe /autorun
"SSBkgdUpdate"="c:\programme\Gemeinsame Dateien\Scansoft Shared\SSBkgdUpdate\SSBkgdupdate.exe" -Embedding -boot
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"c:\\Programme\\ICQ7.1\\ICQ.exe"=
"c:\\Programme\\ICQ7.1\\aolload.exe"=
"c:\\Programme\\Microsoft Games\\Age of Empires II\\EMPIRES2.ICD"=
"c:\\Programme\\Microsoft Games\\Age of Empires II\\age2_x1\\age2_x1.icd"=
"c:\\Programme\\Samsung\\Samsung New PC Studio\\npsasvr.exe"=
"c:\\Programme\\Samsung\\Samsung New PC Studio\\npsvsvr.exe"=
"c:\\Programme\\HP\\HP Software Update\\HPWUCli.exe"=
.
S2 AntiVirSchedulerService;Avira AntiVir Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [23.05.2010 11:23 136360]
S2 FsUsbExService;FsUsbExService;c:\windows\system32\FsUsbExService.Exe [04.03.2011 14:22 238952]
S2 ICQ Service;ICQ Service;c:\programme\ICQ6Toolbar\ICQ Service.exe [25.05.2010 20:17 246520]
S2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [02.04.2012 12:59 652360]
S2 TuneUp.UtilitiesSvc;TuneUp Utilities Service;c:\programme\TuneUp Utilities 2010\TuneUpUtilitiesService32.exe [21.11.2011 16:11 1052480]
S2 WTGService;WTGService;c:\programme\Verbindungsassistent\WTGService.exe [04.04.2011 12:41 330696]
S3 androidusb;SAMSUNG Android Composite ADB Interface Driver;c:\windows\system32\drivers\ssadadb.sys [04.03.2011 14:23 30312]
S3 FsUsbExDisk;FsUsbExDisk;c:\windows\system32\FsUsbExDisk.Sys [04.03.2011 14:22 36608]
S3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [02.04.2012 12:59 20464]
S3 ss_bbus;SAMSUNG USB Mobile Device (WDM);c:\windows\system32\drivers\ss_bbus.sys [04.03.2011 14:23 98432]
S3 ss_bmdfl;SAMSUNG USB Mobile Modem (Filter);c:\windows\system32\drivers\ss_bmdfl.sys [04.03.2011 14:23 14848]
S3 ss_bmdm;SAMSUNG USB Mobile Modem;c:\windows\system32\drivers\ss_bmdm.sys [04.03.2011 14:23 123648]
S3 ssadbus;SAMSUNG Android USB Composite Device driver (WDM);c:\windows\system32\drivers\ssadbus.sys [04.03.2011 14:23 96488]
S3 ssadmdfl;SAMSUNG Android USB Modem (Filter);c:\windows\system32\drivers\ssadmdfl.sys [04.03.2011 14:23 12776]
S3 ssadmdm;SAMSUNG Android USB Modem Drivers;c:\windows\system32\drivers\ssadmdm.sys [04.03.2011 14:23 121576]
S3 ssadserd;SAMSUNG Android USB Diagnostic Serial Port (WDM);c:\windows\system32\drivers\ssadserd.sys [04.03.2011 14:23 98152]
S3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:\programme\TuneUp Utilities 2010\TuneUpUtilitiesDriver32.sys [24.02.2010 14:41 10064]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows nt\currentversion\svchost]
HPZ12        REG_MULTI_SZ          Pml Driver HPZ12 Net Driver HPZ12
.
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost  - NetSvcs
UxTuneUp
.
.
------- Zusätzlicher Suchlauf -------
.
uStart Page = hxxp://vebeg.de/
IE: add to &BOM - c:\\PROGRA~1\\BIET-O~1\\\\AddToBOM.hta
IE: Nach Microsoft &Excel exportieren - c:\progra~1\MICROS~3\Office10\EXCEL.EXE/3000
IE: {{71BFC818-0CED-42D6-9C87-5142918957EE} - c:\programme\ICQ7.1\ICQ.exe
TCP: DhcpNameServer = 192.168.1.1 192.168.1.1
FF - ProfilePath - c:\dokumente und einstellungen\Matze\Anwendungsdaten\Mozilla\Firefox\Profiles\ehp7c9tx.default\
FF - prefs.js: browser.startup.homepage - hxxps://www.vebeg.de/web/de/start/index.htm
FF - user.js: network.http.max-persistent-connections-per-server - 4
FF - user.js: nglayout.initialpaint.delay - 600
FF - user.js: content.notify.interval - 600000
FF - user.js: content.max.tokenizing.time - 1800000
FF - user.js: content.switch.threshold - 600000
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
AddRemove-01_Simmental - c:\programme\Samsung\USB Drivers\01_Simmental\Uninstall.exe
AddRemove-02_Siberian - c:\programme\Samsung\USB Drivers\02_Siberian\Uninstall.exe
AddRemove-03_Swallowtail - c:\programme\Samsung\USB Drivers\03_Swallowtail\Uninstall.exe
AddRemove-04_semseyite - c:\programme\Samsung\USB Drivers\04_semseyite\Uninstall.exe
AddRemove-05_Sloan - c:\programme\Samsung\USB Drivers\05_Sloan\Uninstall.exe
AddRemove-06_Spencer - c:\programme\Samsung\USB Drivers\06_Spencer\Uninstall.exe
AddRemove-07_Schorl - c:\programme\Samsung\USB Drivers\07_Schorl\Uninstall.exe
AddRemove-08_EMPChipset - c:\programme\Samsung\USB Drivers\08_EMPChipset\Uninstall.exe
AddRemove-09_Hsp - c:\programme\Samsung\USB Drivers\09_Hsp\Uninstall.exe
AddRemove-11_HSP_Plus_Default - c:\programme\Samsung\USB Drivers\11_HSP_Plus_Default\Uninstall.exe
AddRemove-16_Shrewsbury - c:\programme\Samsung\USB Drivers\16_Shrewsbury\Uninstall.exe
AddRemove-17_EMP_Chipset2 - c:\programme\Samsung\USB Drivers\17_EMP_Chipset2\Uninstall.exe
AddRemove-18_Zinia_Serial_Driver - c:\programme\Samsung\USB Drivers\18_Zinia_Serial_Driver\Uninstall.exe
AddRemove-19_VIA_driver - c:\programme\Samsung\USB Drivers\19_VIA_driver\Uninstall.exe
AddRemove-20_NXP_Driver - c:\programme\Samsung\USB Drivers\20_NXP_Driver\Uninstall.exe
AddRemove-21_Searsburg - c:\programme\Samsung\USB Drivers\21_Searsburg\Uninstall.exe
AddRemove-22_WiBro_WiMAX - c:\programme\Samsung\USB Drivers\22_WiBro_WiMAX\Uninstall.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-04-03 18:09
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(652)
c:\windows\system32\Ati2evxx.dll
.
Zeit der Fertigstellung: 2012-04-03  18:12:03
ComboFix-quarantined-files.txt  2012-04-03 16:12
.
Vor Suchlauf: 16 Verzeichnis(se), 61.791.911.936 Bytes frei
Nach Suchlauf: 17 Verzeichnis(se), 61.908.512.768 Bytes frei
.
- - End Of File - - 873563B00E69F4F6343602B9190E4E57

