Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   PUM.Hijack.StartMenu die Zweite (https://www.trojaner-board.de/120913-pum-hijack-startmenu-zweite.html)

Sylvester 31.07.2012 20:49

PUM.Hijack.StartMenu die Zweite
 
Hallo,

zum zweiten Mal diesen PUM.Hijack.StartMenu drauf.
Aufgefallen nach einen Scan mit MWB.
Der gesamte Rechner geht auch wie ein Topf Leim.

VG

Sylvester 01.08.2012 04:49

Auf Grund des langsames Rechners der Avira Scan

Zitat:



Avira Free Antivirus
Erstellungsdatum der Reportdatei: Dienstag, 31. Juli 2012 22:36

Es wird nach 4041383 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer : Avira AntiVir Personal - Free Antivirus
Seriennummer : 0000149996-ADJIE-0000001
Plattform : Microsoft Windows XP
Windowsversion : (Service Pack 3) [5.1.2600]
Boot Modus : Normal gebootet
Benutzername : SYSTEM
Computername : HP625

Versionsinformationen:
BUILD.DAT : 12.0.0.1125 41829 Bytes 02.05.2012 16:34:00
AVSCAN.EXE : 12.3.0.15 466896 Bytes 01.05.2012 22:48:48
AVSCAN.DLL : 12.3.0.15 66256 Bytes 02.05.2012 00:02:50
LUKE.DLL : 12.3.0.15 68304 Bytes 01.05.2012 23:31:47
AVSCPLR.DLL : 12.3.0.14 97032 Bytes 01.05.2012 22:13:36
AVREG.DLL : 12.3.0.17 232200 Bytes 15.06.2012 16:03:07
VBASE000.VDF : 7.10.0.0 19875328 Bytes 06.11.2009 18:18:34
VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 23:22:12
VBASE002.VDF : 7.11.19.170 14374912 Bytes 20.12.2011 23:31:36
VBASE003.VDF : 7.11.21.238 4472832 Bytes 01.02.2012 09:58:50
VBASE004.VDF : 7.11.26.44 4329472 Bytes 28.03.2012 10:43:53
VBASE005.VDF : 7.11.34.116 4034048 Bytes 29.06.2012 14:37:51
VBASE006.VDF : 7.11.34.117 2048 Bytes 29.06.2012 14:37:51
VBASE007.VDF : 7.11.34.118 2048 Bytes 29.06.2012 14:37:51
VBASE008.VDF : 7.11.34.119 2048 Bytes 29.06.2012 14:37:51
VBASE009.VDF : 7.11.34.120 2048 Bytes 29.06.2012 14:37:51
VBASE010.VDF : 7.11.34.121 2048 Bytes 29.06.2012 14:37:51
VBASE011.VDF : 7.11.34.122 2048 Bytes 29.06.2012 14:37:51
VBASE012.VDF : 7.11.34.123 2048 Bytes 29.06.2012 14:37:51
VBASE013.VDF : 7.11.34.124 2048 Bytes 29.06.2012 14:37:51
VBASE014.VDF : 7.11.38.18 2554880 Bytes 30.07.2012 19:13:04
VBASE015.VDF : 7.11.38.70 556032 Bytes 31.07.2012 19:13:07
VBASE016.VDF : 7.11.38.71 2048 Bytes 31.07.2012 19:13:08
VBASE017.VDF : 7.11.38.72 2048 Bytes 31.07.2012 19:13:08
VBASE018.VDF : 7.11.38.73 2048 Bytes 31.07.2012 19:13:08
VBASE019.VDF : 7.11.38.74 2048 Bytes 31.07.2012 19:13:08
VBASE020.VDF : 7.11.38.75 2048 Bytes 31.07.2012 19:13:08
VBASE021.VDF : 7.11.38.76 2048 Bytes 31.07.2012 19:13:08
VBASE022.VDF : 7.11.38.77 2048 Bytes 31.07.2012 19:13:08
VBASE023.VDF : 7.11.38.78 2048 Bytes 31.07.2012 19:13:08
VBASE024.VDF : 7.11.38.79 2048 Bytes 31.07.2012 19:13:08
VBASE025.VDF : 7.11.38.80 2048 Bytes 31.07.2012 19:13:08
VBASE026.VDF : 7.11.38.81 2048 Bytes 31.07.2012 19:13:09
VBASE027.VDF : 7.11.38.82 2048 Bytes 31.07.2012 19:13:09
VBASE028.VDF : 7.11.38.83 2048 Bytes 31.07.2012 19:13:09
VBASE029.VDF : 7.11.38.84 2048 Bytes 31.07.2012 19:13:09
VBASE030.VDF : 7.11.38.85 2048 Bytes 31.07.2012 19:13:09
VBASE031.VDF : 7.11.38.96 32768 Bytes 31.07.2012 19:13:09
Engineversion : 8.2.10.120
AEVDF.DLL : 8.1.2.10 102772 Bytes 13.07.2012 13:27:23
AESCRIPT.DLL : 8.1.4.36 459131 Bytes 30.07.2012 14:58:28
AESCN.DLL : 8.1.8.2 131444 Bytes 16.02.2012 16:11:36
AESBX.DLL : 8.2.5.12 606578 Bytes 15.06.2012 16:03:06
AERDL.DLL : 8.1.9.15 639348 Bytes 20.01.2012 23:21:32
AEPACK.DLL : 8.3.0.18 807287 Bytes 30.07.2012 14:58:27
AEOFFICE.DLL : 8.1.2.42 201083 Bytes 19.07.2012 17:13:18
AEHEUR.DLL : 8.1.4.80 5075318 Bytes 30.07.2012 14:58:26
AEHELP.DLL : 8.1.23.2 258422 Bytes 29.06.2012 11:33:35
AEGEN.DLL : 8.1.5.34 434548 Bytes 19.07.2012 17:12:55
AEEXP.DLL : 8.1.0.72 86389 Bytes 30.07.2012 14:58:28
AEEMU.DLL : 8.1.3.2 393587 Bytes 13.07.2012 13:26:26
AECORE.DLL : 8.1.27.2 201078 Bytes 13.07.2012 13:26:25
AEBB.DLL : 8.1.1.0 53618 Bytes 20.01.2012 23:21:28
AVWINLL.DLL : 12.3.0.15 27344 Bytes 01.05.2012 22:59:21
AVPREF.DLL : 12.3.0.15 51920 Bytes 01.05.2012 22:44:31
AVREP.DLL : 12.3.0.15 179208 Bytes 01.05.2012 22:13:35
AVARKT.DLL : 12.3.0.15 211408 Bytes 01.05.2012 22:21:32
AVEVTLOG.DLL : 12.3.0.15 169168 Bytes 01.05.2012 22:28:49
SQLITE3.DLL : 3.7.0.1 398288 Bytes 16.04.2012 21:11:02
AVSMTP.DLL : 12.3.0.15 63440 Bytes 01.05.2012 22:51:35
NETNT.DLL : 12.3.0.15 17104 Bytes 01.05.2012 23:33:29
RCIMAGE.DLL : 12.3.0.15 4447952 Bytes 02.05.2012 00:03:51
RCTEXT.DLL : 12.3.0.15 98512 Bytes 02.05.2012 00:03:51

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: standard
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, E:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: erweitert
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Dienstag, 31. Juli 2012 22:36

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'D:\'
[INFO] Es wurde kein Virus gefunden!
Bootsektor 'E:\'
[INFO] Es wurde kein Virus gefunden!

Der Suchlauf nach versteckten Objekten wird begonnen.
c:\windows\system32\tlntsvr.exe
c:\WINDOWS\system32\tlntsvr.exe
[HINWEIS] Der Registrierungseintrag ist nicht sichtbar.
Versteckter Treiber
[HINWEIS] Eine Speicherveränderung wurde entdeckt, die möglicherweise zur versteckten Dateizugriffen missbraucht werden könnte.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'rsmsink.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'msdtc.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '59' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '45' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '67' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '45' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '70' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'btwdins.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '61' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '15' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'IoctlSvc.exe' - '15' Modul(e) wurden durchsucht
Durchsuche Prozess 'NBService.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'MDM.EXE' - '23' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '88' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '62' Modul(e) wurden durchsucht
Durchsuche Prozess 'afcdpsrv.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'schedul2.exe' - '24' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '94' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '34' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'STacSV.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '62' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '155' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '51' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '58' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '27' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '75' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
C:\Programme\SlySoft\CloneCD\ccd-uninst.exe
[WARNUNG] Die komprimierten Daten sind fehlerhaft
Die Registry wurde durchsucht ( '10194' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <System>
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterdisabled.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterdisabled1.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterdisabled2.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{17E20D64-8604-42A4-A7C3-7D4EC5EDF0BC}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{1E91A23F-CBBE-4BC4-9542-FB88E79D6872}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{2332F7D6-F9BE-450F-A878-D34B6EF2BDC1}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{2F230370-5022-4E25-9E30-025408430A9E}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{4D11BFBE-ADB8-4053-B2F4-A53ABC758141}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{6BCE6830-578B-402E-A1EC-351C5DF0DC77}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{8A473988-9E61-49E6-BE2B-A3A35B9C30A6}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{961818A5-5F69-4F4D-9F0B-7D40F7683FC8}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{AC4B9926-2B54-447D-AB20-7A7EB66FB673}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{ADFBF54C-287B-4F96-B170-DBA2DF881EFD}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\Jörg\Eigene Dateien\FalkData\{AF70E68D-D3D7-4B39-AF42-D49A09EF04E1}.zip
[WARNUNG] Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\UserA\Lokale Einstellungen\Temporary Internet Files\Content.IE5\4VW1KJEX\WORLD_21_target_5830[1].exe
[0] Archivtyp: NSIS
--> ProgramFilesDir/sono_ask_check.exe
[FUND] Enthält Erkennungsmuster der Ad- oder Spyware ADSPY/AdSpy.Gen
--> ProgramFilesDir/strngctrl.exe
[1] Archivtyp: NSIS
--> ProgramFilesDir/sono_ask_check.exe
[FUND] Enthält Erkennungsmuster der Ad- oder Spyware ADSPY/AdSpy.Gen
[HINWEIS] Eine Sicherungskopie wurde unter dem Namen 52c5d258.qua erstellt ( QUARANTÄNE )
[WARNUNG] Die Datei wurde ignoriert.
C:\Programme\SlySoft\CloneCD\ccd-uninst.exe
[WARNUNG] Die komprimierten Daten sind fehlerhaft
C:\Programme\WinRAR\rarnew.dat
[WARNUNG] Das Archiv ist unbekannt oder defekt
Beginne mit der Suche in 'D:\' <Archiv>

Beginne mit der Suche in 'E:\' <Backup>


Ende des Suchlaufs: Mittwoch, 1. August 2012 02:58
Benötigte Zeit: 4:22:04 Stunde(n)

Der Suchlauf wurde vollständig durchgeführt.

5202 Verzeichnisse wurden überprüft
529609 Dateien wurden geprüft
2 Viren bzw. unerwünschte Programme wurden gefunden
0 Dateien wurden als verdächtig eingestuft
0 Dateien wurden gelöscht
0 Viren bzw. unerwünschte Programme wurden repariert
1 Dateien wurden in die Quarantäne verschoben
0 Dateien wurden umbenannt
0 Dateien konnten nicht durchsucht werden
529607 Dateien ohne Befall
2605 Archive wurden durchsucht
22 Warnungen
3 Hinweise
480837 Objekte wurden beim Rootkitscan durchsucht
2 Versteckte Objekte wurden gefunden


cosinus 04.08.2012 14:03

Bitte erstmal routinemäßig einen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

Sylvester 04.08.2012 23:07

Zitat:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.04.04

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
UserA :: HP625 [Administrator]

Schutz: Aktiviert

04.08.2012 16:34:52
mbam-log-2012-08-04 (16-34-52).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 263413
Laufzeit: 1 Stunde(n), 8 Minute(n), 29 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\Dokumente und Einstellungen\UserA\Lokale Einstellungen\Temporary Internet Files\Content.IE5\4VW1KJEX\WORLD_21_target_5830[1].exe (PUP.Adware.Agent) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)
Zitat:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.30.10

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
UserA :: HP625 [Administrator]

30.07.2012 21:49:24
mbam-log-2012-07-30 (21-49-24).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 226821
Laufzeit: 5 Minute(n), 10 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 2
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowSearch (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)
ESET onlineed Scanner
--> Infected Files 0

cosinus 05.08.2012 14:29

Benutz bitte die CODE- und nicht die QUOTE-Tags für die Logs!!

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

Sylvester 05.08.2012 17:59

Code:

# AdwCleaner v1.800 - Logfile created 08/05/2012 at 18:52:41
# Updated 01/08/2012 by Xplode
# Operating system : Microsoft Windows XP Service Pack 3 (32 bits)
# User : UserA - HP625
# Running from : C:\Dokumente und Einstellungen\UserA\Desktop\adwcleaner.exe
# Option [Search]


***** [Services] *****


***** [Files / Folders] *****

Folder Found : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\boost_interprocess

***** [Registry] *****
[*] Key Found : HKLM\SOFTWARE\Classes\Toolbar.CT2319825
Key Found : HKLM\SOFTWARE\Classes\Conduit.Engine
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine

***** [Registre - GUID] *****


***** [Internet Browsers] *****

-\\ Internet Explorer v6.0.2900.5512

[OK] Registry is clean.

*************************

AdwCleaner[R1].txt - [841 octets] - [05/08/2012 18:52:41]

########## EOF - C:\AdwCleaner[R1].txt - [968 octets] ##########


cosinus 05.08.2012 18:31

adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Delete.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.

Sylvester 05.08.2012 18:57

Code:

# AdwCleaner v1.800 - Logfile created 08/05/2012 at 19:48:04
# Updated 01/08/2012 by Xplode
# Operating system : Microsoft Windows XP Service Pack 3 (32 bits)
# User : UserA - HP625
# Running from : C:\Dokumente und Einstellungen\UserA\Desktop\adwcleaner.exe
# Option [Delete]


***** [Services] *****


***** [Files / Folders] *****

Folder Deleted : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\boost_interprocess

***** [Registry] *****
[*] Key Deleted : HKLM\SOFTWARE\Classes\Toolbar.CT2319825
Key Deleted : HKLM\SOFTWARE\Classes\Conduit.Engine
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\App Management\ARPCache\conduitEngine

***** [Registre - GUID] *****


***** [Internet Browsers] *****

-\\ Internet Explorer v6.0.2900.5512

[OK] Registry is clean.

*************************

AdwCleaner[R1].txt - [968 octets] - [05/08/2012 18:52:41]
AdwCleaner[S1].txt - [908 octets] - [05/08/2012 19:48:04]

########## EOF - C:\AdwCleaner[S1].txt - [1035 octets] ##########


cosinus 05.08.2012 19:17

Hätte da mal zwei Fragen bevor es weiter geht

1.) Geht der normale Modus von Windows (wieder) uneingeschränkt?
2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?

Sylvester 05.08.2012 19:23

1. ja
2. Ordner von XP AntiSpy ist leer

cosinus 05.08.2012 19:30

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


Sylvester 05.08.2012 19:53

OTL Logfile:
Code:

OTL logfile created on: 05.08.2012 20:38:42 - Run 1
OTL by OldTimer - Version 3.2.56.0    Folder = C:\Dokumente und Einstellungen\UserA\Desktop
Windows XP Professional Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 6.0.2900.5512)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy
 
2,75 Gb Total Physical Memory | 2,31 Gb Available Physical Memory | 83,94% Memory free
4,59 Gb Paging File | 4,08 Gb Available in Paging File | 89,01% Paging File free
Paging file location(s): C:\pagefile.sys 2046 4092 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 29,29 Gb Total Space | 9,44 Gb Free Space | 32,24% Space Free | Partition Type: NTFS
Drive D: | 134,28 Gb Total Space | 104,06 Gb Free Space | 77,50% Space Free | Partition Type: NTFS
Drive E: | 134,51 Gb Total Space | 132,94 Gb Free Space | 98,83% Space Free | Partition Type: NTFS
 
Computer Name: HP625 | User Name: UserA | Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2012.08.05 20:36:33 | 000,596,480 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\UserA\Desktop\OTL.exe
PRC - [2012.07.05 21:37:11 | 000,161,776 | ---- | M] (Oracle Corporation) -- C:\Programme\Java\jre7\bin\jqs.exe
PRC - [2012.07.03 13:46:44 | 000,655,944 | ---- | M] (Malwarebytes Corporation) -- C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe
PRC - [2012.07.03 13:46:44 | 000,462,920 | ---- | M] (Malwarebytes Corporation) -- C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe
PRC - [2012.05.02 01:42:28 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\sched.exe
PRC - [2012.05.02 00:34:34 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe
PRC - [2012.05.02 00:31:35 | 000,348,624 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avgnt.exe
PRC - [2012.04.24 02:11:55 | 000,080,336 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avshadow.exe
PRC - [2012.01.17 11:07:54 | 000,252,296 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe
PRC - [2011.08.19 00:05:35 | 003,246,040 | ---- | M] (Acronis) -- C:\Programme\Gemeinsame Dateien\Acronis\CDP\afcdpsrv.exe
PRC - [2011.06.28 01:46:06 | 000,805,032 | ---- | M] (Acronis) -- C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
PRC - [2010.03.17 04:48:42 | 000,229,458 | ---- | M] (IDT, Inc.) -- c:\Programme\IDT\WDM\stacsv.exe
PRC - [2008.12.12 08:31:10 | 001,840,424 | ---- | M] (Nero AG) -- C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe
PRC - [2008.12.12 08:31:10 | 000,537,896 | ---- | M] (Nero AG) -- C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
PRC - [2008.04.14 14:00:00 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
PRC - [2003.06.19 23:25:00 | 000,322,120 | ---- | M] (Microsoft Corporation) -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
 
 
========== Modules (No Company Name) ==========
 
MOD - [2012.04.16 23:11:02 | 000,398,288 | ---- | M] () -- C:\Programme\Avira\AntiVir Desktop\sqlite3.dll
 
 
========== Win32 Services (SafeList) ==========
 
SRV - [2012.07.05 21:37:11 | 000,161,776 | ---- | M] (Oracle Corporation) [Auto | Running] -- C:\Programme\Java\jre7\bin\jqs.exe -- (JavaQuickStarterService)
SRV - [2012.07.03 13:46:44 | 000,655,944 | ---- | M] (Malwarebytes Corporation) [Auto | Running] -- C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe -- (MBAMService)
SRV - [2012.05.02 01:42:28 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService)
SRV - [2012.05.02 00:34:34 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService)
SRV - [2011.08.19 00:05:35 | 003,246,040 | ---- | M] (Acronis) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\Acronis\CDP\afcdpsrv.exe -- (afcdpsrv)
SRV - [2011.06.28 01:46:06 | 000,805,032 | ---- | M] (Acronis) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe -- (AcrSch2Svc)
SRV - [2010.03.17 04:48:42 | 000,229,458 | ---- | M] (IDT, Inc.) [Auto | Running] -- c:\Programme\IDT\WDM\stacsv.exe -- (STacSV)
SRV - [2008.12.12 08:31:10 | 000,537,896 | ---- | M] (Nero AG) [On_Demand | Running] -- C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe -- (NMIndexingService)
SRV - [2003.07.28 12:28:22 | 000,089,136 | ---- | M] (Microsoft Corporation) [On_Demand | Stopped] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE -- (ose)
SRV - [2003.06.19 23:25:00 | 000,322,120 | ---- | M] (Microsoft Corporation) [Auto | Running] -- C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE -- (MDM)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] --  -- (i2omgmt)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - [2012.07.03 13:46:44 | 000,022,344 | ---- | M] (Malwarebytes Corporation) [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\mbam.sys -- (MBAMProtector)
DRV - [2012.04.27 10:20:04 | 000,137,928 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb)
DRV - [2012.04.25 00:32:27 | 000,083,392 | ---- | M] (Avira GmbH) [File_System | Auto | Running] -- C:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt)
DRV - [2012.04.16 21:17:40 | 000,036,000 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avkmgr.sys -- (avkmgr)
DRV - [2011.08.19 00:05:37 | 000,167,968 | ---- | M] (Acronis) [File_System | On_Demand | Running] -- C:\WINDOWS\system32\drivers\afcdp.sys -- (afcdp)
DRV - [2011.08.19 00:05:31 | 000,752,128 | ---- | M] (Acronis) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\tdrpm273.sys -- (tdrpman273)
DRV - [2011.08.19 00:05:29 | 000,600,928 | ---- | M] (Acronis) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\timntr.sys -- (timounter)
DRV - [2011.08.19 00:05:22 | 000,170,528 | ---- | M] (Acronis) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\snapman.sys -- (snapman)
DRV - [2011.08.18 22:24:53 | 002,696,448 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\BCMWL5.SYS -- (BCM43XX)
DRV - [2010.06.17 15:14:27 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv)
DRV - [2010.04.27 11:07:38 | 004,686,848 | ---- | M] (ATI Technologies Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ati2mtag.sys -- (ati2mtag)
DRV - [2010.04.15 04:41:12 | 000,051,752 | ---- | M] (Broadcom Corporation.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\btwusb.sys -- (BTWUSB)
DRV - [2010.04.01 00:20:20 | 000,911,400 | ---- | M] (Broadcom Corporation.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\btkrnl.sys -- (BTKRNL)
DRV - [2010.03.17 04:48:42 | 001,659,283 | ---- | M] (IDT, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\sthda.sys -- (STHDA)
DRV - [2010.01.28 10:12:02 | 000,095,232 | ---- | M] (ATI Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AtiHdmi.sys -- (AtiHdmiService)
DRV - [2010.01.15 05:53:18 | 000,037,160 | ---- | M] (Broadcom Corporation.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\btport.sys -- (BTDriver)
DRV - [2009.11.19 06:13:04 | 000,556,200 | ---- | M] (Broadcom Corporation.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\btaudio.sys -- (btaudio)
DRV - [2009.11.19 06:12:56 | 000,118,440 | ---- | M] (Broadcom Corporation.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\btwdndis.sys -- (BTWDNDIS)
DRV - [2009.10.22 09:11:14 | 000,057,800 | ---- | M] (FTDI Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ftdibus.sys -- (FTDIBUS)
DRV - [2009.10.22 09:09:34 | 000,072,520 | ---- | M] (FTDI Ltd.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ftser2k.sys -- (FTSER2K)
DRV - [2009.06.05 15:16:32 | 000,142,336 | R--- | M] (Realtek Semiconductor Corporation                          ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\Rtenicxp.sys -- (RTLE8023xp)
DRV - [2009.04.21 22:13:34 | 000,113,664 | ---- | M] (Andrea Electronics Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AESTAud.sys -- (AESTAud)
DRV - [2008.05.24 21:09:10 | 000,073,728 | ---- | M] (EZB Systems, Inc.) [File_System | System | Running] -- C:\Programme\UltraISO\drivers\ISODrive.sys -- (ISODrive)
DRV - [2007.11.20 18:35:48 | 000,049,792 | ---- | M] (Prolific Technology Inc.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\ser2pl.sys -- (Ser2pl)
DRV - [2007.02.16 02:57:04 | 000,034,760 | ---- | M] (SlySoft, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\ElbyCDFL.sys -- (ElbyCDFL)
DRV - [2002.05.22 01:00:00 | 000,069,600 | ---- | M] (Engelmann GmbH) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\precsim.sys -- (PrecSim)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Local Page = %SystemRoot%\system32\blank.htm
 
 
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
IE - HKU\S-1-5-21-1801674531-308236825-682003330-1005\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
========== FireFox ==========
 
FF - prefs.js..browser.search.update: false
FF - prefs.js..browser.startup.homepage: "google.de"
FF - user.js - File not found
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_3_300_268.dll ()
FF - HKLM\Software\MozillaPlugins\@docu-track.com/PDF-XChange Viewer Plugin,version=1.0,application/pdf: C:\Programme\Tracker Software\PDF Viewer\npPDFXCviewNPPlugin.dll (Tracker Software Products (Canada) Ltd.)
FF - HKLM\Software\MozillaPlugins\@java.com/DTPlugin,version=10.5.0: C:\WINDOWS\system32\npDeployJava1.dll (Oracle Corporation)
FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin,version=10.5.0: C:\Programme\Java\jre7\bin\plugin2\npjp2.dll (Oracle Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: C:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 10.0.2\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.02.22 20:25:11 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 10.0.2\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins
 
[2012.07.16 19:36:31 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Mozilla\Extensions
[2012.04.28 09:35:33 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions
[2012.02.22 20:25:11 | 000,134,104 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll
[2012.02.22 20:25:08 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml
[2012.02.22 20:25:08 | 000,002,252 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml
[2012.02.22 20:25:08 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml
[2012.02.22 20:25:08 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml
[2012.02.22 20:25:08 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml
[2012.02.22 20:25:08 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml
 
O1 HOSTS File: ([2012.06.29 13:40:47 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Java(tm) Plug-In SSV Helper) - {761497BB-D6F0-462C-B6EB-D4DAF1D92D43} - C:\Programme\Java\jre7\bin\ssv.dll (Oracle Corporation)
O2 - BHO: (Java(tm) Plug-In 2 SSV Helper) - {DBC80044-A445-435b-BC74-9C25C1C588A9} - C:\Programme\Java\jre7\bin\jp2ssv.dll (Oracle Corporation)
O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG)
O4 - HKLM..\Run: [Malwarebytes' Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - HKLM..\Run: [SunJavaUpdateSched] C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe (Sun Microsystems, Inc.)
O4 - HKU\S-1-5-21-1801674531-308236825-682003330-1005..\Run: [IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}] C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe (Nero AG)
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-1801674531-308236825-682003330-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O9 - Extra Button: @btrez.dll,-4015 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm ()
O9 - Extra 'Tools' menuitem : @btrez.dll,-12650 - {CCA281CA-C863-46ef-9331-5C8D4460577F} - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm ()
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{EFD0FE54-CD5C-4239-87F9-D658C111EA70}: DhcpNameServer = 192.168.2.1
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation)
O18 - Protocol\Handler\ms-itss {0A9007C0-4076-11D3-8789-0000F8105754} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\MSITSS.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap {3D9F03FA-7A94-11D3-BE81-0050048385D1} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\10\OWC10.DLL (Microsoft Corporation)
O18 - Protocol\Handler\mso-offdap11 {32505114-5902-49B2-880A-1F7738E5A384} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Web Components\11\OWC11.DLL (Microsoft Corporation)
O18 - Protocol\Filter\text/xml {807553E5-5146-11D5-A672-00B0D022E945} - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE11\MSOXMLMF.DLL (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O20 - Winlogon\Notify\AtiExtEvent: DllName - (Ati2evxx.dll) - C:\WINDOWS\System32\ati2evxx.dll (ATI Technologies Inc.)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O34 - HKLM BootExecute: (autocheck autochk *)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = ComFile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
NetSvcs: 6to4 -  File not found
NetSvcs: Ias -  File not found
NetSvcs: Iprip -  File not found
NetSvcs: Irmon -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: Nwsapagent -  File not found
NetSvcs: WmdmPmSp -  File not found
 
MsConfig - StartUpFolder: C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^BTTray.lnk - C:\Programme\WIDCOMM\Bluetooth Software\BTTray.exe - (Broadcom Corporation.)
MsConfig - StartUpReg: Acronis Scheduler2 Service - hkey= - key= - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe (Acronis)
MsConfig - StartUpReg: Adobe ARM - hkey= - key= -  File not found
MsConfig - StartUpReg: AESTFltr - hkey= - key= -  File not found
MsConfig - StartUpReg: ccleaner - hkey= - key= - C:\Programme\CCleaner\ccleaner.exe (Piriform Ltd)
MsConfig - StartUpReg: CloneCDTray - hkey= - key= - C:\Programme\SlySoft\CloneCD\CloneCDTray.exe (SlySoft, Inc.)
MsConfig - StartUpReg: ctfmon.exe - hkey= - key= -  File not found
MsConfig - StartUpReg: H/PC Connection Agent - hkey= - key= -  File not found
MsConfig - StartUpReg: KernelFaultCheck - hkey= - key= -  File not found
MsConfig - StartUpReg: NBKeyScan - hkey= - key= - C:\Programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe (Nero AG)
MsConfig - StartUpReg: NeroFilterCheck - hkey= - key= - C:\Programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe (Nero AG)
MsConfig - StartUpReg: SAOB Monitor - hkey= - key= - C:\Programme\Acronis\TrueImageHome\OnlineBackupStandalone\TrueImageMonitor.exe (Acronis)
MsConfig - StartUpReg: StartCCC - hkey= - key= - C:\Programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe (Advanced Micro Devices, Inc.)
MsConfig - StartUpReg: TrueImageMonitor.exe - hkey= - key= - C:\Programme\Acronis\TrueImageHome\TrueImageMonitor.exe (Acronis)
MsConfig - State: "system.ini" - 0
MsConfig - State: "win.ini" - 0
MsConfig - State: "bootini" - 0
MsConfig - State: "services" - 0
MsConfig - State: "startup" - 2
 
SafeBootMin: Base - Driver Group
SafeBootMin: Boot Bus Extender - Driver Group
SafeBootMin: Boot file system - Driver Group
SafeBootMin: File system - Driver Group
SafeBootMin: Filter - Driver Group
SafeBootMin: PCI Configuration - Driver Group
SafeBootMin: PNP Filter - Driver Group
SafeBootMin: Primary disk - Driver Group
SafeBootMin: SCSI Class - Driver Group
SafeBootMin: sermouse.sys - Driver
SafeBootMin: System Bus Extender - Driver Group
SafeBootMin: vga.sys - Driver
SafeBootMin: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
SafeBootNet: Base - Driver Group
SafeBootNet: Boot Bus Extender - Driver Group
SafeBootNet: Boot file system - Driver Group
SafeBootNet: File system - Driver Group
SafeBootNet: Filter - Driver Group
SafeBootNet: NDIS Wrapper - Driver Group
SafeBootNet: NetBIOSGroup - Driver Group
SafeBootNet: NetDDEGroup - Driver Group
SafeBootNet: Network - Driver Group
SafeBootNet: NetworkProvider - Driver Group
SafeBootNet: PCI Configuration - Driver Group
SafeBootNet: PNP Filter - Driver Group
SafeBootNet: PNP_TDI - Driver Group
SafeBootNet: Primary disk - Driver Group
SafeBootNet: SCSI Class - Driver Group
SafeBootNet: sermouse.sys - Driver
SafeBootNet: Streams Drivers - Driver Group
SafeBootNet: System Bus Extender - Driver Group
SafeBootNet: TDI - Driver Group
SafeBootNet: vga.sys - Driver
SafeBootNet: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
ActiveX: {10072CEC-8CC1-11D1-986E-00A0C955B42F} - Vektorgrafik-Rendering (VML)
ActiveX: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - NetShow
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 6.4
ActiveX: {283807B5-2C60-11D0-A31D-00AA00B92C03} - DirectAnimation
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {36f8ec70-c29a-11d1-b5c7-0000f8051515} - Dynamic HTML-Datenbindung für Java
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offlinebrowsingpaket
ActiveX: {3bf42070-b3b1-11d1-b5c5-0000f8051515} - Uniscribe
ActiveX: {4278c270-a269-11d1-b5bf-0000f8051515} - Erweitertes Authoring
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install
ActiveX: {44BBA842-CC51-11CF-AAFA-00AA00B6015B} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
ActiveX: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - DirectShow
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer-Hilfe
ActiveX: {4f216970-c90c-11d1-b5c7-0000f8051515} - DirectAnimation Java Classes
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.7
ActiveX: {5056b317-8d4c-43ee-8543-b9d1e234b8f4} - Sicherheitsupdate für Windows XP (KB923789)
ActiveX: {5945c046-1e7d-11d1-bc44-00c04fd912be} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser
ActiveX: {5A8D6EE0-3E18-11D0-821E-444553540000} - ICW
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsererweiterungen
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - Zugang zu MSN Site
ActiveX: {7131646D-CD3C-40F4-97B9-CD9E4E6262EF} - .NET Framework
ActiveX: {73FA19D0-2D75-11D2-995D-00C04F98BBC9} - Webordner
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - %SystemRoot%\system32\ie4uinit.exe
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML-Datenbindung
ActiveX: {ACC563BC-4266-43f0-B6ED-9D38C4202C7E} -
ActiveX: {C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F} - .NET Framework
ActiveX: {C3C986D6-06B1-43BF-90DD-BE30756C00DE} - RevokedRootsUpdate
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer-Hauptschriftarten
ActiveX: {CC2A9BA0-3BDD-11D0-821E-444553540000} - Taskplaner
ActiveX: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX: {D27CDB6E-AE6D-11cf-96B8-444553540000} - Shockwave Flash
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML-Hilfe
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: <{12d0ed0d-0ee0-4f90-8827-78cefb8f4988} - C:\WINDOWS\system32\ieudinit.exe
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\WINDOWS\inf\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigIE
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
ActiveX: >{881dd1c5-3dcf-431b-b061-f3f88e8be88a} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE
 
Drivers32: msacm.iac2 - C:\WINDOWS\system32\iac25_32.ax (Intel Corporation)
Drivers32: msacm.l3acm - C:\WINDOWS\system32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.sl_anet - C:\WINDOWS\System32\sl_anet.acm (Sipro Lab Telecom Inc.)
Drivers32: msacm.trspch - C:\WINDOWS\System32\tssoft32.acm (DSP GROUP, INC.)
Drivers32: MSVideo8 - C:\WINDOWS\System32\vfwwdm32.dll (Microsoft Corporation)
Drivers32: vidc.cvid - C:\WINDOWS\System32\iccvid.dll (Radius Inc.)
Drivers32: vidc.iv31 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv32 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv41 - C:\WINDOWS\System32\ir41_32.ax (Intel Corporation)
Drivers32: vidc.iv50 - C:\WINDOWS\System32\ir50_32.dll (Intel Corporation)
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.08.05 20:36:29 | 000,596,480 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\UserA\Desktop\OTL.exe
[2012.08.04 22:54:45 | 000,000,000 | ---D | C] -- C:\Programme\ESET
[2012.08.04 22:54:23 | 002,322,184 | ---- | C] (ESET) -- C:\Dokumente und Einstellungen\UserA\Desktop\esetsmartinstaller_enu.exe
[2012.07.27 06:32:58 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\vlc
[2012.07.27 05:55:04 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Nero
[2012.07.25 21:29:51 | 000,719,872 | ---- | C] (Abysmal Software) -- C:\WINDOWS\System32\devil.dll
[2012.07.25 21:29:51 | 000,369,152 | ---- | C] (The Public) -- C:\WINDOWS\System32\avisynth.dll
[2012.07.25 21:29:51 | 000,070,656 | ---- | C] (www.helixcommunity.org) -- C:\WINDOWS\System32\yv12vfw.dll
[2012.07.25 21:29:51 | 000,070,656 | ---- | C] (www.helixcommunity.org) -- C:\WINDOWS\System32\i420vfw.dll
[2012.07.25 21:29:47 | 000,000,000 | ---D | C] -- C:\Programme\AviSynth 2.5
[2012.07.25 21:25:07 | 000,278,528 | ---- | C] (Real Networks, Inc) -- C:\WINDOWS\System32\pncrt.dll
[2012.07.25 21:25:07 | 000,216,064 | RHS- | C] (MONOGRAM Multimedia, s.r.o.) -- C:\WINDOWS\System32\nbDX.dll
[2012.07.25 21:25:07 | 000,186,880 | RHS- | C] (RadLight) -- C:\WINDOWS\System32\RLOgg.ax
[2012.07.25 21:25:07 | 000,163,328 | RHS- | C] (Gabest) -- C:\WINDOWS\System32\flvDX.dll
[2012.07.25 21:25:07 | 000,161,792 | RHS- | C] (Gabest) -- C:\WINDOWS\System32\RealMediaDX.ax
[2012.07.25 21:25:07 | 000,092,672 | RHS- | C] (RadLight) -- C:\WINDOWS\System32\RLVorbisDec.ax
[2012.07.25 21:25:07 | 000,090,112 | RHS- | C] (-) -- C:\WINDOWS\System32\TTADSSplitter.ax
[2012.07.25 21:25:07 | 000,090,112 | RHS- | C] (-) -- C:\WINDOWS\System32\TTADSDecoder.ax
[2012.07.25 21:25:07 | 000,067,584 | RHS- | C] (RadLight, LLC) -- C:\WINDOWS\System32\RLTheoraDec.ax
[2012.07.25 21:25:07 | 000,031,232 | RHS- | C] (Hans Mayerl) -- C:\WINDOWS\System32\msfDX.dll
[2012.07.25 21:25:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\SUPER © - by eRightSoft
[2012.07.25 21:25:06 | 000,179,200 | RHS- | C] (Gabest) -- C:\WINDOWS\System32\DiracSplitter.ax
[2012.07.25 21:25:06 | 000,123,904 | RHS- | C] (CoreCodec) -- C:\WINDOWS\System32\AVCDX.ax
[2012.07.25 21:20:01 | 000,000,000 | ---D | C] -- C:\Programme\eRightSoft
[2012.07.17 19:08:27 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Macromedia
[2012.07.17 19:08:27 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Adobe
[2012.07.17 18:40:02 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Lokale Einstellungen\Anwendungsdaten\Sun
[2012.07.17 18:40:01 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Sun
[2012.07.16 19:36:55 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Eigene Dateien\Downloads
[2012.07.16 19:36:30 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Lokale Einstellungen\Anwendungsdaten\Mozilla
[2012.07.16 19:36:30 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Mozilla
[2012.07.16 18:12:29 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Avira
[2012.07.13 17:16:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware
[2012.07.13 17:16:16 | 000,022,344 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2012.07.13 17:16:15 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware
[2012.07.13 16:04:16 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Malwarebytes
[2012.07.13 15:32:29 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\UserA\Recent
[2012.07.13 15:28:41 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Lokale Einstellungen\Anwendungsdaten\Ahead
[2012.07.13 15:28:24 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Identities
[2012.07.13 15:28:20 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\UserA\Eigene Dateien\Eigene Musik
[2012.07.13 15:28:20 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\UserA\Eigene Dateien
[2012.07.13 15:28:20 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\UserA\Eigene Dateien\Eigene Bilder
[2012.07.13 15:28:19 | 000,000,000 | --SD | C] -- C:\Dokumente und Einstellungen\UserA\Cookies
[2012.07.13 15:28:17 | 000,000,000 | --SD | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Microsoft
[2012.07.13 15:28:17 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\UserA\SendTo
[2012.07.13 15:28:17 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten
[2012.07.13 15:28:17 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\UserA\Startmenü\Programme\Zubehör
[2012.07.13 15:28:17 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\UserA\Startmenü
[2012.07.13 15:28:17 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\UserA\Favoriten
[2012.07.13 15:28:17 | 000,000,000 | R--D | C] -- C:\Dokumente und Einstellungen\UserA\Startmenü\Programme\Autostart
[2012.07.13 15:28:17 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\UserA\Vorlagen
[2012.07.13 15:28:17 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\UserA\Netzwerkumgebung
[2012.07.13 15:28:17 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\UserA\Lokale Einstellungen
[2012.07.13 15:28:17 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\UserA\Druckumgebung
[2012.07.13 15:28:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Lokale Einstellungen\Anwendungsdaten\Microsoft
[2012.07.13 15:28:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\UserA\Desktop
 