--- --- ---

markusg 04.04.2012 10:10

bitte mal in den normalen modus, berichte, welche probleme es momentan noch gibt

binita 04.04.2012 10:32

Hi Markus, grüß Dich,
also allem Anschein nach, ist alles wieder in Ordnung. Der Rechner benimmt sich normal ... ich kann nichts feststellen, was nicht so läuft, wie es sollte. Das einzige, das mir auffällt, ist dass unten rechts die Verbindungsgeschwindigkeit nicht auftaucht ...
LG

markusg 04.04.2012 10:42

ist die für dich wichtig?
lade den CCleaner standard:
CCleaner Download - CCleaner 3.17.1689
falls der CCleaner
bereits instaliert, überspringen.
instalieren, öffnen, extras, liste der instalierten programme, als txt speichern. öffnen.
hinter, jedes von dir benötigte programm, schreibe notwendig.
hinter, jedes, von dir nicht benötigte, unnötig.
hinter, dir unbekannte, unbekannt.
liste posten.

binita 04.04.2012 11:03

nö, die ist nicht wichtig, ist mir nur aufgefallen ...
hier die Liste, ich habe auch unbekannt hinter die Programme geschrieben, von denen ich annehme, dass sie vom Rechner gebraucht werden, von denen ich mir aber nicht sicher bin:

Code:

Adobe Flash Player 10 ActiveX        Adobe Systems Incorporated        04.04.2012                10.2.159.1  UNBEKANNT
Adobe Flash Player 10 Plugin  Adobe Systems Incorporated        04.04.2012                10.1.53.64  UNBEKANNT
Adobe Reader 9.5.0 - Deutsch        Adobe Systems Incorporated        17.02.2012        120,1MB        9.5.0  NOTWENDIG
ATI - Software Uninstall Utility                                04.04.2012                6.14.10.1016  UNBEKANNT
ATI Catalyst Control Center                                        25.05.2010        66,1MB        1.2.2475.36837  UNBEKANNT
ATI Display Driver                                        03.04.2012                8.31-061011a-038857C-ATI  UNBEKANNT
Avira AntiVir Personal - Free Antivirus        Avira GmbH        04.04.2012                10.2.0.707  NOTWENDIG
BackupTool für Outlook Express 3 (Testversion)        Priotecs Software        04.04.2012  UNNÖTIG               
Biet-O-Matic v2.12.9        BOM Development Team        04.04.2012                Biet-O-Matic v2.12.9  NOTWENDIG
Broadcom 440x 10/100 Integrated Controller        Broadcom        23.05.2010                5.04.02  UNBEKANNT
Brother MFL-Pro Suite        Brother Industries, Ltd.        04.05.2011                1.00  NOTWENDIG
CCleaner        Piriform        04.04.2012                3.17 NOTWENDIG?
CDBurnerXP        CDBurnerXP        28.07.2010                4.3.6.228  UNNÖTIG
Creative EAX-Einstellungen                04.04.2012  UNBEKANNT               
Creative Lautsprechereinstellungen                04.04.2012  UNBEKANNT
DivX-Setup        DivX, Inc.        04.04.2012                2.0.0.86  UNBEKANNT
ESET Online Scanner v3                04.04.2012 NOTWENDIG?                                                               
Gerätesteuerung                04.04.2012  UNBEKANNT
HP Update        Hewlett-Packard        29.06.2010        3,76MB        4.000.011.006  UNBEKANNT
ICQ Toolbar        ICQ        03.04.2012                3.0.0  NOTWENDIG
ICQ7.1        ICQ        25.05.2010                7.1  NOTWENDIG
Java(TM) 6 Update 21        Oracle        03.08.2010        90,9MB        6.0.210  NOTWENDIG
Malwarebytes Anti-Malware Version 1.60.1.1000        Malwarebytes Corporation        02.04.2012                1.60.1.1000 NOTWENDIG?
Microsoft .NET Framework 2.0 Service Pack 2        Microsoft Corporation        17.02.2012        185,2MB        2.2.30729 UNBEKANNT
Microsoft .NET Framework 3.0 Service Pack 2        Microsoft Corporation        23.06.2010        209MB        3.2.30729 UNBEKANNT
Microsoft .NET Framework 3.5 SP1        Microsoft Corporation        12.01.2012  UNBEKANNT
Microsoft Age of Empires II                04.04.2012  NOTWENDIG               
Microsoft Age of Empires II: The Conquerors Expansion                04.04.2012  NOTWENDIG               
Microsoft Compression Client Pack 1.0 for Windows XP        Microsoft Corporation        24.08.2010                1  UNBEKANNT
Microsoft Office XP Professional mit FrontPage        Microsoft Corporation        09.06.2010        269MB        10.0.2701.0  NOTWENDIG
Microsoft User-Mode Driver Framework Feature Pack 1.0        Microsoft Corporation        24.08.2010  UNBEKANNT
Microsoft Visual C++ 2005 Redistributable        Microsoft Corporation        04.05.2011        5,21MB        8.0.56336  UNBEKANNT
Microsoft Visual C++ 2008 Redistributable - x86 9.0.30729.4148        Microsoft Corporation        23.05.2010        10,2MB        9.0.30729.4148  UNBEKANNT
Mozilla Firefox 11.0 (x86 de)        Mozilla        04.04.2012                11.0  NOTWENDIG
MSXML 4.0 SP2 (KB954430)        Microsoft Corporation        30.06.2010        2,67MB        4.20.9870.0          UNBEKANNT
MSXML 4.0 SP2 (KB973688)        Microsoft Corporation        01.07.2010        2,77MB        4.20.9876.0          UNBEKANNT
PaperPort Image Printer        Nuance Communications, Inc.        04.05.2011        0,51MB        1.00.0000  UNBEKANNT
Samsung New PC Studio        Samsung Electronics Co., Ltd.        04.03.2011                1.00.0000  NOTWENDIG
SAMSUNG USB Driver for Mobile Phones        SAMSUNG Electronics Co., Ltd.        03.04.2012                1.3.650.0  NOTWENDIG
ScanSoft PaperPort 11        Nuance Communications, Inc.        04.05.2011        131,5MB        11.1.0000  UNBEKANNT
SoundMAX        Analog Devices        23.05.2010                5.12.01.5246  UNBEKANNT
Spybot - Search & Destroy        Safer Networking Limited        25.05.2010                1.6.2  NOTWENDIG?               
TuneUp Utilities        TuneUp Software        03.01.2012                9.0.6030.1  UNNÖTIG
Verbindungsassistent        Verbindungsassistent        04.04.2012                2.1  UNNÖTIG
VSO Image Resizer 4.0.1.5        VSO-Software        07.11.2010                4.0.1.5  NOTWENDIG
Windows Media Format 11 runtime                04.04.2012  UNBEKANNT
Windows Media Player 11                04.04.2012  UNBEKANNT
Windows XP Service Pack 3        Microsoft Corporation        23.05.2010                20080414.031514  NOTWENDIG