========== Files - Modified Within 30 Days ==========
 
[2012.08.05 20:36:33 | 000,596,480 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\UserA\Desktop\OTL.exe
[2012.08.05 20:35:38 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.08.05 19:51:24 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.08.05 19:50:01 | 000,044,848 | ---- | M] () -- C:\Dokumente und Einstellungen\UserA\Desktop\AdwCleaner.JPG
[2012.08.05 18:50:55 | 000,614,903 | ---- | M] () -- C:\Dokumente und Einstellungen\UserA\Desktop\adwcleaner.exe
[2012.08.04 22:54:25 | 002,322,184 | ---- | M] (ESET) -- C:\Dokumente und Einstellungen\UserA\Desktop\esetsmartinstaller_enu.exe
[2012.08.01 21:04:36 | 000,000,069 | ---- | M] () -- C:\WINDOWS\NeroDigital.ini
[2012.07.31 19:52:41 | 000,000,327 | RHS- | M] () -- C:\boot.ini
[2012.07.13 17:16:18 | 000,000,762 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.07.13 17:09:11 | 000,711,240 | ---- | M] () -- C:\WINDOWS\is-NDMIC.exe
[2012.07.13 17:09:11 | 000,012,842 | ---- | M] () -- C:\WINDOWS\is-NDMIC.msg
[2012.07.13 17:09:11 | 000,000,430 | ---- | M] () -- C:\WINDOWS\is-NDMIC.lst
[2012.07.13 16:06:34 | 000,265,416 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[2012.07.13 16:05:01 | 000,711,240 | ---- | M] () -- C:\WINDOWS\is-SR8V5.exe
[2012.07.13 16:05:01 | 000,012,842 | ---- | M] () -- C:\WINDOWS\is-SR8V5.msg
[2012.07.13 16:05:01 | 000,000,471 | ---- | M] () -- C:\WINDOWS\is-SR8V5.lst
[2012.07.13 16:02:17 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2012.07.13 15:25:45 | 000,000,664 | ---- | M] () -- C:\WINDOWS\System32\d3d9caps.dat
 
========== Files Created - No Company Name ==========
 
[2012.08.05 19:50:01 | 000,044,848 | ---- | C] () -- C:\Dokumente und Einstellungen\UserA\Desktop\AdwCleaner.JPG
[2012.08.05 18:50:54 | 000,614,903 | ---- | C] () -- C:\Dokumente und Einstellungen\UserA\Desktop\adwcleaner.exe
[2012.07.25 21:29:51 | 000,032,256 | ---- | C] () -- C:\WINDOWS\System32\AVSredirect.dll
[2012.07.25 21:25:07 | 000,195,584 | RHS- | C] () -- C:\WINDOWS\System32\MatroskaDX.ax
[2012.07.25 21:25:07 | 000,121,344 | RHS- | C] () -- C:\WINDOWS\System32\TAKDSDecoder.ax
[2012.07.25 21:25:07 | 000,120,832 | RHS- | C] () -- C:\WINDOWS\System32\MPCDx.ax
[2012.07.25 21:25:07 | 000,107,520 | RHS- | C] () -- C:\WINDOWS\System32\TAKDSDecoder.dll
[2012.07.25 21:25:07 | 000,107,520 | RHS- | C] () -- C:\WINDOWS\System32\RLMPCDec.ax
[2012.07.25 21:25:07 | 000,070,656 | RHS- | C] () -- C:\WINDOWS\System32\RLAPEDec.ax
[2012.07.25 21:25:07 | 000,051,712 | RHS- | C] () -- C:\WINDOWS\System32\RLSpeexDec.ax
[2012.07.25 21:25:06 | 000,227,328 | RHS- | C] () -- C:\WINDOWS\System32\ac3DX.ax
[2012.07.25 21:25:06 | 000,175,104 | RHS- | C] () -- C:\WINDOWS\System32\CoreAAC.ax
[2012.07.25 21:25:06 | 000,097,280 | RHS- | C] () -- C:\WINDOWS\System32\FLACDX.ax
[2012.07.25 21:25:06 | 000,081,920 | RHS- | C] () -- C:\WINDOWS\System32\aac_parser.ax
[2012.07.13 17:16:18 | 000,000,762 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.07.13 17:09:11 | 000,711,240 | ---- | C] () -- C:\WINDOWS\is-NDMIC.exe
[2012.07.13 17:09:11 | 000,012,842 | ---- | C] () -- C:\WINDOWS\is-NDMIC.msg
[2012.07.13 17:09:11 | 000,000,430 | ---- | C] () -- C:\WINDOWS\is-NDMIC.lst
[2012.07.13 16:05:01 | 000,711,240 | ---- | C] () -- C:\WINDOWS\is-SR8V5.exe
[2012.07.13 16:05:01 | 000,012,842 | ---- | C] () -- C:\WINDOWS\is-SR8V5.msg
[2012.07.13 16:05:01 | 000,000,471 | ---- | C] () -- C:\WINDOWS\is-SR8V5.lst
[2012.07.13 16:00:49 | 000,001,374 | ---- | C] () -- C:\WINDOWS\imsins.BAK
[2012.07.13 15:28:24 | 000,000,724 | ---- | C] () -- C:\Dokumente und Einstellungen\UserA\Startmenü\Programme\Outlook Express.lnk
[2012.07.13 15:28:21 | 000,000,569 | ---- | C] () -- C:\Dokumente und Einstellungen\UserA\Startmenü\Programme\Internet Explorer.lnk
[2012.07.13 15:28:17 | 000,001,599 | ---- | C] () -- C:\Dokumente und Einstellungen\UserA\Startmenü\Programme\Remoteunterstützung.lnk
[2012.07.13 15:28:17 | 000,000,778 | ---- | C] () -- C:\Dokumente und Einstellungen\UserA\Startmenü\Programme\Windows Media Player.lnk
[2012.07.06 05:43:36 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat
[2012.07.02 18:59:59 | 000,002,528 | ---- | C] () -- C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\$_hpcst$.hpc
[2012.06.15 17:40:12 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2011.09.30 21:45:23 | 000,000,041 | -HS- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\.zreglib
[2011.09.05 18:01:49 | 001,456,640 | ---- | C] () -- C:\Programme\Gemeinsame Dateien\Falk Navi-Manager.msi
[2011.08.22 18:22:15 | 000,000,000 | ---- | C] () -- C:\WINDOWS\nsreg.dat
[2011.08.22 17:51:15 | 000,000,069 | ---- | C] () -- C:\WINDOWS\NeroDigital.ini
[2011.08.18 23:15:15 | 000,000,400 | ---- | C] () -- C:\WINDOWS\ODBC.INI
[2011.08.18 21:58:28 | 000,000,000 | ---- | C] () -- C:\WINDOWS\ativpsrm.bin
[2011.08.18 21:58:21 | 000,887,724 | ---- | C] () -- C:\WINDOWS\System32\ativva6x.dat
[2011.08.18 21:58:21 | 000,202,234 | ---- | C] () -- C:\WINDOWS\System32\atiicdxx.dat
[2011.08.18 21:58:21 | 000,000,003 | ---- | C] () -- C:\WINDOWS\System32\ativva5x.dat
[2011.08.17 23:31:03 | 000,073,728 | R--- | C] () -- C:\WINDOWS\System32\RtNicProp32.dll
[2011.08.17 23:17:57 | 000,002,048 | --S- | C] () -- C:\WINDOWS\bootstat.dat
[2011.08.17 23:12:48 | 000,021,740 | ---- | C] () -- C:\WINDOWS\System32\emptyregdb.dat
[2011.08.17 20:57:35 | 000,004,161 | ---- | C] () -- C:\WINDOWS\ODBCINST.INI
[2011.08.17 20:56:22 | 000,265,416 | ---- | C] () -- C:\WINDOWS\System32\FNTCACHE.DAT
 
========== LOP Check ==========
 
[2011.08.19 00:05:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Acronis
[2012.06.15 17:28:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Simply Super Software
[2011.09.30 21:46:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SlySoft
[2012.07.02 17:18:49 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\SUPERSetup
[2012.04.22 12:02:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jörg\Anwendungsdaten\Acronis
[2011.08.18 22:28:03 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jörg\Anwendungsdaten\Auslogics
[2012.01.16 21:09:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jörg\Anwendungsdaten\GHISLER
[2012.01.05 19:11:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jörg\Anwendungsdaten\ImgBurn
[2012.02.22 21:25:43 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Jörg\Anwendungsdaten\TeamViewer
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
< %ALLUSERSPROFILE%\Application Data\*. >
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2012.07.17 19:08:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Adobe
[2012.07.16 18:12:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Avira
[2012.07.13 15:28:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Identities
[2012.07.17 19:08:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Macromedia
[2012.07.13 16:04:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Malwarebytes
[2012.07.26 22:17:29 | 000,000,000 | --SD | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Microsoft
[2012.07.16 19:36:31 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Mozilla
[2012.07.27 05:55:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Nero
[2012.07.17 18:40:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\Sun
[2012.07.27 06:33:17 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\UserA\Anwendungsdaten\vlc
 
< %APPDATA%\*.exe /s >
 
< %SYSTEMDRIVE%\*.exe >
 
< MD5 for: AGP440.SYS  >
[2008.04.14 14:00:00 | 020,108,202 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:AGP440.sys
 
< MD5 for: ATAPI.SYS  >
[2008.04.14 14:00:00 | 020,108,202 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:atapi.sys
[2008.04.14 14:00:00 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\erdnt\cache\atapi.sys
[2008.04.14 14:00:00 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
 
< MD5 for: EVENTLOG.DLL  >
[2008.04.14 14:00:00 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\erdnt\cache\eventlog.dll
[2008.04.14 14:00:00 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\system32\dllcache\eventlog.dll
[2008.04.14 14:00:00 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\system32\eventlog.dll
 
< MD5 for: NETLOGON.DLL  >
[2008.04.14 14:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\erdnt\cache\netlogon.dll
[2008.04.14 14:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\system32\dllcache\netlogon.dll
[2008.04.14 14:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\system32\netlogon.dll
 
< MD5 for: SCECLI.DLL  >
[2008.04.14 14:00:00 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\erdnt\cache\scecli.dll
[2008.04.14 14:00:00 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\system32\dllcache\scecli.dll
[2008.04.14 14:00:00 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\system32\scecli.dll
 
< MD5 for: USER32.DLL  >
[2008.04.14 14:00:00 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\erdnt\cache\user32.dll
[2008.04.14 14:00:00 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\system32\dllcache\user32.dll
[2008.04.14 14:00:00 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\system32\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2008.04.14 14:00:00 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\erdnt\cache\userinit.exe
[2008.04.14 14:00:00 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\system32\dllcache\userinit.exe
[2008.04.14 14:00:00 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\system32\userinit.exe
 
< MD5 for: WINLOGON.EXE  >
[2012.07.03 13:46:42 | 000,217,672 | ---- | M] () MD5=8A7F34F0BBD076EC3815680A7309114F -- C:\Programme\Malwarebytes' Anti-Malware\Chameleon\winlogon.exe
[2008.04.14 14:00:00 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\erdnt\cache\winlogon.exe
[2008.04.14 14:00:00 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\system32\dllcache\winlogon.exe
[2008.04.14 14:00:00 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\system32\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2008.04.14 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- C:\WINDOWS\system32\dllcache\ws2ifsl.sys
[2008.04.14 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- C:\WINDOWS\system32\drivers\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
 
< %systemroot%\System32\config\*.sav >
[2011.08.17 21:55:39 | 000,094,208 | ---- | M] () -- C:\WINDOWS\System32\config\default.sav
[2011.08.17 21:55:39 | 001,089,536 | ---- | M] () -- C:\WINDOWS\System32\config\software.sav
[2011.08.17 21:55:39 | 000,475,136 | ---- | M] () -- C:\WINDOWS\System32\config\system.sav
 
< %systemroot%\*. /mp /s >
 
< %systemroot%\system32\*.dll /lockedfiles >
 
<          >

< End of report >

--- --- ---

cosinus 06.08.2012 09:44

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)


Code:

:OTL
FF - user.js - File not found
O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323
O7 - HKU\S-1-5-21-1801674531-308236825-682003330-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O32 - HKLM CDRom: AutoRun - 1
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

Sylvester 06.08.2012 16:09

Funktioniert nicht, Rechner hängt sich komplette auf.
Hab nach einer Stunde nichts tun ein Hardreset gemacht.

VG

cosinus 07.08.2012 08:10

Starte Windows neu im abgesicherten Modus (mit Netzwerktreibern nach Möglichkeit), manchmal hakt das Fixen mit OTL im normalen Modus aber sehr oft funktioniert der Fix im abgesicherte Modus.

Sylvester 07.08.2012 16:10

So da isser :taenzer:

Code:

All processes killed
========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Internet Explorer\Restrictions\ deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveAutoRun deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDrives deleted successfully.
Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveAutoRun deleted successfully.
Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveAutoRun not found.
Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found.
Registry value HKEY_USERS\S-1-5-21-1801674531-308236825-682003330-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: Administrator
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: All Users
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 0 bytes
 
User: xxx
->Temp folder emptied: 1927015544 bytes
->Temporary Internet Files folder emptied: 66024 bytes
->FireFox cache emptied: 591254230 bytes
->Flash cache emptied: 6066 bytes
 
User: LocalService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 32902 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
User: Roxio Log Files
 
User: UserA
->Temp folder emptied: 3628873034 bytes
->Temporary Internet Files folder emptied: 1863914 bytes
->FireFox cache emptied: 72644846 bytes
->Flash cache emptied: 602 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 0 bytes
%systemroot%\System32 .tmp files removed: 0 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 41443 bytes
RecycleBin emptied: 0 bytes
 
Total Files Cleaned = 5.934,00 mb
 
 
[EMPTYFLASH]
 
User: Administrator
 
User: All Users
 
User: Default User
 
User: xxx
->Flash cache emptied: 0 bytes
 
User: LocalService
 
User: NetworkService
 
User: Roxio Log Files
 
User: UserA
->Flash cache emptied: 0 bytes
 
Total Flash Files Cleaned = 0,00 mb
 
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.56.0 log created on 08072012_170011

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


cosinus 08.08.2012 16:00

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg

Sylvester 08.08.2012 18:22

So da isser

Code:

19:12:01.0671 3308        TDSS rootkit removing tool 2.7.48.0 Jul 24 2012 13:16:32
19:12:01.0812 3308        ============================================================
19:12:01.0812 3308        Current date / time: 2012/08/08 19:12:01.0812
19:12:01.0812 3308        SystemInfo:
19:12:01.0812 3308       
19:12:01.0812 3308        OS Version: 5.1.2600 ServicePack: 3.0
19:12:01.0812 3308        Product type: Workstation
19:12:01.0812 3308        ComputerName: HP625
19:12:01.0812 3308        UserName: UserA
19:12:01.0812 3308        Windows directory: C:\WINDOWS
19:12:01.0812 3308        System windows directory: C:\WINDOWS
19:12:01.0812 3308        Processor architecture: Intel x86
19:12:01.0812 3308        Number of processors: 2
19:12:01.0812 3308        Page size: 0x1000
19:12:01.0812 3308        Boot type: Normal boot
19:12:01.0812 3308        ============================================================
19:12:03.0265 3308        Drive \Device\Harddisk0\DR0 - Size: 0x4A85D56000 (298.09 Gb), SectorSize: 0x200, Cylinders: 0x9801, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000054
19:12:03.0265 3308        ============================================================
19:12:03.0265 3308        \Device\Harddisk0\DR0:
19:12:03.0265 3308        MBR partitions:
19:12:03.0265 3308        \Device\Harddisk0\DR0\Partition0: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x3A962B1
19:12:03.0281 3308        \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0x3A9632F, BlocksNum 0x10C8ECFA
19:12:03.0312 3308        \Device\Harddisk0\DR0\Partition2: MBR, Type 0x7, StartLBA 0x14725068, BlocksNum 0x10D04798
19:12:03.0312 3308        ============================================================
19:12:03.0343 3308        C: <-> \Device\Harddisk0\DR0\Partition0
19:12:03.0375 3308        D: <-> \Device\Harddisk0\DR0\Partition1
19:12:03.0406 3308        E: <-> \Device\Harddisk0\DR0\Partition2
19:12:03.0406 3308        ============================================================
19:12:03.0406 3308        Initialize success
19:12:03.0406 3308        ============================================================
19:13:29.0125 0728        ============================================================
19:13:29.0125 0728        Scan started
19:13:29.0125 0728        Mode: Manual; SigCheck; TDLFS;
19:13:29.0125 0728        ============================================================
19:13:29.0500 0728        Abiosdsk - ok
19:13:29.0515 0728        abp480n5 - ok
19:13:29.0546 0728        ACPI            (ac407f1a62c3a300b4f2b5a9f1d55b2c) C:\WINDOWS\system32\DRIVERS\ACPI.sys
19:13:30.0281 0728        ACPI - ok
19:13:30.0312 0728        ACPIEC          (9e1ca3160dafb159ca14f83b1e317f75) C:\WINDOWS\system32\DRIVERS\ACPIEC.sys
19:13:30.0437 0728        ACPIEC - ok
19:13:30.0531 0728        AcrSch2Svc      (97e4f91b996420b253fbec98b817e29f) C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
19:13:30.0562 0728        AcrSch2Svc - ok
19:13:30.0562 0728        adpu160m - ok
19:13:30.0609 0728        aec            (8bed39e3c35d6a489438b8141717a557) C:\WINDOWS\system32\drivers\aec.sys
19:13:30.0750 0728        aec - ok
19:13:30.0781 0728        AESTAud        (822d53766d57c90c437536232ece9023) C:\WINDOWS\system32\drivers\AESTAud.sys
19:13:30.0828 0728        AESTAud - ok
19:13:30.0859 0728        afcdp          (53696ad8ffc5fac51949a525ff65a689) C:\WINDOWS\system32\DRIVERS\afcdp.sys
19:13:30.0890 0728        afcdp - ok
19:13:31.0093 0728        afcdpsrv        (af44f7e027037628f1fac3c13cde73e6) C:\Programme\Gemeinsame Dateien\Acronis\CDP\afcdpsrv.exe
19:13:31.0250 0728        afcdpsrv - ok
19:13:31.0406 0728        AFD            (1e44bc1e83d8fd2305f8d452db109cf9) C:\WINDOWS\System32\drivers\afd.sys
19:13:31.0437 0728        AFD - ok
19:13:31.0437 0728        Aha154x - ok
19:13:31.0453 0728        aic78u2 - ok
19:13:31.0453 0728        aic78xx - ok
19:13:31.0484 0728        Alerter        (738d80cc01d7bc7584be917b7f544394) C:\WINDOWS\system32\alrsvc.dll
19:13:31.0578 0728        Alerter - ok
19:13:31.0609 0728        ALG            (190cd73d4984f94d823f9444980513e5) C:\WINDOWS\System32\alg.exe
19:13:31.0656 0728        ALG - ok
19:13:31.0656 0728        AliIde - ok
19:13:31.0671 0728        amsint - ok
19:13:31.0890 0728        AntiVirSchedulerService (466a0d95960dad3222c896d2cea99993) C:\Programme\Avira\AntiVir Desktop\sched.exe
19:13:31.0906 0728        AntiVirSchedulerService - ok
19:13:31.0937 0728        AntiVirService  (a489be6bb0aa1ff406b488b60542314b) C:\Programme\Avira\AntiVir Desktop\avguard.exe
19:13:31.0953 0728        AntiVirService - ok
19:13:31.0984 0728        AppMgmt        (d45960be52c3c610d361977057f98c54) C:\WINDOWS\System32\appmgmts.dll
19:13:32.0062 0728        AppMgmt - ok
19:13:32.0062 0728        asc - ok
19:13:32.0062 0728        asc3350p - ok
19:13:32.0078 0728        asc3550 - ok
19:13:32.0171 0728        aspnet_state    (0e5e4957549056e2bf2c49f4f6b601ad) C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
19:13:32.0218 0728        aspnet_state - ok
19:13:32.0234 0728        AsyncMac        (b153affac761e7f5fcfa822b9c4e97bc) C:\WINDOWS\system32\DRIVERS\asyncmac.sys
19:13:32.0343 0728        AsyncMac - ok
19:13:32.0375 0728        atapi          (9f3a2f5aa6875c72bf062c712cfa2674) C:\WINDOWS\system32\DRIVERS\atapi.sys
19:13:32.0468 0728        atapi - ok
19:13:32.0468 0728        Atdisk - ok
19:13:32.0546 0728        Ati HotKey Poller (e7d80b6b1fcae400c9eba9d103b43a04) C:\WINDOWS\system32\Ati2evxx.exe
19:13:32.0562 0728        Ati HotKey Poller - ok
19:13:32.0828 0728        ati2mtag        (991f30c921a8244421aed43af6900ce4) C:\WINDOWS\system32\DRIVERS\ati2mtag.sys
19:13:32.0984 0728        ati2mtag - ok
19:13:33.0140 0728        AtiHdmiService  (e3b9fe6d478dc12ee9fb5169ee98d1ba) C:\WINDOWS\system32\drivers\AtiHdmi.sys
19:13:33.0171 0728        AtiHdmiService - ok
19:13:33.0187 0728        Atmarpc        (9916c1225104ba14794209cfa8012159) C:\WINDOWS\system32\DRIVERS\atmarpc.sys
19:13:33.0296 0728        Atmarpc - ok
19:13:33.0328 0728        AudioSrv        (58ed0d5452df7be732193e7999c6b9a4) C:\WINDOWS\System32\audiosrv.dll
19:13:33.0468 0728        AudioSrv - ok
19:13:33.0500 0728        audstub        (d9f724aa26c010a217c97606b160ed68) C:\WINDOWS\system32\DRIVERS\audstub.sys
19:13:33.0609 0728        audstub - ok
19:13:33.0656 0728        avgntflt        (d5541f0afb767e85fc412fc609d96a74) C:\WINDOWS\system32\DRIVERS\avgntflt.sys
19:13:33.0656 0728        avgntflt - ok
19:13:33.0703 0728        avipbb          (7d967a682d4694df7fa57d63a2db01fe) C:\WINDOWS\system32\DRIVERS\avipbb.sys
19:13:33.0718 0728        avipbb - ok
19:13:33.0765 0728        avkmgr          (53e56450da16a1a7f0d002f511113f67) C:\WINDOWS\system32\DRIVERS\avkmgr.sys
19:13:33.0781 0728        avkmgr - ok
19:13:33.0953 0728        BCM43XX        (5d4893633b7161fa25500eb7aeabec94) C:\WINDOWS\system32\DRIVERS\bcmwl5.sys
19:13:34.0093 0728        BCM43XX - ok
19:13:34.0250 0728        Beep            (da1f27d85e0d1525f6621372e7b685e9) C:\WINDOWS\system32\drivers\Beep.sys
19:13:34.0359 0728        Beep - ok
19:13:34.0421 0728        BITS            (d6f603772a789bb3228f310d650b8bd1) C:\WINDOWS\system32\qmgr.dll
19:13:34.0515 0728        BITS - ok
19:13:34.0546 0728        Browser        (b42057f06bbb98b31876c0b3f2b54e33) C:\WINDOWS\System32\browser.dll
19:13:34.0671 0728        Browser - ok
19:13:34.0734 0728        btaudio        (4c1e8749d280f9b8e41c4eff6a6bbc04) C:\WINDOWS\system32\drivers\btaudio.sys
19:13:34.0765 0728        btaudio - ok
19:13:34.0796 0728        BTDriver        (a47b37b97f9348e81a60c44b99011416) C:\WINDOWS\system32\DRIVERS\btport.sys
19:13:34.0812 0728        BTDriver - ok
19:13:34.0890 0728        BTKRNL          (8f3952b72cc7349d628b36d3b62e86fc) C:\WINDOWS\system32\DRIVERS\btkrnl.sys
19:13:34.0937 0728        BTKRNL - ok
19:13:35.0031 0728        btwdins        (b9dbbbb70ebbcd7880af03c33b2312bb) C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
19:13:35.0046 0728        btwdins - ok
19:13:35.0078 0728        BTWDNDIS        (eb80e51cb4045571066d8ad1871e284e) C:\WINDOWS\system32\DRIVERS\btwdndis.sys
19:13:35.0093 0728        BTWDNDIS - ok
19:13:35.0125 0728        BTWUSB          (68420305b621fa6d96b05525a627041a) C:\WINDOWS\system32\Drivers\btwusb.sys
19:13:35.0140 0728        BTWUSB - ok
19:13:35.0171 0728        cbidf2k        (90a673fc8e12a79afbed2576f6a7aaf9) C:\WINDOWS\system32\drivers\cbidf2k.sys
19:13:35.0281 0728        cbidf2k - ok
19:13:35.0296 0728        CCDECODE        (0be5aef125be881c4f854c554f2b025c) C:\WINDOWS\system32\DRIVERS\CCDECODE.sys
19:13:35.0406 0728        CCDECODE - ok
19:13:35.0406 0728        cd20xrnt - ok
19:13:35.0437 0728        Cdaudio        (c1b486a7658353d33a10cc15211a873b) C:\WINDOWS\system32\drivers\Cdaudio.sys
19:13:35.0546 0728        Cdaudio - ok
19:13:35.0562 0728        Cdfs            (c885b02847f5d2fd45a24e219ed93b32) C:\WINDOWS\system32\drivers\Cdfs.sys
19:13:35.0656 0728        Cdfs - ok
19:13:35.0703 0728        Cdrom          (1f4260cc5b42272d71f79e570a27a4fe) C:\WINDOWS\system32\DRIVERS\cdrom.sys
19:13:35.0812 0728        Cdrom - ok
19:13:35.0812 0728        Changer - ok
19:13:35.0859 0728        CiSvc          (28e3040d1f1ca2008cd6b29dfebc9a5e) C:\WINDOWS\system32\cisvc.exe
19:13:35.0953 0728        CiSvc - ok
19:13:35.0968 0728        ClipSrv        (778a30ed3c134eb7e406afc407e9997d) C:\WINDOWS\system32\clipsrv.exe
19:13:36.0078 0728        ClipSrv - ok
19:13:36.0140 0728        clr_optimization_v2.0.50727_32 (d87acaed61e417bba546ced5e7e36d9c) C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
19:13:36.0187 0728        clr_optimization_v2.0.50727_32 - ok
19:13:36.0203 0728        CmBatt          (0f6c187d38d98f8df904589a5f94d411) C:\WINDOWS\system32\DRIVERS\CmBatt.sys
19:13:36.0328 0728        CmBatt - ok
19:13:36.0328 0728        CmdIde - ok
19:13:36.0343 0728        Compbatt        (6e4c9f21f0fae8940661144f41b13203) C:\WINDOWS\system32\DRIVERS\compbatt.sys
19:13:36.0453 0728        Compbatt - ok
19:13:36.0453 0728        COMSysApp - ok
19:13:36.0468 0728        Cpqarray - ok
19:13:36.0500 0728        CryptSvc        (611f824e5c703a5a899f84c5f1699e4d) C:\WINDOWS\System32\cryptsvc.dll
19:13:36.0593 0728        CryptSvc - ok
19:13:36.0609 0728        dac2w2k - ok
19:13:36.0609 0728        dac960nt - ok
19:13:36.0687 0728        DcomLaunch      (3127afbf2c1ed0ab14a1bbb7aaecb85b) C:\WINDOWS\system32\rpcss.dll
19:13:36.0718 0728        DcomLaunch - ok
19:13:36.0750 0728        Dhcp            (c29a1c9b75ba38fa37f8c44405dec360) C:\WINDOWS\System32\dhcpcsvc.dll
19:13:36.0843 0728        Dhcp - ok
19:13:36.0875 0728        Disk            (044452051f3e02e7963599fc8f4f3e25) C:\WINDOWS\system32\DRIVERS\disk.sys
19:13:36.0984 0728        Disk - ok
19:13:36.0984 0728        dmadmin - ok
19:13:37.0062 0728        dmboot          (0dcfc8395a99fecbb1ef771cec7fe4ea) C:\WINDOWS\system32\drivers\dmboot.sys
19:13:37.0187 0728        dmboot - ok
19:13:37.0203 0728        dmio            (53720ab12b48719d00e327da470a619a) C:\WINDOWS\system32\drivers\dmio.sys
19:13:37.0296 0728        dmio - ok
19:13:37.0312 0728        dmload          (e9317282a63ca4d188c0df5e09c6ac5f) C:\WINDOWS\system32\drivers\dmload.sys
19:13:37.0406 0728        dmload - ok
19:13:37.0421 0728        dmserver        (25c83ffbba13b554eb6d59a9b2e2ee78) C:\WINDOWS\System32\dmserver.dll
19:13:37.0531 0728        dmserver - ok
19:13:37.0546 0728        DMusic          (8a208dfcf89792a484e76c40e5f50b45) C:\WINDOWS\system32\drivers\DMusic.sys
19:13:37.0671 0728        DMusic - ok
19:13:37.0703 0728        Dnscache        (407f3227ac618fd1ca54b335b083de07) C:\WINDOWS\System32\dnsrslvr.dll
19:13:37.0703 0728        Dnscache - ok
19:13:37.0734 0728        Dot3svc        (676e36c4ff5bcea1900f44182b9723e6) C:\WINDOWS\System32\dot3svc.dll
19:13:37.0843 0728        Dot3svc - ok
19:13:37.0843 0728        dpti2o - ok
19:13:37.0890 0728        drmkaud        (8f5fcff8e8848afac920905fbd9d33c8) C:\WINDOWS\system32\drivers\drmkaud.sys
19:13:37.0984 0728        drmkaud - ok
19:13:38.0000 0728        EapHost        (4e4f2fddab0a0736d7671134dcce91fb) C:\WINDOWS\System32\eapsvc.dll
19:13:38.0109 0728        EapHost - ok
19:13:38.0125 0728        ElbyCDFL        (ce37e3d51912e59c80c6d84337c0b4cd) C:\WINDOWS\system32\Drivers\ElbyCDFL.sys
19:13:38.0156 0728        ElbyCDFL - ok
19:13:38.0156 0728        ElbyCDIO        (178cc9403816c082d22a1d47fa1f9c85) C:\WINDOWS\system32\Drivers\ElbyCDIO.sys
19:13:38.0171 0728        ElbyCDIO - ok
19:13:38.0187 0728        ERSvc          (877c18558d70587aa7823a1a308ac96b) C:\WINDOWS\System32\ersvc.dll
19:13:38.0296 0728        ERSvc - ok
19:13:38.0328 0728        Eventlog        (a3edbe9053889fb24ab22492472b39dc) C:\WINDOWS\system32\services.exe
19:13:38.0343 0728        Eventlog - ok
19:13:38.0390 0728        EventSystem    (af4f6b5739d18ca7972ab53e091cbc74) C:\WINDOWS\system32\es.dll
19:13:38.0421 0728        EventSystem - ok
19:13:38.0453 0728        Fastfat        (38d332a6d56af32635675f132548343e) C:\WINDOWS\system32\drivers\Fastfat.sys
19:13:38.0562 0728        Fastfat - ok
19:13:38.0593 0728        FastUserSwitchingCompatibility (2db7d303c36ddd055215052f118e8e75) C:\WINDOWS\System32\shsvcs.dll
19:13:38.0609 0728        FastUserSwitchingCompatibility - ok
19:13:38.0640 0728        Fdc            (92cdd60b6730b9f50f6a1a0c1f8cdc81) C:\WINDOWS\system32\drivers\Fdc.sys
19:13:38.0734 0728        Fdc - ok
19:13:38.0734 0728        Fips            (b0678a548587c5f1967b0d70bacad6c1) C:\WINDOWS\system32\drivers\Fips.sys
19:13:38.0828 0728        Fips - ok
19:13:38.0843 0728        Flpydisk        (9d27e7b80bfcdf1cdd9b555862d5e7f0) C:\WINDOWS\system32\drivers\Flpydisk.sys
19:13:38.0937 0728        Flpydisk - ok
19:13:38.0984 0728        FltMgr          (b2cf4b0786f8212cb92ed2b50c6db6b0) C:\WINDOWS\system32\DRIVERS\fltMgr.sys
19:13:39.0078 0728        FltMgr - ok
19:13:39.0187 0728        FontCache3.0.0.0 (8ba7c024070f2b7fdd98ed8a4ba41789) C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
19:13:39.0203 0728        FontCache3.0.0.0 - ok
19:13:39.0218 0728        Fs_Rec          (3e1e2bd4f39b0e2b7dc4f4d2bcc2779a) C:\WINDOWS\system32\drivers\Fs_Rec.sys
19:13:39.0328 0728        Fs_Rec - ok
19:13:39.0375 0728        FTDIBUS        (b7aa8283ec551d3a3b924e520e0621a7) C:\WINDOWS\system32\drivers\ftdibus.sys
19:13:39.0390 0728        FTDIBUS - ok
19:13:39.0406 0728        Ftdisk          (8f1955ce42e1484714b542f341647778) C:\WINDOWS\system32\DRIVERS\ftdisk.sys
19:13:39.0515 0728        Ftdisk - ok
19:13:39.0531 0728        FTSER2K        (596d31583ce332b5514520d74837f434) C:\WINDOWS\system32\drivers\ftser2k.sys
19:13:39.0546 0728        FTSER2K - ok
19:13:39.0578 0728        Gpc            (0a02c63c8b144bd8c86b103dee7c86a2) C:\WINDOWS\system32\DRIVERS\msgpc.sys
19:13:39.0671 0728        Gpc - ok
19:13:39.0703 0728        HDAudBus        (573c7d0a32852b48f3058cfd8026f511) C:\WINDOWS\system32\DRIVERS\HDAudBus.sys
19:13:39.0796 0728        HDAudBus - ok
19:13:39.0843 0728        helpsvc        (cb66bf85bf599befd6c6a57c2e20357f) C:\WINDOWS\PCHealth\HelpCtr\Binaries\pchsvc.dll
19:13:39.0937 0728        helpsvc - ok
19:13:39.0937 0728        HidServ        (b35da85e60c0103f2e4104532da2f12b) C:\WINDOWS\System32\hidserv.dll
19:13:40.0046 0728        HidServ - ok
19:13:40.0093 0728        hidusb          (ccf82c5ec8a7326c3066de870c06daf1) C:\WINDOWS\system32\DRIVERS\hidusb.sys
19:13:40.0187 0728        hidusb - ok
19:13:40.0218 0728        hkmsvc          (ed29f14101523a6e0e808107405d452c) C:\WINDOWS\System32\kmsvc.dll
19:13:40.0312 0728        hkmsvc - ok
19:13:40.0312 0728        hpn - ok
19:13:40.0375 0728        HTTP            (f80a415ef82cd06ffaf0d971528ead38) C:\WINDOWS\system32\Drivers\HTTP.sys
19:13:40.0390 0728        HTTP - ok
19:13:40.0421 0728        HTTPFilter      (9e4adb854cebcfb81a4b36718feecd16) C:\WINDOWS\System32\w3ssl.dll
19:13:40.0531 0728        HTTPFilter - ok
19:13:40.0531 0728        i2omgmt - ok
19:13:40.0546 0728        i2omp - ok
19:13:40.0578 0728        i8042prt        (e283b97cfbeb86c1d86baed5f7846a92) C:\WINDOWS\system32\DRIVERS\i8042prt.sys
19:13:40.0671 0728        i8042prt - ok
19:13:40.0765 0728        idsvc          (c01ac32dc5c03076cfb852cb5da5229c) C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
19:13:40.0843 0728        idsvc - ok
19:13:40.0890 0728        Imapi          (083a052659f5310dd8b6a6cb05edcf8e) C:\WINDOWS\system32\DRIVERS\imapi.sys
19:13:40.0984 0728        Imapi - ok
19:13:41.0015 0728        ImapiService    (d4b413aa210c21e46aedd2ba5b68d38e) C:\WINDOWS\system32\imapi.exe
19:13:41.0109 0728        ImapiService - ok
19:13:41.0109 0728        ini910u - ok
19:13:41.0125 0728        IntelIde - ok
19:13:41.0140 0728        Ip6Fw          (3bb22519a194418d5fec05d800a19ad0) C:\WINDOWS\system32\DRIVERS\Ip6Fw.sys
19:13:41.0250 0728        Ip6Fw - ok
19:13:41.0281 0728        IpFilterDriver  (731f22ba402ee4b62748adaf6363c182) C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
19:13:41.0375 0728        IpFilterDriver - ok
19:13:41.0390 0728        IpInIp          (b87ab476dcf76e72010632b5550955f5) C:\WINDOWS\system32\DRIVERS\ipinip.sys
19:13:41.0484 0728        IpInIp - ok
19:13:41.0515 0728        IpNat          (cc748ea12c6effde940ee98098bf96bb) C:\WINDOWS\system32\DRIVERS\ipnat.sys
19:13:41.0609 0728        IpNat - ok
19:13:41.0625 0728        IPSec          (23c74d75e36e7158768dd63d92789a91) C:\WINDOWS\system32\DRIVERS\ipsec.sys
19:13:41.0734 0728        IPSec - ok
19:13:41.0765 0728        IRENUM          (c93c9ff7b04d772627a3646d89f7bf89) C:\WINDOWS\system32\DRIVERS\irenum.sys
19:13:41.0828 0728        IRENUM - ok
19:13:41.0843 0728        isapnp          (6dfb88f64135c525433e87648bda30de) C:\WINDOWS\system32\DRIVERS\isapnp.sys
19:13:41.0953 0728        isapnp - ok
19:13:42.0000 0728        ISODrive        (bf71a06ff065e3fd7e32ea67dca34885) C:\Programme\UltraISO\drivers\ISODrive.sys
19:13:42.0015 0728        ISODrive ( UnsignedFile.Multi.Generic ) - warning
19:13:42.0015 0728        ISODrive - detected UnsignedFile.Multi.Generic (1)
19:13:42.0109 0728        JavaQuickStarterService (a456937acc87bb40d7e2331f1e3a2ac5) C:\Programme\Java\jre7\bin\jqs.exe
19:13:42.0125 0728        JavaQuickStarterService - ok
19:13:42.0156 0728        Kbdclass        (1704d8c4c8807b889e43c649b478a452) C:\WINDOWS\system32\DRIVERS\kbdclass.sys
19:13:42.0250 0728        Kbdclass - ok
19:13:42.0281 0728        kmixer          (692bcf44383d056aed41b045a323d378) C:\WINDOWS\system32\drivers\kmixer.sys
19:13:42.0375 0728        kmixer - ok
19:13:42.0406 0728        KSecDD          (b467646c54cc746128904e1654c750c1) C:\WINDOWS\system32\drivers\KSecDD.sys
19:13:42.0421 0728        KSecDD - ok
19:13:42.0453 0728        LanmanServer    (2bbdcb79900990f0716dfcb714e72de7) C:\WINDOWS\System32\srvsvc.dll
19:13:42.0468 0728        LanmanServer - ok
19:13:42.0515 0728        lanmanworkstation (1869b14b06b44b44af70548e1ea3303f) C:\WINDOWS\System32\wkssvc.dll
19:13:42.0531 0728        lanmanworkstation - ok
19:13:42.0531 0728        lbrtfdc - ok
19:13:42.0562 0728        LmHosts        (636714b7d43c8d0c80449123fd266920) C:\WINDOWS\System32\lmhsvc.dll
19:13:42.0671 0728        LmHosts - ok
19:13:42.0703 0728        MBAMProtector  (6dfe7f2e8e8a337263aa5c92a215f161) C:\WINDOWS\system32\drivers\mbam.sys
19:13:42.0718 0728        MBAMProtector - ok
19:13:42.0796 0728        MBAMService    (43683e970f008c93c9429ef428147a54) C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe
19:13:42.0828 0728        MBAMService - ok
19:13:42.0921 0728        MDM            (11f714f85530a2bd134074dc30e99fca) C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
19:13:42.0937 0728        MDM - ok
19:13:42.0968 0728        Messenger      (b7550a7107281d170ce85524b1488c98) C:\WINDOWS\System32\msgsvc.dll
19:13:43.0078 0728        Messenger - ok
19:13:43.0093 0728        mnmdd          (4ae068242760a1fb6e1a44bf4e16afa6) C:\WINDOWS\system32\drivers\mnmdd.sys
19:13:43.0187 0728        mnmdd - ok
19:13:43.0203 0728        mnmsrvc        (c2f1d365fd96791b037ee504868065d3) C:\WINDOWS\system32\mnmsrvc.exe
19:13:43.0296 0728        mnmsrvc - ok
19:13:43.0312 0728        Modem          (6fb74ebd4ec57a6f1781de3852cc3362) C:\WINDOWS\system32\drivers\Modem.sys
19:13:43.0421 0728        Modem - ok
19:13:43.0437 0728        Mouclass        (b24ce8005deab254c0251e15cb71d802) C:\WINDOWS\system32\DRIVERS\mouclass.sys
19:13:43.0531 0728        Mouclass - ok
19:13:43.0546 0728        mouhid          (66a6f73c74e1791464160a7065ce711a) C:\WINDOWS\system32\DRIVERS\mouhid.sys
19:13:43.0640 0728        mouhid - ok
19:13:43.0671 0728        MountMgr        (a80b9a0bad1b73637dbcbba7df72d3fd) C:\WINDOWS\system32\drivers\MountMgr.sys
19:13:43.0765 0728        MountMgr - ok
19:13:43.0765 0728        mraid35x - ok
19:13:43.0796 0728        MRxDAV          (11d42bb6206f33fbb3ba0288d3ef81bd) C:\WINDOWS\system32\DRIVERS\mrxdav.sys
19:13:43.0890 0728        MRxDAV - ok
19:13:43.0937 0728        MRxSmb          (7d304a5eb4344ebeeab53a2fe3ffb9f0) C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
19:13:43.0953 0728        MRxSmb - ok
19:13:43.0984 0728        MSDTC          (35a031af38c55f92d28aa03ee9f12cc9) C:\WINDOWS\system32\msdtc.exe
19:13:44.0078 0728        MSDTC - ok
19:13:44.0109 0728        Msfs            (c941ea2454ba8350021d774daf0f1027) C:\WINDOWS\system32\drivers\Msfs.sys
19:13:44.0218 0728        Msfs - ok
19:13:44.0218 0728        MSIServer - ok
19:13:44.0250 0728        MSKSSRV        (d1575e71568f4d9e14ca56b7b0453bf1) C:\WINDOWS\system32\drivers\MSKSSRV.sys
19:13:44.0343 0728        MSKSSRV - ok
19:13:44.0359 0728        MSPCLOCK        (325bb26842fc7ccc1fcce2c457317f3e) C:\WINDOWS\system32\drivers\MSPCLOCK.sys
19:13:44.0437 0728        MSPCLOCK - ok
19:13:44.0453 0728        MSPQM          (bad59648ba099da4a17680b39730cb3d) C:\WINDOWS\system32\drivers\MSPQM.sys
19:13:44.0562 0728        MSPQM - ok
19:13:44.0578 0728        mssmbios        (af5f4f3f14a8ea2c26de30f7a1e17136) C:\WINDOWS\system32\DRIVERS\mssmbios.sys
19:13:44.0671 0728        mssmbios - ok
19:13:44.0687 0728        MSTEE          (e53736a9e30c45fa9e7b5eac55056d1d) C:\WINDOWS\system32\drivers\MSTEE.sys
19:13:44.0781 0728        MSTEE - ok
19:13:44.0812 0728        Mup            (de6a75f5c270e756c5508d94b6cf68f5) C:\WINDOWS\system32\drivers\Mup.sys
19:13:44.0843 0728        Mup - ok
19:13:44.0875 0728        NABTSFEC        (5b50f1b2a2ed47d560577b221da734db) C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys
19:13:44.0968 0728        NABTSFEC - ok
19:13:45.0031 0728        napagent        (46bb15ae2ac7d025d6d2567b876817bd) C:\WINDOWS\System32\qagentrt.dll
19:13:45.0140 0728        napagent - ok
19:13:45.0187 0728        NDIS            (1df7f42665c94b825322fae71721130d) C:\WINDOWS\system32\drivers\NDIS.sys
19:13:45.0281 0728        NDIS - ok
19:13:45.0296 0728        NdisIP          (7ff1f1fd8609c149aa432f95a8163d97) C:\WINDOWS\system32\DRIVERS\NdisIP.sys
19:13:45.0390 0728        NdisIP - ok
19:13:45.0421 0728        NdisTapi        (0109c4f3850dfbab279542515386ae22) C:\WINDOWS\system32\DRIVERS\ndistapi.sys
19:13:45.0437 0728        NdisTapi - ok
19:13:45.0468 0728        Ndisuio        (f927a4434c5028758a842943ef1a3849) C:\WINDOWS\system32\DRIVERS\ndisuio.sys
19:13:45.0562 0728        Ndisuio - ok
19:13:45.0609 0728        NdisWan        (edc1531a49c80614b2cfda43ca8659ab) C:\WINDOWS\system32\DRIVERS\ndiswan.sys
19:13:45.0703 0728        NdisWan - ok
19:13:45.0718 0728        NDProxy        (9282bd12dfb069d3889eb3fcc1000a9b) C:\WINDOWS\system32\drivers\NDProxy.sys
19:13:45.0734 0728        NDProxy - ok
19:13:45.0859 0728        Nero BackItUp Scheduler 3 (78073f606ae3b24f6c1f555759aa8511) C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
19:13:45.0890 0728        Nero BackItUp Scheduler 3 - ok
19:13:45.0937 0728        NetBIOS        (5d81cf9a2f1a3a756b66cf684911cdf0) C:\WINDOWS\system32\DRIVERS\netbios.sys
19:13:46.0031 0728        NetBIOS - ok
19:13:46.0078 0728        NetBT          (74b2b2f5bea5e9a3dc021d685551bd3d) C:\WINDOWS\system32\DRIVERS\netbt.sys
19:13:46.0171 0728        NetBT - ok
19:13:46.0203 0728        NetDDE          (8ace4251bffd09ce75679fe940e996cc) C:\WINDOWS\system32\netdde.exe
19:13:46.0312 0728        NetDDE - ok
19:13:46.0312 0728        NetDDEdsdm      (8ace4251bffd09ce75679fe940e996cc) C:\WINDOWS\system32\netdde.exe
19:13:46.0406 0728        NetDDEdsdm - ok
19:13:46.0437 0728        Netlogon        (afb8261b56cba0d86aeb6df682af9785) C:\WINDOWS\system32\lsass.exe
19:13:46.0531 0728        Netlogon - ok
19:13:46.0546 0728        Netman          (e6d88f1f6745bf00b57e7855a2ab696c) C:\WINDOWS\System32\netman.dll
19:13:46.0640 0728        Netman - ok
19:13:46.0750 0728        NetTcpPortSharing (d34612c5d02d026535b3095d620626ae) C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe
19:13:46.0781 0728        NetTcpPortSharing - ok
19:13:46.0828 0728        Nla            (f1b67b6b0751ae0e6e964b02821206a3) C:\WINDOWS\System32\mswsock.dll
19:13:46.0859 0728        Nla - ok
19:13:46.0937 0728        NMIndexingService (62f68443d244024845b875b44d76a92f) C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
19:13:46.0968 0728        NMIndexingService - ok
19:13:47.0000 0728        Npfs            (3182d64ae053d6fb034f44b6def8034a) C:\WINDOWS\system32\drivers\Npfs.sys
19:13:47.0093 0728        Npfs - ok
19:13:47.0140 0728        Ntfs            (78a08dd6a8d65e697c18e1db01c5cdca) C:\WINDOWS\system32\drivers\Ntfs.sys
19:13:47.0265 0728        Ntfs - ok
19:13:47.0265 0728        NtLmSsp        (afb8261b56cba0d86aeb6df682af9785) C:\WINDOWS\system32\lsass.exe
19:13:47.0359 0728        NtLmSsp - ok
19:13:47.0406 0728        NtmsSvc        (56af4064996fa5bac9c449b1514b4770) C:\WINDOWS\system32\ntmssvc.dll
19:13:47.0515 0728        NtmsSvc - ok
19:13:47.0546 0728        Null            (73c1e1f395918bc2c6dd67af7591a3ad) C:\WINDOWS\system32\drivers\Null.sys
19:13:47.0640 0728        Null - ok
19:13:47.0687 0728        NwlnkFlt        (b305f3fad35083837ef46a0bbce2fc57) C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
19:13:47.0796 0728        NwlnkFlt - ok
19:13:47.0796 0728        NwlnkFwd        (c99b3415198d1aab7227f2c88fd664b9) C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
19:13:47.0906 0728        NwlnkFwd - ok
19:13:47.0968 0728        ose            (7a56cf3e3f12e8af599963b16f50fb6a) C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE
19:13:47.0984 0728        ose - ok
19:13:48.0031 0728        Parport        (f84785660305b9b903fb3bca8ba29837) C:\WINDOWS\system32\drivers\Parport.sys
19:13:48.0125 0728        Parport - ok
19:13:48.0156 0728        PartMgr        (beb3ba25197665d82ec7065b724171c6) C:\WINDOWS\system32\drivers\PartMgr.sys
19:13:48.0234 0728        PartMgr - ok
19:13:48.0265 0728        ParVdm          (c2bf987829099a3eaa2ca6a0a90ecb4f) C:\WINDOWS\system32\drivers\ParVdm.sys
19:13:48.0359 0728        ParVdm - ok
19:13:48.0359 0728        PCI            (387e8dedc343aa2d1efbc30580273acd) C:\WINDOWS\system32\DRIVERS\pci.sys
19:13:48.0453 0728        PCI - ok
19:13:48.0468 0728        PCIDump - ok
19:13:48.0484 0728        PCIIde          (59ba86d9a61cbcf4df8e598c331f5b82) C:\WINDOWS\system32\DRIVERS\pciide.sys
19:13:48.0562 0728        PCIIde - ok
19:13:48.0593 0728        Pcmcia          (a2a966b77d61847d61a3051df87c8c97) C:\WINDOWS\system32\drivers\Pcmcia.sys
19:13:48.0687 0728        Pcmcia - ok
19:13:48.0703 0728        PDCOMP - ok
19:13:48.0703 0728        PDFRAME - ok
19:13:48.0718 0728        PDRELI - ok
19:13:48.0718 0728        PDRFRAME - ok
19:13:48.0734 0728        perc2 - ok
19:13:48.0734 0728        perc2hib - ok
19:13:48.0781 0728        PLFlash DeviceIoControl Service (875e4e0661f3a5994df9e5e3a0a4f96b) C:\WINDOWS\system32\IoctlSvc.exe
19:13:48.0796 0728        PLFlash DeviceIoControl Service ( UnsignedFile.Multi.Generic ) - warning
19:13:48.0796 0728        PLFlash DeviceIoControl Service - detected UnsignedFile.Multi.Generic (1)
19:13:48.0828 0728        PlugPlay        (a3edbe9053889fb24ab22492472b39dc) C:\WINDOWS\system32\services.exe
19:13:48.0843 0728        PlugPlay - ok
19:13:48.0843 0728        PolicyAgent    (afb8261b56cba0d86aeb6df682af9785) C:\WINDOWS\system32\lsass.exe
19:13:48.0937 0728        PolicyAgent - ok
19:13:48.0953 0728        PptpMiniport    (efeec01b1d3cf84f16ddd24d9d9d8f99) C:\WINDOWS\system32\DRIVERS\raspptp.sys
19:13:49.0062 0728        PptpMiniport - ok
19:13:49.0093 0728        PrecSim        (c3127bfdab6200769b5a0184fab48573) C:\WINDOWS\system32\DRIVERS\precsim.sys
19:13:49.0109 0728        PrecSim ( UnsignedFile.Multi.Generic ) - warning
19:13:49.0109 0728        PrecSim - detected UnsignedFile.Multi.Generic (1)
19:13:49.0125 0728        Processor      (2cb55427c58679f49ad600fccba76360) C:\WINDOWS\system32\DRIVERS\processr.sys
19:13:49.0218 0728        Processor - ok
19:13:49.0218 0728        ProtectedStorage (afb8261b56cba0d86aeb6df682af9785) C:\WINDOWS\system32\lsass.exe
19:13:49.0312 0728        ProtectedStorage - ok
19:13:49.0328 0728        PSched          (09298ec810b07e5d582cb3a3f9255424) C:\WINDOWS\system32\DRIVERS\psched.sys
19:13:49.0421 0728        PSched - ok
19:13:49.0421 0728        Ptilink        (80d317bd1c3dbc5d4fe7b1678c60cadd) C:\WINDOWS\system32\DRIVERS\ptilink.sys
19:13:49.0531 0728        Ptilink - ok
19:13:49.0531 0728        ql1080 - ok
19:13:49.0546 0728        Ql10wnt - ok
19:13:49.0546 0728        ql12160 - ok
19:13:49.0562 0728        ql1240 - ok
19:13:49.0562 0728        ql1280 - ok
19:13:49.0578 0728        RasAcd          (fe0d99d6f31e4fad8159f690d68ded9c) C:\WINDOWS\system32\DRIVERS\rasacd.sys
19:13:49.0671 0728        RasAcd - ok
19:13:49.0703 0728        RasAuto        (f5ba6caccdb66c8f048e867563203246) C:\WINDOWS\System32\rasauto.dll
19:13:49.0812 0728        RasAuto - ok
19:13:49.0843 0728        Rasl2tp        (11b4a627bc9614b885c4969bfa5ff8a6) C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
19:13:49.0937 0728        Rasl2tp - ok
19:13:49.0968 0728        RasMan          (f9a7b66ea345726edb5862a46b1eccd5) C:\WINDOWS\System32\rasmans.dll
19:13:50.0078 0728        RasMan - ok
19:13:50.0093 0728        RasPppoe        (5bc962f2654137c9909c3d4603587dee) C:\WINDOWS\system32\DRIVERS\raspppoe.sys
19:13:50.0187 0728        RasPppoe - ok
19:13:50.0187 0728        Raspti          (fdbb1d60066fcfbb7452fd8f9829b242) C:\WINDOWS\system32\DRIVERS\raspti.sys
19:13:50.0281 0728        Raspti - ok
19:13:50.0343 0728        Rdbss          (7ad224ad1a1437fe28d89cf22b17780a) C:\WINDOWS\system32\DRIVERS\rdbss.sys
19:13:50.0437 0728        Rdbss - ok
19:13:50.0453 0728        RDPCDD          (4912d5b403614ce99c28420f75353332) C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
19:13:50.0546 0728        RDPCDD - ok
19:13:50.0609 0728        rdpdr          (15cabd0f7c00c47c70124907916af3f1) C:\WINDOWS\system32\DRIVERS\rdpdr.sys
19:13:50.0703 0728        rdpdr - ok
19:13:50.0765 0728        RDPWD          (6589db6e5969f8eee594cf71171c5028) C:\WINDOWS\system32\drivers\RDPWD.sys
19:13:50.0781 0728        RDPWD - ok
19:13:50.0828 0728        RDSessMgr      (263af18af0f3db99f574c95f284ccec9) C:\WINDOWS\system32\sessmgr.exe
19:13:50.0921 0728        RDSessMgr - ok
19:13:50.0953 0728        redbook        (ed761d453856f795a7fe056e42c36365) C:\WINDOWS\system32\DRIVERS\redbook.sys
19:13:51.0062 0728        redbook - ok
19:13:51.0109 0728        RemoteAccess    (0e97ec96d6942ceec2d188cc2eb69a01) C:\WINDOWS\System32\mprdim.dll
19:13:51.0203 0728        RemoteAccess - ok
19:13:51.0250 0728        RemoteRegistry  (e4cd1f3d84e1c2ca0b8cf7501e201593) C:\WINDOWS\system32\regsvc.dll
19:13:51.0343 0728        RemoteRegistry - ok
19:13:51.0375 0728        RpcLocator      (2a02e21867497df20b8fc95631395169) C:\WINDOWS\system32\locator.exe
19:13:51.0484 0728        RpcLocator - ok
19:13:51.0531 0728        RpcSs          (3127afbf2c1ed0ab14a1bbb7aaecb85b) C:\WINDOWS\System32\rpcss.dll
19:13:51.0562 0728        RpcSs - ok
19:13:51.0593 0728        RSVP            (4bdd71b4b521521499dfd14735c4f398) C:\WINDOWS\system32\rsvp.exe
19:13:51.0703 0728        RSVP - ok
19:13:51.0734 0728        RTLE8023xp      (e47c52f0380f0950e2bc9f1bcdc0de9b) C:\WINDOWS\system32\DRIVERS\Rtenicxp.sys
19:13:51.0765 0728        RTLE8023xp - ok
19:13:51.0796 0728        SamSs          (afb8261b56cba0d86aeb6df682af9785) C:\WINDOWS\system32\lsass.exe
19:13:51.0890 0728        SamSs - ok
19:13:51.0906 0728        SCardSvr        (dcec079fad95d36c8dd5cb6d779dfe32) C:\WINDOWS\System32\SCardSvr.exe
19:13:52.0015 0728        SCardSvr - ok
19:13:52.0046 0728        Schedule        (a050194a44d7fa8d7186ed2f4e8367ae) C:\WINDOWS\system32\schedsvc.dll
19:13:52.0156 0728        Schedule - ok
19:13:52.0187 0728        Secdrv          (90a3935d05b494a5a39d37e71f09a677) C:\WINDOWS\system32\DRIVERS\secdrv.sys
19:13:52.0234 0728        Secdrv - ok
19:13:52.0250 0728        seclogon        (bee4cfd1d48c23b44cf4b974b0b79b2b) C:\WINDOWS\System32\seclogon.dll
19:13:52.0343 0728        seclogon - ok
19:13:52.0359 0728        SENS            (2aac9b6ed9eddffb721d6452e34d67e3) C:\WINDOWS\system32\sens.dll
19:13:52.0453 0728        SENS - ok
19:13:52.0484 0728        Ser2pl          (de0a165d9f8ea295e62ea702ef2f8125) C:\WINDOWS\system32\DRIVERS\ser2pl.sys
19:13:52.0500 0728        Ser2pl - ok
19:13:52.0531 0728        Serenum        (0f29512ccd6bead730039fb4bd2c85ce) C:\WINDOWS\system32\DRIVERS\serenum.sys
19:13:52.0625 0728        Serenum - ok
19:13:52.0671 0728        Serial          (cf24eb4f0412c82bcd1f4f35a025e31d) C:\WINDOWS\system32\drivers\Serial.sys
19:13:52.0765 0728        Serial - ok
19:13:52.0796 0728        Sfloppy        (8e6b8c671615d126fdc553d1e2de5562) C:\WINDOWS\system32\drivers\Sfloppy.sys
19:13:52.0890 0728        Sfloppy - ok
19:13:52.0937 0728        SharedAccess    (cad058d5f8b889a87ca3eb3cf624dcef) C:\WINDOWS\System32\ipnathlp.dll
19:13:53.0031 0728        SharedAccess - ok
19:13:53.0062 0728        ShellHWDetection (2db7d303c36ddd055215052f118e8e75) C:\WINDOWS\System32\shsvcs.dll
19:13:53.0078 0728        ShellHWDetection - ok
19:13:53.0078 0728        Simbad - ok
19:13:53.0109 0728        SLIP            (866d538ebe33709a5c9f5c62b73b7d14) C:\WINDOWS\system32\DRIVERS\SLIP.sys
19:13:53.0203 0728        SLIP - ok
19:13:53.0234 0728        snapman        (eb49860e776ce860dc3cfb9edb1ba517) C:\WINDOWS\system32\DRIVERS\snapman.sys
19:13:53.0265 0728        snapman - ok
19:13:53.0296 0728        SONYPVU1        (a1eceeaa5c5e74b2499eb51d38185b84) C:\WINDOWS\system32\DRIVERS\SONYPVU1.SYS
19:13:53.0390 0728        SONYPVU1 - ok
19:13:53.0390 0728        Sparrow - ok
19:13:53.0421 0728        splitter        (ab8b92451ecb048a4d1de7c3ffcb4a9f) C:\WINDOWS\system32\drivers\splitter.sys
19:13:53.0515 0728        splitter - ok
19:13:53.0531 0728        Spooler        (60784f891563fb1b767f70117fc2428f) C:\WINDOWS\system32\spoolsv.exe
19:13:53.0562 0728        Spooler - ok
19:13:53.0593 0728        sr              (50fa898f8c032796d3b1b9951bb5a90f) C:\WINDOWS\system32\DRIVERS\sr.sys
19:13:53.0671 0728        sr - ok
19:13:53.0703 0728        srservice      (fe77a85495065f3ad59c5c65b6c54182) C:\WINDOWS\system32\srsvc.dll
19:13:53.0750 0728        srservice - ok
19:13:53.0796 0728        Srv            (47ddfc2f003f7f9f0592c6874962a2e7) C:\WINDOWS\system32\DRIVERS\srv.sys
19:13:53.0812 0728        Srv - ok
19:13:53.0859 0728        SSDPSRV        (4df5b05dfaec29e13e1ed6f6ee12c500) C:\WINDOWS\System32\ssdpsrv.dll
19:13:53.0921 0728        SSDPSRV - ok
19:13:53.0953 0728        ssmdrv          (a36ee93698802cd899f98bfd553d8185) C:\WINDOWS\system32\DRIVERS\ssmdrv.sys
19:13:53.0953 0728        ssmdrv - ok
19:13:54.0015 0728        STacSV          (43dc7ada838f6a24b93b7c7ff2fcd08d) c:\programme\idt\wdm\STacSV.exe
19:13:54.0046 0728        STacSV - ok
19:13:54.0156 0728        STHDA          (517746e78da290700d82976a5b7e99a7) C:\WINDOWS\system32\drivers\sthda.sys
19:13:54.0218 0728        STHDA - ok
19:13:54.0359 0728        stisvc          (bc2c5985611c5356b24aeb370953ded9) C:\WINDOWS\system32\wiaservc.dll
19:13:54.0453 0728        stisvc - ok
19:13:54.0500 0728        streamip        (77813007ba6265c4b6098187e6ed79d2) C:\WINDOWS\system32\DRIVERS\StreamIP.sys
19:13:54.0609 0728        streamip - ok
19:13:54.0625 0728        swenum          (3941d127aef12e93addf6fe6ee027e0f) C:\WINDOWS\system32\DRIVERS\swenum.sys
19:13:54.0718 0728        swenum - ok
19:13:54.0750 0728        swmidi          (8ce882bcc6cf8a62f2b2323d95cb3d01) C:\WINDOWS\system32\drivers\swmidi.sys
19:13:54.0843 0728        swmidi - ok
19:13:54.0843 0728        SwPrv - ok
19:13:54.0859 0728        symc810 - ok
19:13:54.0859 0728        symc8xx - ok
19:13:54.0875 0728        sym_hi - ok
19:13:54.0875 0728        sym_u3 - ok
19:13:54.0921 0728        sysaudio        (8b83f3ed0f1688b4958f77cd6d2bf290) C:\WINDOWS\system32\drivers\sysaudio.sys
19:13:55.0015 0728        sysaudio - ok
19:13:55.0062 0728        SysmonLog      (2903fffa2523926d6219428040dce6b9) C:\WINDOWS\system32\smlogsvc.exe
19:13:55.0156 0728        SysmonLog - ok
19:13:55.0203 0728        TapiSrv        (05903cac4b98908d55ea5774775b382e) C:\WINDOWS\System32\tapisrv.dll
19:13:55.0296 0728        TapiSrv - ok
19:13:55.0343 0728        Tcpip          (9aefa14bd6b182d61e3119fa5f436d3d) C:\WINDOWS\system32\DRIVERS\tcpip.sys
19:13:55.0359 0728        Tcpip - ok
19:13:55.0390 0728        TDPIPE          (6471a66807f5e104e4885f5b67349397) C:\WINDOWS\system32\drivers\TDPIPE.sys
19:13:55.0484 0728        TDPIPE - ok
19:13:55.0562 0728        tdrpman273      (431801fcc97034e04a6eff81136578d7) C:\WINDOWS\system32\DRIVERS\tdrpm273.sys
19:13:55.0609 0728        tdrpman273 - ok
19:13:55.0640 0728        TDTCP          (c56b6d0402371cf3700eb322ef3aaf61) C:\WINDOWS\system32\drivers\TDTCP.sys
19:13:55.0734 0728        TDTCP - ok
19:13:55.0765 0728        TermDD          (88155247177638048422893737429d9e) C:\WINDOWS\system32\DRIVERS\termdd.sys
19:13:55.0859 0728        TermDD - ok
19:13:55.0906 0728        TermService    (b7de02c863d8f5a005a7bf375375a6a4) C:\WINDOWS\System32\termsrv.dll
19:13:56.0000 0728        TermService - ok
19:13:56.0031 0728        Themes          (2db7d303c36ddd055215052f118e8e75) C:\WINDOWS\System32\shsvcs.dll
19:13:56.0046 0728        Themes - ok
19:13:56.0109 0728        timounter      (a34d7024bb7140ec785c86bc065d4f60) C:\WINDOWS\system32\DRIVERS\timntr.sys
19:13:56.0156 0728        timounter - ok
19:13:56.0187 0728        TlntSvr        (03681a1ce77f51586903869a5ab1deab) C:\WINDOWS\system32\tlntsvr.exe
19:13:56.0250 0728        TlntSvr - ok
19:13:56.0265 0728        TosIde - ok
19:13:56.0281 0728        TrkWks          (626504572b175867f30f3215c04b3e2f) C:\WINDOWS\system32\trkwks.dll
19:13:56.0359 0728        TrkWks - ok
19:13:56.0390 0728        Udfs            (5787b80c2e3c5e2f56c2a233d91fa2c9) C:\WINDOWS\system32\drivers\Udfs.sys
19:13:56.0484 0728        Udfs - ok
19:13:56.0500 0728        ultra - ok
19:13:56.0531 0728        UMWdf          (c81b8635dee0d3ef5f64b3dd643023a5) C:\WINDOWS\system32\wdfmgr.exe
19:13:56.0531 0728        UMWdf - ok
19:13:56.0593 0728        Update          (402ddc88356b1bac0ee3dd1580c76a31) C:\WINDOWS\system32\DRIVERS\update.sys
19:13:56.0718 0728        Update - ok
19:13:56.0750 0728        upnphost        (1dfd8975d8c89214b98d9387c1125b49) C:\WINDOWS\System32\upnphost.dll
19:13:56.0812 0728        upnphost - ok
19:13:56.0828 0728        UPS            (9b11e6118958e63e1fef129466e2bda7) C:\WINDOWS\System32\ups.exe
19:13:56.0921 0728        UPS - ok
19:13:56.0937 0728        usbccgp        (173f317ce0db8e21322e71b7e60a27e8) C:\WINDOWS\system32\DRIVERS\usbccgp.sys
19:13:57.0046 0728        usbccgp - ok
19:13:57.0062 0728        usbehci        (65dcf09d0e37d4c6b11b5b0b76d470a7) C:\WINDOWS\system32\DRIVERS\usbehci.sys
19:13:57.0156 0728        usbehci - ok
19:13:57.0171 0728        usbhub          (1ab3cdde553b6e064d2e754efe20285c) C:\WINDOWS\system32\DRIVERS\usbhub.sys
19:13:57.0281 0728        usbhub - ok
19:13:57.0281 0728        usbohci        (0daecce65366ea32b162f85f07c6753b) C:\WINDOWS\system32\DRIVERS\usbohci.sys
19:13:57.0390 0728        usbohci - ok
19:13:57.0421 0728        USBSTOR        (a32426d9b14a089eaa1d922e0c5801a9) C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
19:13:57.0515 0728        USBSTOR - ok
19:13:57.0531 0728        usbvideo        (63bbfca7f390f4c49ed4b96bfb1633e0) C:\WINDOWS\system32\Drivers\usbvideo.sys
19:13:57.0625 0728        usbvideo - ok
19:13:57.0656 0728        VgaSave        (0d3a8fafceacd8b7625cd549757a7df1) C:\WINDOWS\System32\drivers\vga.sys
19:13:57.0765 0728        VgaSave - ok
19:13:57.0765 0728        ViaIde - ok
19:13:57.0812 0728        VolSnap        (a5a712f4e880874a477af790b5186e1d) C:\WINDOWS\system32\drivers\VolSnap.sys
19:13:57.0906 0728        VolSnap - ok
19:13:57.0968 0728        VSS            (68f106273be29e7b7ef8266977268e78) C:\WINDOWS\System32\vssvc.exe
19:13:58.0031 0728        VSS - ok
19:13:58.0062 0728        W32Time        (7b353059e665f8b7ad2bbeaef597cf45) C:\WINDOWS\system32\w32time.dll
19:13:58.0156 0728        W32Time - ok
19:13:58.0187 0728        Wanarp          (e20b95baedb550f32dd489265c1da1f6) C:\WINDOWS\system32\DRIVERS\wanarp.sys
19:13:58.0281 0728        Wanarp - ok
19:13:58.0312 0728        wceusbsh        (46a247f6617526afe38b6f12f5512120) C:\WINDOWS\system32\DRIVERS\wceusbsh.sys
19:13:58.0328 0728        wceusbsh - ok
19:13:58.0343 0728        WDICA - ok
19:13:58.0359 0728        wdmaud          (6768acf64b18196494413695f0c3a00f) C:\WINDOWS\system32\drivers\wdmaud.sys
19:13:58.0453 0728        wdmaud - ok
19:13:58.0484 0728        WebClient      (81727c9873e3905a2ffc1ebd07265002) C:\WINDOWS\System32\webclnt.dll
19:13:58.0562 0728        WebClient - ok
19:13:58.0640 0728        winmgmt        (6f3f3973d97714cc5f906a19fe883729) C:\WINDOWS\system32\wbem\WMIsvc.dll
19:13:58.0734 0728        winmgmt - ok
19:13:58.0781 0728        WmdmPmSN        (a477391b7a8b0a0daabadb17cf533a4b) C:\WINDOWS\system32\MsPMSNSv.dll
19:13:58.0812 0728        WmdmPmSN - ok
19:13:58.0875 0728        Wmi            (ffa4d901d46d07a5bab2d8307fbb51a6) C:\WINDOWS\System32\advapi32.dll
19:13:58.0937 0728        Wmi - ok
19:13:58.0953 0728        WmiAcpi        (c42584fd66ce9e17403aebca199f7bdb) C:\WINDOWS\system32\DRIVERS\wmiacpi.sys
19:13:59.0031 0728        WmiAcpi - ok
19:13:59.0062 0728        WmiApSrv        (93908111ba57a6e60ec2fa2de202105c) C:\WINDOWS\system32\wbem\wmiapsrv.exe
19:13:59.0156 0728        WmiApSrv - ok
19:13:59.0171 0728        WS2IFSL        (6abe6e225adb5a751622a9cc3bc19ce8) C:\WINDOWS\System32\drivers\ws2ifsl.sys
19:13:59.0250 0728        WS2IFSL - ok
19:13:59.0281 0728        wscsvc          (300b3e84faf1a5c1f791c159ba28035d) C:\WINDOWS\system32\wscsvc.dll
19:13:59.0375 0728        wscsvc - ok
19:13:59.0390 0728        WSTCODEC        (c98b39829c2bbd34e454150633c62c78) C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS
19:13:59.0484 0728        WSTCODEC - ok
19:13:59.0515 0728        wuauserv        (7b4fe05202aa6bf9f4dfd0e6a0d8a085) C:\WINDOWS\system32\wuauserv.dll
19:13:59.0593 0728        wuauserv - ok
19:13:59.0640 0728        WZCSVC          (c4f109c005f6725162d2d12ca751e4a7) C:\WINDOWS\System32\wzcsvc.dll
19:13:59.0750 0728        WZCSVC - ok
19:13:59.0781 0728        xmlprov        (0ada34871a2e1cd2caafed1237a47750) C:\WINDOWS\System32\xmlprov.dll
19:13:59.0890 0728        xmlprov - ok
19:13:59.0921 0728        MBR (0x1B8)    (72b8ce41af0de751c946802b3ed844b4) \Device\Harddisk0\DR0
19:14:00.0468 0728        \Device\Harddisk0\DR0 - ok
19:14:00.0468 0728        Boot (0x1200)  (3289e42ebcd3045435f3c3a01fb314e4) \Device\Harddisk0\DR0\Partition0
19:14:00.0468 0728        \Device\Harddisk0\DR0\Partition0 - ok
19:14:00.0484 0728        Boot (0x1200)  (a25251ca17618ebaf41cd2de48aa984e) \Device\Harddisk0\DR0\Partition1
19:14:00.0484 0728        \Device\Harddisk0\DR0\Partition1 - ok
19:14:00.0500 0728        Boot (0x1200)  (148a43f3096f6347374060452da853f9) \Device\Harddisk0\DR0\Partition2
19:14:00.0515 0728        \Device\Harddisk0\DR0\Partition2 - ok
19:14:00.0515 0728        ============================================================
19:14:00.0515 0728        Scan finished
19:14:00.0515 0728        ============================================================
19:14:00.0640 0956        Detected object count: 3
19:14:00.0640 0956        Actual detected object count: 3
19:14:19.0968 0956        ISODrive ( UnsignedFile.Multi.Generic ) - skipped by user
19:14:19.0968 0956        ISODrive ( UnsignedFile.Multi.Generic ) - User select action: Skip
19:14:19.0968 0956        PLFlash DeviceIoControl Service ( UnsignedFile.Multi.Generic ) - skipped by user
19:14:19.0968 0956        PLFlash DeviceIoControl Service ( UnsignedFile.Multi.Generic ) - User select action: Skip
19:14:19.0968 0956        PrecSim ( UnsignedFile.Multi.Generic ) - skipped by user
19:14:19.0968 0956        PrecSim ( UnsignedFile.Multi.Generic ) - User select action: Skip