markusg 04.04.2012 16:40

deinstaliere:
Adobe Flash Player alle
Adobe - Adobe Flash Player installieren
neueste version laden
adobe reader:
Adobe - Adobe Reader herunterladen - Alle Versionen
haken bei mcafee security scan raus nehmen

bitte auch mal den adobe reader wie folgt konfigurieren:
adobe reader öffnen, bearbeiten, voreinstellungen.
allgemein:
nur zertifizierte zusatz module verwenden, anhaken.
internet:
hier sollte alles deaktiviert werden, es ist sehr unsicher pdfs automatisch zu öffnen, zu downloaden etc.
es ist immer besser diese direkt abzuspeichern da man nur so die kontrolle hat was auf dem pc vor geht.
bei javascript den haken bei java script verwenden raus nehmen
bei updater, automatisch instalieren wählen.
übernehmen /ok



deinstaliere:
BackupTool
CDBurnerXP
DivX
ESET
ICQ Toolbar
Java
Download der kostenlosen Java-Software
downloade java jre, instaliren

deinstaliere:
Spybot
TuneUp

öffne otl bereinigen neustart.
öffne ccleaner analysieren bereinigen neustart.
teste wie das system läuft

binita 04.04.2012 17:31

Hi Markus,
es läuft alles, wie es sollte, sogar noch etwas schneller als vorher (vor allem der Startprozess) :-)))

Ich bin grade vom Hundausführen gekommen und da empfängt mich der Rechner mit der Meldung von Avira

Code:

Guard: Malware gefunden
Datum/Uhrzeit: 4.4.2012, 19:09:23
Typ: Fund

In der Datei 'C.\System Volume Information\...\A0045251.exe' wurde ein Virus oder unerwünschtes Programm 'TR/Agent.299008.37' gefunden.

Der Zugriff auf diese Datei wurde verweigert.

Bitte wählen Sie die Weitere Aktion


markusg 04.04.2012 19:05

klicke auf quarantäne
führe alle von mir genannten schritte aus, danach:
rechtsklick arbeitsplatz, eigenschaften, systemwiederherstellung, auf allen laufwerken deaktivieren, bestätigen, übernehmen ok.
5 min warten, neustarten, und wieder einschalten.

binita 04.04.2012 19:33

ok, habe alles gemacht, wie du gesagt hast ...

markusg 04.04.2012 19:52

nö, du hast nicht getestet wie der pc läuft, und falls doch, hast du es mir nicht verraten.