VG :party:

cosinus 09.08.2012 13:28

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

Sylvester 09.08.2012 18:42

[CODE]
Combofix Logfile:
Code:

ComboFix 12-08-09.01 - UserA 09.08.2012  19:30:19.2.2 - x86
Microsoft Windows XP Professional  5.1.2600.3.1252.49.1031.18.2812.2077 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\UserA\Desktop\ComboFix.exe
AV: Avira Desktop *Disabled/Updated* {AD166499-45F9-482A-A743-FDD3350758C7}
 * Neuer Wiederherstellungspunkt wurde erstellt
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\windows\EventSystem.log
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-07-09 bis 2012-08-09  ))))))))))))))))))))))))))))))
.
.
2012-08-06 14:46 . 2012-08-06 14:46        --------        d-----w-        C:\_OTL
2012-08-04 20:54 . 2012-08-04 20:54        --------        d-----w-        c:\programme\ESET
2012-08-01 20:13 . 2012-08-01 20:13        --------        d-----w-        c:\windows\system32\wbem\Repository
2012-07-25 19:29 . 2009-09-27 07:39        369152        ----a-w-        c:\windows\system32\avisynth.dll
2012-07-25 19:29 . 2005-07-14 10:31        32256        ----a-w-        c:\windows\system32\AVSredirect.dll
2012-07-25 19:29 . 2004-02-22 08:11        719872        ----a-w-        c:\windows\system32\devil.dll
2012-07-25 19:29 . 2004-01-24 22:00        70656        ----a-w-        c:\windows\system32\yv12vfw.dll
2012-07-25 19:29 . 2004-01-24 22:00        70656        ----a-w-        c:\windows\system32\i420vfw.dll
2012-07-25 19:29 . 2012-07-25 19:29        --------        d-----w-        c:\programme\AviSynth 2.5
2012-07-13 15:16 . 2012-07-03 11:46        22344        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-07-13 15:16 . 2012-07-13 15:16        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2012-07-13 15:09 . 2012-07-13 15:09        711240        ----a-w-        c:\windows\is-NDMIC.exe
2012-07-13 14:05 . 2012-07-13 14:05        711240        ----a-w-        c:\windows\is-SR8V5.exe
2012-07-13 13:28 . 2008-04-14 12:00        221184        ----a-w-        c:\windows\system32\wmpns.dll
2012-07-13 13:28 . 2012-08-08 17:19        --------        d-----w-        c:\dokumente und einstellungen\UserA
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-08-01 21:02 . 2012-07-05 03:42        426184        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-08-01 21:02 . 2011-08-17 21:57        70344        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-07-05 19:37 . 2012-07-05 19:37        772592        ----a-w-        c:\windows\system32\npDeployJava1.dll
2012-07-05 19:37 . 2012-07-05 19:37        687600        ----a-w-        c:\windows\system32\deployJava1.dll
2012-07-05 19:37 . 2012-07-05 19:37        143872        ----a-w-        c:\windows\system32\javacpl.cpl
2012-06-13 13:55 . 2008-04-14 12:00        1866240        ----a-w-        c:\windows\system32\win32k.sys
2012-06-05 15:49 . 2008-04-14 12:00        1372672        ----a-w-        c:\windows\system32\msxml6.dll
2012-06-05 15:49 . 2008-04-14 12:00        1172480        ----a-w-        c:\windows\system32\msxml3.dll
2012-06-04 04:32 . 2008-04-14 12:00        152576        ----a-w-        c:\windows\system32\schannel.dll
2012-06-02 13:19 . 2011-08-17 21:13        329240        ----a-w-        c:\windows\system32\wucltui.dll
2012-06-02 13:19 . 2011-08-17 21:13        219160        ----a-w-        c:\windows\system32\wuaucpl.cpl
2012-06-02 13:19 . 2011-08-17 21:13        210968        ----a-w-        c:\windows\system32\wuweb.dll
2012-06-02 13:19 . 2009-08-06 17:24        18456        ----a-w-        c:\windows\system32\wuaueng.dll.mui
2012-06-02 13:19 . 2009-08-06 17:24        15896        ----a-w-        c:\windows\system32\wuapi.dll.mui
2012-06-02 13:19 . 2011-08-17 21:13        53784        ----a-w-        c:\windows\system32\wuauclt.exe
2012-06-02 13:19 . 2011-08-17 21:13        35864        ----a-w-        c:\windows\system32\wups.dll
2012-06-02 13:19 . 2009-08-06 17:24        45080        ----a-w-        c:\windows\system32\wups2.dll
2012-06-02 13:19 . 2009-08-06 17:24        15896        ----a-w-        c:\windows\system32\wuaucpl.cpl.mui
2012-06-02 13:19 . 2008-04-14 12:00        97304        ----a-w-        c:\windows\system32\cdm.dll
2012-06-02 13:19 . 2009-08-06 17:24        23576        ----a-w-        c:\windows\system32\wucltui.dll.mui
2012-06-02 13:19 . 2011-08-17 21:13        577048        ----a-w-        c:\windows\system32\wuapi.dll
2012-06-02 13:19 . 2011-08-17 21:13        1933848        ----a-w-        c:\windows\system32\wuaueng.dll
2012-06-02 13:18 . 2011-08-18 19:45        275696        ----a-w-        c:\windows\system32\mucltui.dll
2012-06-02 13:18 . 2011-08-18 19:45        214256        ----a-w-        c:\windows\system32\muweb.dll
2012-06-02 13:18 . 2011-08-18 19:45        18160        ----a-w-        c:\windows\system32\mucltui.dll.mui
2012-05-31 13:22 . 2008-04-14 12:00        604160        ----a-w-        c:\windows\system32\crypt32.dll
2011-12-09 08:51 . 2011-09-05 16:01        1456640        ----a-w-        c:\programme\Gemeinsame Dateien\Falk Navi-Manager.msi
2012-02-22 18:25 . 2011-08-22 16:22        134104        ----a-w-        c:\programme\mozilla firefox\components\browsercomps.dll
2006-05-03 10:06        163328        --sha-r-        c:\windows\system32\flvDX.dll
2007-02-21 11:47        31232        --sha-r-        c:\windows\system32\msfDX.dll
2008-03-16 13:30        216064        --sha-r-        c:\windows\system32\nbDX.dll
2010-01-06 22:00        107520        --sha-r-        c:\windows\system32\TAKDSDecoder.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}"="c:\programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" [2008-12-12 1840424]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"avgnt"="c:\programme\Avira\AntiVir Desktop\avgnt.exe" [2012-05-01 348624]
"Malwarebytes' Anti-Malware"="c:\programme\Malwarebytes' Anti-Malware\mbamgui.exe" [2012-07-03 462920]
"SunJavaUpdateSched"="c:\programme\Gemeinsame Dateien\Java\Java Update\jusched.exe" [2012-01-17 252296]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\policies\system]
"EnableLinkedConnections"= 1 (0x1)
.
[HKEY_LOCAL_MACHINE\system\currentcontrolset\control\session manager]
BootExecute        REG_MULTI_SZ          autocheck autochk *\0\0sdnclean.exe
.
[HKLM\~\startupfolder\C:^Dokumente und Einstellungen^All Users^Startmenü^Programme^Autostart^BTTray.lnk]
path=c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\BTTray.lnk
backup=c:\windows\pss\BTTray.lnkCommon Startup
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\KernelFaultCheck]
c:\windows\system32\dumprep 0 -k [X]
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\Acronis Scheduler2 Service]
2011-06-27 23:46        395344        ----a-w-        c:\programme\Gemeinsame Dateien\Acronis\Schedule2\schedhlp.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\AESTFltr]
2009-04-21 19:01        737280        ----a-w-        c:\windows\system32\AESTFltr.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ccleaner]
2011-04-25 13:47        2253112        ----a-w-        c:\programme\CCleaner\CCleaner.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\CloneCDTray]
2009-01-29 22:20        57344        ----a-w-        c:\programme\SlySoft\CloneCD\CloneCDTray.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\ctfmon.exe]
2008-04-14 12:00        15360        ----a-w-        c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NBKeyScan]
2008-12-02 13:29        2221352        ----a-w-        c:\programme\Nero\Nero8\Nero BackItUp\NBKeyScan.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\NeroFilterCheck]
2008-11-06 06:25        570664        ----a-w-        c:\programme\Gemeinsame Dateien\Nero\Lib\NeroCheck.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\SAOB Monitor]
2011-05-10 16:57        2570688        ----a-w-        c:\programme\Acronis\TrueImageHome\OnlineBackupStandalone\TrueImageMonitor.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\StartCCC]
2010-04-27 08:22        102400        ----a-w-        c:\programme\ATI Technologies\ATI.ACE\Core-Static\CLIStart.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\shared tools\msconfig\startupreg\TrueImageMonitor.exe]
2011-06-27 23:45        5587672        ----a-w-        c:\programme\Acronis\TrueImageHome\TrueImageMonitor.exe
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\Network Diagnostic\\xpnetdiag.exe"=
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Duolabs\\QBoxHD_Updater v.1.1.0\\QBOXHD Updater.exe"=
"c:\\totalcmd\\TOTALCMD.EXE"=
"c:\\Programme\\JDownloader\\jre\\bin\\javaw.exe"=
.
R0 PrecSim;PrecSim;c:\windows\system32\drivers\precsim.sys [22.05.2002 01:00 69600]
R0 tdrpman273;Acronis Try&Decide and Restore Points filter (build 273);c:\windows\system32\drivers\tdrpm273.sys [19.08.2011 00:05 752128]
R1 avkmgr;avkmgr;c:\windows\system32\drivers\avkmgr.sys [15.06.2012 18:01 36000]
R2 afcdpsrv;Acronis Nonstop Backup-Dienst;c:\programme\Gemeinsame Dateien\Acronis\CDP\afcdpsrv.exe [19.08.2011 00:05 3246040]
R2 AntiVirSchedulerService;Avira Planer;c:\programme\Avira\AntiVir Desktop\sched.exe [15.06.2012 18:01 86224]
R2 MBAMService;MBAMService;c:\programme\Malwarebytes' Anti-Malware\mbamservice.exe [13.07.2012 17:16 655944]
R3 AESTAud;AE Audio Service;c:\windows\system32\drivers\AESTAud.sys [18.08.2011 21:52 113664]
R3 afcdp;afcdp;c:\windows\system32\drivers\afcdp.sys [19.08.2011 00:05 167968]
R3 MBAMProtector;MBAMProtector;c:\windows\system32\drivers\mbam.sys [13.07.2012 17:16 22344]
.
.
------- Zusätzlicher Suchlauf -------
.
TCP: DhcpNameServer = 192.168.2.1
FF - ProfilePath - c:\dokumente und einstellungen\UserA\Anwendungsdaten\Mozilla\Firefox\Profiles\wt6r5ydq.default\
FF - prefs.js: browser.startup.homepage - google.de
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
MSConfigStartUp-Adobe ARM - c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe
MSConfigStartUp-PC Connection Agent - c:\programme\Microsoft ActiveSync\wcescomm.exe
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-08-09 19:33
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\software\Microsoft\Windows\CurrentVersion\Installer\UserData\LocalSystem\Components\€–€|ÿÿÿÿÀ•€|ù•6~*]
"7040110900063D11C8EF10054038389C"="C?\\WINDOWS\\system32\\FM20ENU.DLL"
.
--------------------- Durch laufende Prozesse gestartete DLLs ---------------------
.
- - - - - - - > 'winlogon.exe'(1056)
c:\windows\system32\Ati2evxx.dll
c:\windows\system32\atiadlxx.dll
.
Zeit der Fertigstellung: 2012-08-09  19:34:38
ComboFix-quarantined-files.txt  2012-08-09 17:34
.
Vor Suchlauf: 7 Verzeichnis(se), 20.063.703.040 Bytes frei
Nach Suchlauf: 8 Verzeichnis(se), 20.054.700.032 Bytes frei
.
- - End Of File - - BFDD361C3B3DFDAC1EFE72257C828BE6

--- --- ---

cosinus 10.08.2012 20:58

Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).



Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes:
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button.

Sylvester 13.08.2012 17:19

GMER Logfile:
Code:

GMER 1.0.15.15641 - hxxp://www.gmer.net
Rootkit scan 2012-08-13 18:12:51
Windows 5.1.2600 Service Pack 3 Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3 WDC_WD3200BEVT-60A23T0 rev.02.01A02
Running: l3r0799h.exe; Driver: C:\DOKUME~1\UserA\LOKALE~1\Temp\pgtdipob.sys


---- System - GMER 1.0.15 ----

SSDT            BA719184                                                    ZwClose
SSDT            BA71913E                                                    ZwCreateKey
SSDT            BA71918E                                                    ZwCreateSection
SSDT            BA719134                                                    ZwCreateThread
SSDT            BA719143                                                    ZwDeleteKey
SSDT            BA71914D                                                    ZwDeleteValueKey
SSDT            BA71917F                                                    ZwDuplicateObject
SSDT            BA719152                                                    ZwLoadKey
SSDT            BA719120                                                    ZwOpenProcess
SSDT            BA719125                                                    ZwOpenThread
SSDT            BA7191A7                                                    ZwQueryValueKey
SSDT            BA71915C                                                    ZwReplaceKey
SSDT            BA719198                                                    ZwRequestWaitReplyPort
SSDT            BA719157                                                    ZwRestoreKey
SSDT            BA719193                                                    ZwSetContextThread
SSDT            BA71919D                                                    ZwSetSecurityObject
SSDT            BA719148                                                    ZwSetValueKey
SSDT            BA7191A2                                                    ZwSystemDebugControl
SSDT            BA71912F                                                    ZwTerminateProcess

---- Kernel code sections - GMER 1.0.15 ----

.text          C:\WINDOWS\system32\DRIVERS\ati2mtag.sys                    section is writeable [0xA9688000, 0x235D07, 0xE8000020]

---- Devices - GMER 1.0.15 ----

AttachedDevice  \FileSystem\Ntfs \Ntfs                                      tdrpm273.sys (Acronis Try&Decide Volume Filter Driver/Acronis)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume1                      tdrpm273.sys (Acronis Try&Decide Volume Filter Driver/Acronis)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume1                      sr.sys (Dateisystemfilter-Treiber der Systemwiederherstellung/Microsoft Corporation)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume2                      tdrpm273.sys (Acronis Try&Decide Volume Filter Driver/Acronis)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume2                      sr.sys (Dateisystemfilter-Treiber der Systemwiederherstellung/Microsoft Corporation)

Device          \Driver\Cdrom \Device\CdRom0                                8A2BB96E
Device          \Driver\atapi \Device\Ide\IdeDeviceP0T0L0-3                8A2BD01C
Device          \Driver\atapi \Device\Ide\IdePort0                          8A2BD01C
Device          \Driver\atapi \Device\Ide\IdePort1                          8A2BD01C
Device          \Driver\atapi \Device\Ide\IdeDeviceP1T0L0-e                8A2BD01C

AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume3                      tdrpm273.sys (Acronis Try&Decide Volume Filter Driver/Acronis)
AttachedDevice  \Driver\Ftdisk \Device\HarddiskVolume3                      sr.sys (Dateisystemfilter-Treiber der Systemwiederherstellung/Microsoft Corporation)

Device          \Driver\Cdrom \Device\CdRom1                                8A2BB96E
Device          \Driver\PrecSim \Device\Scsi\PrecSim1Port0Path0Target0Lun0  8A2BD00C
Device          \Driver\PrecSim \Device\Scsi\PrecSim1                      8A2BD00C

---- EOF - GMER 1.0.15 ----

--- --- ---


Code:

aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software
Run date: 2012-08-13 18:25:31
-----------------------------
18:25:31.015    OS Version: Windows 5.1.2600 Service Pack 3
18:25:31.015    Number of processors: 2 586 0x603
18:25:31.015    ComputerName: HP625  UserName: UserA
18:25:31.328    Initialize success
18:28:23.531    AVAST engine defs: 12081300
18:28:38.968    Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Ide\IdeDeviceP0T0L0-3
18:28:38.968    Disk 0 Vendor: WDC_WD3200BEVT-60A23T0 02.01A02 Size: 305245MB BusType: 3
18:28:39.015    Disk 0 MBR read successfully
18:28:39.015    Disk 0 MBR scan
18:28:39.062    Disk 0 Windows XP default MBR code
18:28:39.078    Disk 0 Partition 1 80 (A) 07    HPFS/NTFS NTFS        29996 MB offset 63
18:28:39.078    Disk 0 Partition - 00    0F Extended LBA            275238 MB offset 61432560
18:28:39.109    Disk 0 Partition 2 00    07    HPFS/NTFS NTFS      137501 MB offset 61432623
18:28:39.125    Disk 0 Partition - 00    05    Extended            137736 MB offset 343035945
18:28:39.140    Disk 0 Partition 3 00    07    HPFS/NTFS NTFS      137736 MB offset 343036008
18:28:39.171    Disk 0 scanning sectors +625121280
18:28:39.343    Disk 0 scanning C:\WINDOWS\system32\drivers
18:28:56.828    Service scanning
18:29:22.890    Modules scanning
18:29:45.187    Disk 0 trace - called modules:
18:29:45.218    ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll >>UNKNOWN [0x8a2bd01c]<<
18:29:45.218    1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8a2b4ab8]
18:29:45.218    3 CLASSPNP.SYS[ba0e8fd7] -> nt!IofCallDriver -> \Device\00000074[0x8a2c6c30]
18:29:45.234    5 ACPI.sys[b9f7e620] -> nt!IofCallDriver -> \Device\Ide\IdeDeviceP0T0L0-3[0x8a2b8628]
18:29:45.234    \Driver\atapi[0x8a2b9820] -> IRP_MJ_INTERNAL_DEVICE_CONTROL -> 0x8a2bd01c
18:29:45.484    AVAST engine scan C:\WINDOWS
18:29:58.468    AVAST engine scan C:\WINDOWS\system32
18:34:44.906    AVAST engine scan C:\WINDOWS\system32\drivers
18:35:06.812    AVAST engine scan C:\Dokumente und Einstellungen\UserA
18:35:34.187    AVAST engine scan C:\Dokumente und Einstellungen\All Users
18:36:01.656    Scan finished successfully
18:36:30.171    Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\UserA\Desktop\MBR.dat"
18:36:30.171    The log file has been saved successfully to "C:\Dokumente und Einstellungen\UserA\Desktop\aswMBR.txt"

OSAM Logfile:
Code:

Report of OSAM: Autorun Manager v5.0.11926.0
hxxp://www.online-solutions.ru/en/
Saved at 18:20:32 on 13.08.2012

OS: Windows XP Professional Service Pack 3 (Build 2600)
Default Browser: Mozilla Corporation Firefox 10.0.2

Scanner Settings
[x] Rootkits detection (hidden registry)
[x] Rootkits detection (hidden files)
[x] Retrieve files information
[x] Check Microsoft signatures

Filters
[ ] Trusted entries
[ ] Empty entries
[x] Hidden registry entries (rootkit activity)
[x] Exclusively opened files
[x] Not found files
[x] Files without detailed information
[x] Existing files
[ ] Non-startable services
[ ] Non-startable drivers
[x] Active entries
[x] Disabled entries


[Boot Execute]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Session Manager )-----
"BootExecute" - ? - sdnclean.exe  (File not found)

[Control Panel Objects]
-----( %SystemRoot%\system32 )-----
"btcpl.cpl" - "Broadcom Corporation." - C:\WINDOWS\system32\btcpl.cpl
"FlashPlayerCPLApp.cpl" - "Adobe Systems Incorporated" - C:\WINDOWS\system32\FlashPlayerCPLApp.cpl
"infocardcpl.cpl" - "Microsoft Corporation" - C:\WINDOWS\system32\infocardcpl.cpl
"javacpl.cpl" - "Oracle Corporation" - C:\WINDOWS\system32\javacpl.cpl
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Control Panel\Cpls )-----
"Nero BurnRights" - "Nero AG" - C:\Programme\Nero\Nero8\Nero Toolkit\NeroBurnRights.cpl

[Drivers]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
"Acronis Snapshots Manager" (snapman) - "Acronis" - C:\WINDOWS\System32\DRIVERS\snapman.sys
"Acronis Try&Decide and Restore Points filter (build 273)" (tdrpman273) - "Acronis" - C:\WINDOWS\System32\DRIVERS\tdrpm273.sys
"afcdp" (afcdp) - "Acronis" - C:\WINDOWS\System32\DRIVERS\afcdp.sys
"avgntflt" (avgntflt) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avgntflt.sys
"avipbb" (avipbb) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avipbb.sys
"avkmgr" (avkmgr) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\avkmgr.sys
"catchme" (catchme) - ? - C:\DOKUME~1\UserA\LOKALE~1\Temp\catchme.sys  (File not found)
"Changer" (Changer) - ? - C:\WINDOWS\system32\drivers\Changer.sys  (File not found)
"ElbyCDFL" (ElbyCDFL) - "SlySoft, Inc." - C:\WINDOWS\System32\Drivers\ElbyCDFL.sys
"ElbyCDIO Driver" (ElbyCDIO) - "Elaborate Bytes AG" - C:\WINDOWS\System32\Drivers\ElbyCDIO.sys
"i2omgmt" (i2omgmt) - ? - C:\WINDOWS\system32\drivers\i2omgmt.sys  (File not found)
"ISO DVD/CD-ROM Device Driver" (ISODrive) - "EZB Systems, Inc." - C:\Programme\UltraISO\drivers\ISODrive.sys
"lbrtfdc" (lbrtfdc) - ? - C:\WINDOWS\system32\drivers\lbrtfdc.sys  (File not found)
"MBAMProtector" (MBAMProtector) - "Malwarebytes Corporation" - C:\WINDOWS\system32\drivers\mbam.sys
"PCIDump" (PCIDump) - ? - C:\WINDOWS\system32\drivers\PCIDump.sys  (File not found)
"PDCOMP" (PDCOMP) - ? - C:\WINDOWS\system32\drivers\PDCOMP.sys  (File not found)
"PDFRAME" (PDFRAME) - ? - C:\WINDOWS\system32\drivers\PDFRAME.sys  (File not found)
"PDRELI" (PDRELI) - ? - C:\WINDOWS\system32\drivers\PDRELI.sys  (File not found)
"PDRFRAME" (PDRFRAME) - ? - C:\WINDOWS\system32\drivers\PDRFRAME.sys  (File not found)
"pgtdipob" (pgtdipob) - ? - C:\DOKUME~1\UserA\LOKALE~1\Temp\pgtdipob.sys  (Hidden registry entry, rootkit activity | File not found)
"PrecSim" (PrecSim) - "Engelmann GmbH" - C:\WINDOWS\System32\DRIVERS\precsim.sys
"ssmdrv" (ssmdrv) - "Avira GmbH" - C:\WINDOWS\System32\DRIVERS\ssmdrv.sys
"WDICA" (WDICA) - ? - C:\WINDOWS\system32\drivers\WDICA.sys  (File not found)

[Explorer]
-----( HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components )-----
{89B4C1CD-B018-4511-B0A1-5476DBF70820} "StubPath" - "Microsoft Corporation" - C:\WINDOWS\system32\Rundll32.exe C:\WINDOWS\system32\mscories.dll,Install
<{12d0ed0d-0ee0-4f90-8827-78cefb8f4988} "Versions-Update für Internet Explorer" - "Microsoft Corporation" - C:\WINDOWS\system32\ieudinit.exe
-----( HKLM\Software\Classes\Folder\shellex\ColumnHandlers )-----
{B2F55D43-C7A4-4B7C-90D7-7A860DFA9F2A} "PXCInfoShlExt Class" - "Tracker Software Products (Canada) Ltd." - C:\Programme\Tracker Software\Shell Extensions\XCShInfo.dll
-----( HKLM\Software\Classes\Protocols\Filter )-----
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{1E66F26B-79EE-11D2-8710-00C04F79ED0D} "Cor MIME Filter, CorFltr, CorFltr 1" - "Microsoft Corporation" - C:\WINDOWS\system32\mscoree.dll
{807553E5-5146-11D5-A672-00B0D022E945} "text/xml" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\OFFICE11\MSOXMLMF.DLL
-----( HKLM\Software\Classes\Protocols\Handler )-----
{32505114-5902-49B2-880A-1F7738E5A384} "Data Page Plugable Protocal mso-offdap11 Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBCOM~1\11\OWC11.DLL
{3D9F03FA-7A94-11D3-BE81-0050048385D1} "Data Page Pluggable Protocol mso-offdap Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBCOM~1\10\OWC10.DLL
{0A9007C0-4076-11D3-8789-0000F8105754} "Microsoft Infotech Storage Protocol for IE 4.0" - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Information Retrieval\MSITSS.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Shell Extensions\Approved )-----
{42042206-2D85-11D3-8CFF-005004838597} "Microsoft Office HTML Icon Handler" - "Microsoft Corporation" - C:\Programme\Microsoft Office\OFFICE11\msohev.dll
{993BE281-6695-4BA5-8A2A-7AACBFAAB69E} "Microsoft Office Metadata Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{00020D75-0000-0000-C000-000000000046} "Microsoft Office Outlook" - "Microsoft Corporation" - C:\PROGRA~1\MI1933~1\OFFICE11\MLSHEXT.DLL
{C41662BB-1FA0-4CE0-8DC5-9B7F8279FF97} "Microsoft Office Thumbnail Handler" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\OFFICE12\msoshext.dll
{0006F045-0000-0000-C000-000000000046} "Outlook-Dateisymbolerweiterung" - "Microsoft Corporation" - C:\PROGRA~1\MI1933~1\OFFICE11\OLKFSTUB.DLL
{CF822AB4-6DB5-4FDA-BC28-E61DF36D2583} "PDF-XChange PDF Preview Provider" - "Tracker Software Products (Canada) Ltd." - C:\Programme\Tracker Software\Shell Extensions\XCShInfo.dll
{67EB453C-1BE1-48EC-AAF3-23B10277FCC1} "PDF-XChange PDF Property Handler" - "Tracker Software Products (Canada) Ltd." - C:\Programme\Tracker Software\Shell Extensions\XCShInfo.dll
{EBD0B8F4-A9A0-41B7-9695-030CD264D9C8} "PDF-XChange PDF Thumbnail Provider" - "Tracker Software Products (Canada) Ltd." - C:\Programme\Tracker Software\Shell Extensions\XCShInfo.dll
{5B043439-4F53-436E-8CFE-28F80934DBE6} "PXCPreviewHandlerXP Class" - "Tracker Software Products (Canada) Ltd." - C:\Programme\Tracker Software\Shell Extensions\PXCPrevHost.exe
{45AC2688-0253-4ED8-97DE-B5370FA7D48A} "Shell Extension for Malware scanning" - "Avira Operations GmbH & Co. KG" - C:\Programme\Avira\AntiVir Desktop\shlext.dll
{E37E2028-CE1A-4f42-AF05-6CEABC4E5D75} "Shell Icon Handler for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{e82a2d71-5b2f-43a0-97b8-81be15854de8} "ShellLink for Application References" - "Microsoft Corporation" - C:\WINDOWS\system32\dfshim.dll
{52B87208-9CCF-42C9-B88E-069281105805} "Trojan Remover Shell Extension" - ? -  (File not found | COM-object registry key not found)
{BDEADF00-C265-11D0-BCED-00A0C90AB50F} "Webordner" - "Microsoft Corporation" - C:\PROGRA~1\GEMEIN~1\MICROS~1\WEBFOL~1\MSONSEXT.DLL
XCShInfo "{B2F55D43-C7A4-4B7C-90D7-7A860DFA9F2A}" - ? -  (File not found | COM-object registry key not found)