binita 04.04.2012 20:04

also, er läuft wieder normal, sogar fast schneller als vorher
ich hatte es im vorigen Post gemeldet, mein Fehler war, dass ich keinen Absatz zwischen dem Posting und meiner Meldung von Avira gemacht habe, daher ist es untergegangen.
Zwischen den beiden Postings lag ca. eine Stunden

markusg 05.04.2012 10:25

ist mir tatsächlich entgangen, sorry!
dann pc absichern:
als antimalware programm würde ich emsisoft empfehlen.
diese haben für mich den besten schutz kostet aber etwas.
http://www.trojaner-board.de/103809-...i-malware.html
testversion:
Meine Antivirus-Empfehlung: Emsisoft Anti-Malware
insbesondere wenn du onlinebanking, einkäufe, sonstige zahlungsabwicklungen oder ähnlich wichtiges, wie zb berufliches machst, also sensible daten zu schützen sind, solltest du in sicherheitssoftware investieren.
vor dem aktivieren der lizenz die 30 tage testzeitraum ausnutzen.

kostenlos, aber eben nicht ganz so gut wäre avast zu empfehlen.
http://www.trojaner-board.de/110895-...antivirus.html

sag mir welches du nutzt, dann gebe ich konfigurationshinweise.
bitte dein bisheriges av deinstalieren
die folgende anleitung ist umfangreich, dass ist mir klar, sie sollte aber umgesetzt werden, da nur dann dein pc sicher ist. stelle so viele fragen wie nötig, ich arbeite gern alles mit dir durch!

http://www.trojaner-board.de/96344-a...-rechners.html
aus der passage xp:
- automatische updates konfigurieren.
- datenausführungsverhinderung für alle prozesse aktivieren.
- dienste konfigurieren.
als browser rate ich dir zu chrome:
Installation von Google Chrome für mehrere Nutzerkonten - Google Chrome-Hilfe
anleitung lesen bitte
falls du nen andern nutzen willst, sags mir dann muss ich teile der nun folgenden anleitung


Sandboxie
Die devinition einer Sandbox ist hier nachzulesen:
Sandbox
Kurz gesagt, man kann Programme fast 100 %ig isuliert vom System ausführen.

Der Vorteil liegt klar auf der Hand, wenn über den Browser Schadcode eingeschläust wird, kann dieser nicht nach außen dringen.
Download Link:
Sandboxie Download - Sandboxie 3.66

anleitung:
http://www.trojaner-board.de/71542-a...sandboxie.html
ausführliche anleitung als pdf, auch abarbeiten:
Sandbox Einstellungen |

bitte folgende zusatz konfiguration machen:
sandboxie control öffnen, menü sandbox anklicken, defauldbox wählen.
dort klicke auf sandbox einstellungen.
beschrenkungen, bei programm start und internet zugriff schreibe:
chrome.exe
dann gehe auf anwendungen, webbrowser, chrome.
dort aktiviere alles außer gesammten profil ordner freigeben.
Wie du evtl. schon gesehen hast, kannst du einige Funktionen nicht nutzen.
Dies ist nur in der Vollversion nötig, zu deren Kauf ich dir rate.
Du kannst zb unter "Erzwungene Programmstarts" festlegen, dass alle Browser in der Sandbox starten.
Ansonsten musst du immer auf "Sandboxed webbrowser" klicken bzw Rechtsklick, in Sandboxie starten.
Eine lebenslange Lizenz kostet 30 €, und ist auf allen deinen PC's nutzbar.

Weiter mit:
Maßnahmen für ALLE Windows-Versionen
alles komplett durcharbeiten
anmerkung zu file hippo.
in den settings zusätzlich auswählen:
Run updateChecker
when Windows starts

Backup Programm:
in meiner Anleitung ist bereits ein Backup Programm verlinkt, als Alternative bietet sich auch das Windows eigene Backup Programm an:
http://www.trojaner-board.de/82962-w...en-backup.html
Dies ist aber leider nur für Windows 7 Nutzer vernünftig nutzbar.
Alle Anderen sollten sich aber auf jeden fall auch ein Backup Programm instalieren, denn dies kann unter Umständen sehr wichtig sein, zum Beispiel, wenn die Festplatte einmal kaputt ist.

Zum Schluss, die allgemeinen sicherheitstipps beachten, wenn es dich betrifft, den Tipp zum Onlinebanking beachten und alle Passwörter ändern
bitte auch lesen, wie mache ich programme für alle sichtbar:
Programme für alle Konten nutzbar machen - PCtipp.ch - Praxis & Hilfe
surfe jetzt also nur noch im standard nutzer konto und dort in der sandbox.
wenn du die kostenlose version nutzt, dann mit klick auf sandboxed web browser, wenn du die bezahlversion hast, kannst du erzwungene programm starts festlegen, dann wird sandboxie immer gestartet wenn du nen browser aufrufst.
wenn du mit der maus über den browser fährst sollte der eingerahmt sein, dann bist du im sandboxed web browser

binita 05.04.2012 13:46

Hi Markus, ich habe grade den Emisoft runtergeladen und installiere ihn. Auch Explorer 8 habe ich runtergeladen und installiert.
Nun werde ich Avira rausschmeißen und deine Liste abarbeiten.
Soll ich Malwarebytes auch deinstallieren?
Bis später

------------------------------------------------------------------------------------

markusg 05.04.2012 14:32

hi,
malwarebytes ist ja freeware, zumindest die scan funktion, kann man also von zeit zu zeit updaten und nutzen.
emsisoft:
wenn du 3 pcs im haushalt hast, gibts ne sonderaktion, eine lizenz zahlen, und 3 bekommen, nur als info.
emsisoft öffnen, einstellungen klicken.
geplanter scan.
wähle starten um, ich persönlich hab monatlich, kannst aber auch wöchendlich einstellen.
uhrzeit, und bei monatlich ebenfalls datum wählen.
unsichtbar, falls du das scan fenster nicht sehen möchtest.
und verpasste scans nachholen.
auto update:
intervall, täglich, stündlich von 00.00 bis 23.59
heißt jede stunde updates.
einstellung: update
am antimalware network teilnemen.
die andern beiden haken, beta updates und zusätzliche sprachen, nicht setzen.

rest bleibt.
klicke jetzt auf wächter:
dort auf wächter.
verhaltensanalyse aktivieren, alles selektieren.
jetzt auf alarme:
aktiviere dort comunety basierte alarm reduktion.
unter anderem dafür gibt es das antimalware network.
die comunety basierte alarm reduktion betrifft die verhaltensanalyse.
emsisoft gibt, bei einigen programmen, meldungen raus, weil das verhalten des programmes dies notwendig macht.
da manche user sich damit nicht auskennen, was keine schande ist, :-) wird hier geprüft, wie viele nutzer haben programm x erlaubt oder blockiert.
hier haben wir im moment 90 % eingestellt, also wenn 90 % sagen, das programm ist io, wird ne erlauben regel angelegt, wenn sie sagen, programm x ist bösartig, automatisch blockiert.
wenn du dir das allein zutraust, musst du den haken nicht setzen.
wenn zb nur 70 % aller user sagen programm x ist gut oder bösartig, wird dir dies in einer grafik angezeigt
jetzt auf datei wächter.
standard atkion für erkannte objekte, alarmieren.
surf schutz:
hier alles auf blockieren mit info.
wenn es eine seite gibt, die versehens blockiert wird, kanns du die direkt über das popup erlauben was es bei der blockierung gibt, oder über host regeln.
wenn dir diese info popups nicht gefallen musst du alles auf unsichtbar blockieren stellen, aber drann denken, zu prüfen wenn du ne seite hast, die nicht geladen wird, ob emsi sie geblockt hatt.

das wäre es, hoffe es war verständlich.

binita 06.04.2012 22:35

Hi Markus,
puh, ich habe mal alles soweit wie möglich abgearbeitet, habe aber ein paar Fragen. Laß mich berichten:

Emsisoft hat noch Reste vom Smart_hdd gefunden, es aber in Quarantäne verschoben:

Code:

Emsisoft Anti-Malware - Version 6.0
Letztes Update: 05.04.2012 15:10:09

Scan Einstellungen:

Scan Methode: Detail Scan
Objekte: Rootkits, Speicher, Traces, C:\
Archiv Scan: An
ADS Scan: An

Scan Beginn:        05.04.2012 15:12:00

c:\dokumente und einstellungen\matze\anwendungsdaten\microsoft\internet explorer\quick launch\smart_hdd.lnk        gefunden: Trace.File.smarthdd!E1
C:\Sabine\Eigene Dateien\MOORHUHN.EXE        gefunden: Riskware.Win32.Moorhuhn!E1
C:\Backup 02_11_2011\Sabine\Eigene Dateien\MOORHUHN.EXE        gefunden: Riskware.Win32.Moorhuhn!E1

Gescannt        500285
Gefunden        3

Scan Ende:        05.04.2012 16:12:21
Scan Zeit:        1:00:21

C:\Sabine\Eigene Dateien\MOORHUHN.EXE        Quarantäne Riskware.Win32.Moorhuhn!E1
C:\Backup 02_11_2011\Sabine\Eigene Dateien\MOORHUHN.EXE        Quarantäne Riskware.Win32.Moorhuhn!E1
c:\dokumente und einstellungen\matze\anwendungsdaten\microsoft\internet explorer\quick launch\smart_hdd.lnk        Quarantäne Trace.File.smarthdd!E1

Quarantäne        3

Moorhuhn habe ich auch in Quarantäne gelassen, brauche ich eh nicht mehr.

- Chrome habe ich installiert; Firefox komplett rausgeschmissen
- Eingeschränkte User angelegt; nur ein Administrator
- Datenausführungsverhinderung habe ich NICHT gemacht, da ich in der Anleitung gelesen habe, dass es Probleme mit dem ATI-Grafiktreiber geben kann und ich mir nicht mehr sicher war, was ich tun sollte
- Sandboxie habe ich installiert und auch soweit konfiguriert, wie du es gesagt hast
- Autorun deaktivieren habe ich nicht gemacht, da habe ich die Anleitung nicht verstanden; muß ich Twaek UI installieren? Wo finde ich die Gruppenrichtlinie? Reicht Panda USB-Vaccine?
- Die Update-checker habe ich installiert und wie angegeben konfiguriert.

Fragen:
- Welches email-Programm empfiehlst du mir?
- Kann ich den Wiederherstellungspunkt wieder aktivieren?
- Ist es normal, das Emsisoft ewig braucht, wenn der Computer gestartet wird? (5 -10 Minuten sicherlich)

Nochmals möchte ich mich ganz, ganz herzlich bei dir für deine Zeit und deine Mühe bedanken.

Liebe Grüße

... Sabine

markusg 11.04.2012 08:42

hi, wegen emsisoft noch mal, was genau braucht da 5 minuten? bis das symbol auftaucht?

binita 13.04.2012 08:19

hi markus,
nein, bis er mit dem updaten fertig ist ... nicht jedesmal, aber so jedes dritte mal beim hochfahren. bei meinem laptop ist das nicht ...

markusg 13.04.2012 10:44

kannst du mit dem ccleaner mal die liste erstellen in der man die autostart programme sehen kann und diese anhängen?

binita 13.04.2012 14:48

claro, ich hänge mal alle drei an (windows, explorer und scheduled tasks)

hier autostart windows:
Code:

Nein        HKCU:Run        ctfmon        C:\WINDOWS\system32\ctfmon.exe
Ja        HKCU:Run        ctfmon.exe        C:\WINDOWS\system32\ctfmon.exe
Ja        HKCU:Run        MSMSGS        "C:\Programme\Messenger\msmsgs.exe" /background
Nein        HKCU:Run        msmsgs        "C:\Programme\Messenger\msmsgs.exe" /background
Nein        HKCU:Run        NPSAgent        C:\Programme\Samsung\Samsung New PC Studio\NPSAgent.exe
Nein        HKCU:Run        TeaTimer        C:\Programme\Spybot - Search & Destroy\TeaTimer.exe
Ja        HKLM:Run        Adobe ARM        "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
Nein        HKLM:Run        AdobeARM        "C:\Programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
Nein        HKLM:Run        CLIStart        "C:\Programme\ATI Technologies\ATI.ACE\CLIStart.exe"
Nein        HKLM:Run        DivXUpdate        "C:\Programme\DivX\DivX Update\DivXUpdate.exe" /CHECKNOW
Ja        HKLM:Run        emsisoft anti-malware        "c:\programme\emsisoft anti-malware\a2guard.exe" /d=60
Nein        HKLM:Run        HPWuSchd2        C:\Programme\HP\HP Software Update\HPWuSchd2.exe
Nein        HKLM:Run        jusched        "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
Ja        HKLM:Run        Malwarebytes' Anti-Malware        "C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
Nein        HKLM:Run        Reader_sl        "C:\Programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
Nein        HKLM:Run        Rundll32 P17        Rundll32 P17.dll,P17Helper
Nein        HKLM:Run        smax4pnp        C:\Programme\Analog Devices\Core\smax4pnp.exe
Ja        HKLM:Run        SunJavaUpdateSched        "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"
Ja        HKLM:Run        UserFaultCheck        %systemroot%\system32\dumprep 0 -u
Nein        Startup Common        HP Digital Imaging Monitor.lnk        C:\PROGRA~1\HP\DIGITA~1\bin\hpqtra08.exe
Nein        Startup Common        Microsoft Office.lnk        C:\PROGRA~1\MICROS~3\Office10\OSA.EXE -b -l
Ja        Startup Common        Secunia PSI Tray.lnk        C:\Programme\Secunia\PSI\psi_tray.exe

autostart internet explorer:
Code:

Ja        Extension        Diagnose von Verbindungsproblemen...        %windir%\Network Diagnostic\xpnetdiag.exe
Ja        Extension        ICQ7.1        C:\Programme\ICQ7.1\ICQ.exe
Ja        Extension        Messenger        C:\Programme\Messenger\msmsgs.exe
Ja        Helper        Adobe PDF Link Helper        C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll
Ja        Helper        Java(tm) Plug-In 2 SSV Helper        C:\Programme\Java\jre6\bin\jp2ssv.dll
Ja        Helper        Java(tm) Plug-In SSV Helper        C:\Programme\Java\jre6\bin\ssv.dll
Ja        Helper        JQSIEStartDetectorImpl Class        C:\Programme\Java\jre6\lib\deploy\jqs\ie\jqs_plugin.dll

autostart scheduled tasks:
Code:

Ja        Task        Adobe Flash Player Updater        C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe
Ja        Task        GoogleUpdateTaskMachineCore        C:\Programme\Google\Update\GoogleUpdate.exe /c
Ja        Task        GoogleUpdateTaskMachineUA        C:\Programme\Google\Update\GoogleUpdate.exe /ua /installsource scheduler


markusg 13.04.2012 14:52

start ausführen, msconfig.exe
enter
systemstart.
alle haken raus, außer secunia und emsisoft.
ok klicken, neustarten, prüfen ob es eine besserung gibt

binita 16.04.2012 14:02

Hi Markus,
es hat etwas gebracht, aber im Ganzen ist der PC noch nicht rund gelaufen. Ich habe jetzt mal ein komplett neues Konto erstellt, mir ist nämlich aufgefallen, dass es nur Probleme mit dem Konto meines Mannes gab ... Ich werde das ganze mal beaobachten und melde mich dann wieder.
Mit Problemen meine ich nicht nur das langsame Hochfahren, sondern dass der PC auch intern immer wieder gerödelt hat und auf irgendetwas zugegriffen hat, wenn ein Bild geöffnet werden sollte oder eine Mail abgefragt ... Mit dem neuen Konto scheint das nicht der Fall zu sein.

markusg 16.04.2012 15:09

dann setzen wir das system neu auf.
es löst das problem nicht, wenn du nur n neues konto erstellst.
1. Datenrettung:2. Formatieren, Windows neu instalieren:3. PC absichern: http://www.trojaner-board.de/96344-a...-rechners.html
ich werde außerdem noch weitere punkte dazu posten.
4. alle Passwörter ändern!
5. nach PC Absicherung, die gesicherten Daten prüfen und falls sauber: zurückspielen.
6. werde ich dann noch was zum absichern von Onlinebanking mit Chip Card Reader + Star Money sagen.

binita 17.04.2012 08:30

Hallo Markus,
vielen Dank für Deine Hilfe. Ich werde den Rechner auf jeden Fall neu aufsetzen, nur werde ich es erst Anfang nächsten Monats machen. Wir leben auf dem Land und haben DSL via Funk. Das bedeutet, wenn wir über 10GB geladen haben, geht die Geschwindigkeit fast auf Modem-Niveau runter und das ist SEHR! langsam. Und mit den Servicepacks, Softwares usw schöpfe ich das Kontingent fast aus.
Also denk bitte nicht, dass Deine Worte auf taube Ohren gefallen sind.
Ich melde mich wieder, wenn ich den Rechner neu aufgesetzt habe.
Liebe Grüße

... Sabine

markusg 17.04.2012 10:12

alles klar
vllt hast ja n paar bekannte in der statt, wo du was downloaden kannst, da könnte man die sps auf cd brennen und spart sich volumen


Alle Zeitangaben in WEZ +1. Es ist jetzt 14:36 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55