[Internet Explorer]
-----( HKLM\SOFTWARE\Microsoft\Code Store Database\Distribution Units )-----
{D27CDB6E-AE6D-11CF-96B8-444553540000} "Shockwave Flash Object" - "Adobe Systems, Inc." - C:\WINDOWS\system32\Macromed\Flash\Flash10v.ocx / hxxp://fpdownload.macromedia.com/pub/shockwave/cabs/flash/swflash.cab
-----( HKLM\SOFTWARE\Microsoft\Internet Explorer\Extensions )-----
"@btrez.dll,-4015" - ? - C:\Programme\WIDCOMM\Bluetooth Software\btsendto_ie.htm
{FF059E31-CC5A-4E2E-BF3B-96E929D65503} "Recherchieren" - "Microsoft Corporation" - C:\PROGRA~1\MI1933~1\OFFICE11\REFIEBAR.DLL
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects )-----
{DBC80044-A445-435b-BC74-9C25C1C588A9} "Java(tm) Plug-In 2 SSV Helper" - "Oracle Corporation" - C:\Programme\Java\jre7\bin\jp2ssv.dll
{761497BB-D6F0-462C-B6EB-D4DAF1D92D43} "Java(tm) Plug-In SSV Helper" - "Oracle Corporation" - C:\Programme\Java\jre7\bin\ssv.dll

[Logon]
-----( %AllUsersProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\desktop.ini
-----( %UserProfile%\Startmenü\Programme\Autostart )-----
"desktop.ini" - ? - C:\Dokumente und Einstellungen\UserA\Startmenü\Programme\Autostart\desktop.ini
-----( HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run )-----
"IndxStoreSvr_{79662E04-7C6C-4d9f-84C7-88D8A56B10AA}" - "Nero AG" - "C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexStoreSvr.exe" ASO-616B5711-6DAE-4795-A05F-39A1E5104020
-----( HKLM\Software\Microsoft\Windows\CurrentVersion\Run )-----
"avgnt" - "Avira Operations GmbH & Co. KG" - "C:\Programme\Avira\AntiVir Desktop\avgnt.exe" /min
"Malwarebytes' Anti-Malware" - "Malwarebytes Corporation" - "C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe" /starttray
"SunJavaUpdateSched" - "Sun Microsystems, Inc." - "C:\Programme\Gemeinsame Dateien\Java\Java Update\jusched.exe"

[Print Monitors]
-----( HKLM\SYSTEM\CurrentControlSet\Control\Print\Monitors )-----
"Bluetooth-Druckeranschluss" - "Broadcom Corporation." - C:\WINDOWS\system32\bthcrp.dll
"Microsoft Document Imaging Writer Monitor" - "Microsoft Corporation" - C:\WINDOWS\system32\mdimon.dll

[Services]
-----( HKLM\SYSTEM\CurrentControlSet\Services )-----
".NET Runtime Optimization Service v2.0.50727_X86" (clr_optimization_v2.0.50727_32) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
"Acronis Nonstop Backup-Dienst" (afcdpsrv) - "Acronis" - C:\Programme\Gemeinsame Dateien\Acronis\CDP\afcdpsrv.exe
"Acronis Scheduler2 Service" (AcrSch2Svc) - "Acronis" - C:\Programme\Gemeinsame Dateien\Acronis\Schedule2\schedul2.exe
"ASP.NET State Service" (aspnet_state) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
"Avira Echtzeit Scanner" (AntiVirService) - "Avira Operations GmbH & Co. KG" - C:\Programme\Avira\AntiVir Desktop\avguard.exe
"Avira Planer" (AntiVirSchedulerService) - "Avira Operations GmbH & Co. KG" - C:\Programme\Avira\AntiVir Desktop\sched.exe
"Bluetooth Service" (btwdins) - "Broadcom Corporation." - C:\Programme\WIDCOMM\Bluetooth Software\bin\btwdins.exe
"Java Quick Starter" (JavaQuickStarterService) - "Oracle Corporation" - C:\Programme\Java\jre7\bin\jqs.exe
"Machine Debug Manager" (MDM) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\VS7DEBUG\MDM.EXE
"MBAMService" (MBAMService) - "Malwarebytes Corporation" - C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe
"Nero BackItUp Scheduler 3" (Nero BackItUp Scheduler 3) - "Nero AG" - C:\Programme\Nero\Nero8\Nero BackItUp\NBService.exe
"NMIndexingService" (NMIndexingService) - "Nero AG" - C:\Programme\Gemeinsame Dateien\Nero\Lib\NMIndexingService.exe
"Office Source Engine" (ose) - "Microsoft Corporation" - C:\Programme\Gemeinsame Dateien\Microsoft Shared\Source Engine\OSE.EXE
"PLFlash DeviceIoControl Service" (PLFlash DeviceIoControl Service) - "Prolific Technology Inc." - C:\WINDOWS\system32\IoctlSvc.exe
"Windows CardSpace" (idsvc) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
"Windows Presentation Foundation Font Cache 3.0.0.0" (FontCache3.0.0.0) - "Microsoft Corporation" - C:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe

[Winlogon]
-----( HKCU\Control Panel\IOProcs )-----
"MVB" - ? - mvfs32.dll  (File not found)
-----( HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\Notify )-----
"WgaLogon" - "Microsoft Corporation" - C:\WINDOWS\system32\WgaLogon.dll

===[ Logfile end ]=========================================[ Logfile end ]===

--- --- ---

cosinus 13.08.2012 18:29

Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle Vollscans mit Malwarebytes und SASW und poste die Logs.
Denk dran beide Tools zu updaten vor dem Scan!!

Sylvester 13.08.2012 21:02

Code:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.13.05

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
UserA :: HP625 [Administrator]

Schutz: Aktiviert

13.08.2012 19:30:45
mbam-log-2012-08-13 (19-30-45).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 264083
Laufzeit: 54 Minute(n), 13 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Code:

SUPERAntiSpyware Scann-Protokoll
hxxp://www.superantispyware.com

Generiert 08/13/2012 bei 09:55 PM

Version der Applikation : 5.5.1012

Version der Kern-Datenbank : 9048
Version der Spur-Datenbank : 6860

Scan Art      : kompletter Scann
Totale Scann-Zeit : 00:34:45

Operating System Information
Windows XP Professional 32-bit, Service Pack 3 (Build 5.01.2600)
Administrator

Gescannte Speicherelemente  : 468
Erfasste Speicher-Bedrohungen  : 0
Gescannte Register-Elemente  : 34375
Erfasste Register-Bedrohungen  : 0
Gescannte Datei-Elemente    : 41134
Erfasste Datei-Elemente  : 0


cosinus 14.08.2012 14:47

Keine Funde! :daumenhoc

Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat.

Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller http://filepony.de/download-cookie_culler/
Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird.

Ich halte es so, dass ich zum "wilden Surfen" den Opera-Browser oder Chromium unter meinem Linux verwende. Mein Hauptbrowser (Firefox) speichert nur die Cookies von den Sites die ich auch will, alles andere lehne ich manuell ab (der FF fragt mich immer) - die anderen Browser nehmen alles an Cookies zwar an, aber spätestens beim nächsten Start von Opera oder Chromium sind keine Cookies mehr da.

Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme?

Sylvester 14.08.2012 18:16

Danke danke danke für die Hilfe und wertvollen Tips.

Ich frag mich bloß warum ich nun schon zum zweiten Mal diesen
PUM.Hijack.StartMenu eingefangen habe.
Kann es mit der Cookieblockierung schon eine Abhilfe sein oder
was nützt sonst noch.
Dachte eigentlich mit einen eingeschränkten Benutzerzugang wäre
das Problem gelöst, hat aber nix geholfen.

VG

cosinus 15.08.2012 18:27

Zitat:

Dachte eigentlich mit einen eingeschränkten Benutzerzugang wäre
das Problem gelöst, hat aber nix geholfen.
Das ist ja nun Quatsch
Schließlich wurde der angebliche PUM.Hijackthis in einem Teil der Registry gefunden, auf dem auch der eingeschränkte User Schreibzugriff hat, eigentlich nur er (HKEY_CURRENT_USER)
Hört sich ein wenig an bei dir wie "weil es nichts geholfen hat nehm ich wieder Adminrechte" und genau das ist die falsche Schlussfolgerung, denn als eingeschränkter Benutzer farfst du so erstmal nichts an Systembereichen ändern (zB Windows-Ordner, andere Benutzerprofile und in der Registry den System-Hive wie zB HKEY_LOCAL_MACHINE)

Dann wären wir durch! :abklatsch:

Die Programme, die hier zum Einsatz kamen, können alle wieder runter. Mit Hilfe von OTL kannst du auch viele Tools entfernen:

Starte bitte OTL und klicke auf Bereinigung.
Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen.


Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken.


Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden.
Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern.


Microsoftupdate

Windows XP: Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren.

Windows Vista/7: Anleitung Windows-Update


PDF-Reader aktualisieren
Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast)

Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader.

Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers:
Prüfen => Adobe - Flash Player
Downloadlinks => Adobe Flash Player Distribution | Adobe

Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind.


Java-Update
Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es.

Sylvester 15.08.2012 18:42

Zitat:

Zitat von cosinus (Beitrag 893397)
Hört sich ein wenig an bei dir wie "weil es nichts geholfen hat nehm ich wieder Adminrechte" und genau das ist die falsche Schlussfolgerung, denn als eingeschränkter Benutzer farfst du so erstmal nichts an Systembereichen ändern (zB Windows-Ordner, andere Benutzerprofile und in der Registry den System-Hive wie zB HKEY_LOCAL_MACHINE)

Ne ne , das ist nun wieder von dir Quatsch :zunge: :party:
Ich hab schon den eingeschränkten Zugang fürs Surfen und den üblichen Tra ra
Wenn ich aber wie z.B. bei dir Programme installieren müßte dann geh ich auf den Adminzugang.
Jetzt wirds aber kompliziert, dadurch müßte ich mit dem Adminzugang ins Netz,
genauso wie bei irgendwelchen Updates, ob Windoof oder anders.
Vor allen bei den EInstellereien bei den Tools hab ich immer mit Feuerfuchs gelesen, also auch online auf dem Trojaner Board.

Zum Teil schütze ich meinen Rechner schon mit noScript, WOT usw. usw. usw.

VG

cosinus 16.08.2012 08:35

Dann täuschte mich nur mein Eindruck

Und nein, du musst dich jedesmal ab- und als Admin wieder anmelden

Die Windows-Updates laufen als Systemdienst, das bekommt man auch als eingeschränkter User hin mit der Bedienung
Notfalls wird der Internet Explorer per Rechtsklick und "ausführen als" im Kontext eines Admins gestartet
Und die anderen Tools können ebenso gestartet werden wenn sie ein Update benötigen, auch eine setup.exe kann so als Admin gestartet werden

Sylvester 16.08.2012 08:40

Zitat:

Zitat von cosinus (Beitrag 893818)
Die Windows-Updates laufen als Systemdienst, das bekommt man auch als eingeschränkter User hin mit der Bedienung

Eigenartig ist nur das ich in meinen eingeschränkten Benutzerzugang kein Ausrufezeichen für ein Winupdate angezeigt bekomme.
Gehe ich in meinen Adminzugang , natürlich über Ab,- und Anmelden :pfeiff:
zeigt es mir in der Taskleiste das Winupdate an :confused:

cosinus 16.08.2012 10:53

Hm, wäre mir neu.
Wie sind die Auotupdates denn eingestellt? Vgl. Auto-Update für Nicht-Admins | c't

Sylvester 16.08.2012 11:27

Ist auf Benachrichtigen , aber nicht automatisch herunterladen oder installieren
Ich mach das nicht automatisch weil ich den Sch... mit den bösartigen Viren haben möchte und außerdem ich bestimme wann und wie ich Updates mache.
Zitat:

Der dritte Modus „Benachrichtigen, aber nicht automatisch downloaden oder installieren“, in dem Windows den Administrator bereits vor dem Download um Erlaubnis bittet, ist nicht zu empfehlen, wenn man die meiste Zeit als normaler Benutzer arbeitet.
Ich arbeite als eingeschränkter Nutzer.
Die schreiben hier aber auch vom Admin, was ist mit den eingeschränkten Nutzern?

cosinus 16.08.2012 13:28

Steht doch alles genau da :confused:
Ich kann ja verstehen, dass du selbst die Kontrolle haben willst wegen der Updates, aber je nach Einstellung bekommt ein eingeschränkte User das dann eben nicht per gelbem Ausrufezeichen mit, beschwer dich bei Micro$oft :zunge:

Du kannst auch einfach dich 1x im Monat als Admin einloggen um alle Programme auf dem laufenden zu halten....Secunia PSI läuft auch nur richtig als Admin

Sylvester 16.08.2012 19:55

Langsam wird es meeehrisch
Gerade gescannt

Code:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.07.16.08

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 6.0.2900.5512
UserA :: HP625 [Administrator]

16.07.2012 18:10:31
mbam-log-2012-07-16 (18-10-31).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 276318
Laufzeit: 49 Minute(n), 46 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 1
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu) -> Bösartig: (0) Gut: (1) -> Erfolgreich ersetzt und in Quarantäne gestellt.

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 0
(Keine bösartigen Objekte gefunden)

(Ende)

Code:



Avira Free Antivirus
Erstellungsdatum der Reportdatei: Donnerstag, 16. August 2012  20:55

Es wird nach 4115976 Virenstämmen gesucht.

Das Programm läuft als uneingeschränkte Vollversion.
Online-Dienste stehen zur Verfügung.

Lizenznehmer  : Avira AntiVir Personal - Free Antivirus
Seriennummer  : 0000149996-ADJIE-0000001
Plattform      : Microsoft Windows XP
Windowsversion : (Service Pack 3)  [5.1.2600]
Boot Modus    : Normal gebootet
Benutzername  : SYSTEM
Computername  : HP625

Versionsinformationen:
BUILD.DAT      : 12.0.0.1125    41829 Bytes  02.05.2012 16:34:00
AVSCAN.EXE    : 12.3.0.15    466896 Bytes  01.05.2012 22:48:48
AVSCAN.DLL    : 12.3.0.15      66256 Bytes  02.05.2012 00:02:50
LUKE.DLL      : 12.3.0.15      68304 Bytes  01.05.2012 23:31:47
AVSCPLR.DLL    : 12.3.0.14      97032 Bytes  01.05.2012 22:13:36
AVREG.DLL      : 12.3.0.17    232200 Bytes  15.06.2012 16:03:07
VBASE000.VDF  : 7.10.0.0    19875328 Bytes  06.11.2009 18:18:34
VBASE001.VDF  : 7.11.0.0    13342208 Bytes  14.12.2010 23:22:12
VBASE002.VDF  : 7.11.19.170 14374912 Bytes  20.12.2011 23:31:36
VBASE003.VDF  : 7.11.21.238  4472832 Bytes  01.02.2012 09:58:50
VBASE004.VDF  : 7.11.26.44  4329472 Bytes  28.03.2012 10:43:53
VBASE005.VDF  : 7.11.34.116  4034048 Bytes  29.06.2012 14:37:51
VBASE006.VDF  : 7.11.34.117    2048 Bytes  29.06.2012 14:37:51
VBASE007.VDF  : 7.11.34.118    2048 Bytes  29.06.2012 14:37:51
VBASE008.VDF  : 7.11.34.119    2048 Bytes  29.06.2012 14:37:51
VBASE009.VDF  : 7.11.34.120    2048 Bytes  29.06.2012 14:37:51
VBASE010.VDF  : 7.11.34.121    2048 Bytes  29.06.2012 14:37:51
VBASE011.VDF  : 7.11.34.122    2048 Bytes  29.06.2012 14:37:51
VBASE012.VDF  : 7.11.34.123    2048 Bytes  29.06.2012 14:37:51
VBASE013.VDF  : 7.11.34.124    2048 Bytes  29.06.2012 14:37:51
VBASE014.VDF  : 7.11.38.18  2554880 Bytes  30.07.2012 19:13:04
VBASE015.VDF  : 7.11.38.70    556032 Bytes  31.07.2012 19:13:07
VBASE016.VDF  : 7.11.38.143  171008 Bytes  02.08.2012 18:27:57
VBASE017.VDF  : 7.11.38.221  178176 Bytes  06.08.2012 18:33:39
VBASE018.VDF  : 7.11.39.37    168448 Bytes  08.08.2012 18:33:36
VBASE019.VDF  : 7.11.39.89    131072 Bytes  09.08.2012 18:33:46
VBASE020.VDF  : 7.11.39.145  142336 Bytes  11.08.2012 15:50:14
VBASE021.VDF  : 7.11.39.207  165888 Bytes  14.08.2012 17:26:02
VBASE022.VDF  : 7.11.39.208    2048 Bytes  14.08.2012 17:26:02
VBASE023.VDF  : 7.11.39.209    2048 Bytes  14.08.2012 17:26:02
VBASE024.VDF  : 7.11.39.210    2048 Bytes  14.08.2012 17:26:02
VBASE025.VDF  : 7.11.39.211    2048 Bytes  14.08.2012 17:26:02
VBASE026.VDF  : 7.11.39.212    2048 Bytes  14.08.2012 17:26:02
VBASE027.VDF  : 7.11.39.213    2048 Bytes  14.08.2012 17:26:02
VBASE028.VDF  : 7.11.39.214    2048 Bytes  14.08.2012 17:26:02
VBASE029.VDF  : 7.11.39.215    2048 Bytes  14.08.2012 17:26:02
VBASE030.VDF  : 7.11.39.216    2048 Bytes  14.08.2012 17:26:02
VBASE031.VDF  : 7.11.40.6    155136 Bytes  16.08.2012 17:26:03
Engineversion  : 8.2.10.132
AEVDF.DLL      : 8.1.2.10      102772 Bytes  13.07.2012 13:27:23
AESCRIPT.DLL  : 8.1.4.42      459129 Bytes  09.08.2012 18:34:32
AESCN.DLL      : 8.1.8.2      131444 Bytes  16.02.2012 16:11:36
AESBX.DLL      : 8.2.5.12      606578 Bytes  15.06.2012 16:03:06
AERDL.DLL      : 8.1.9.15      639348 Bytes  20.01.2012 23:21:32
AEPACK.DLL    : 8.3.0.24      811381 Bytes  07.08.2012 18:33:42
AEOFFICE.DLL  : 8.1.2.42      201083 Bytes  19.07.2012 17:13:18
AEHEUR.DLL    : 8.1.4.86    5165429 Bytes  09.08.2012 18:34:29
AEHELP.DLL    : 8.1.23.2      258422 Bytes  29.06.2012 11:33:35
AEGEN.DLL      : 8.1.5.34      434548 Bytes  19.07.2012 17:12:55
AEEXP.DLL      : 8.1.0.74      86387 Bytes  03.08.2012 18:27:57
AEEMU.DLL      : 8.1.3.2      393587 Bytes  13.07.2012 13:26:26
AECORE.DLL    : 8.1.27.4      201078 Bytes  07.08.2012 18:33:40
AEBB.DLL      : 8.1.1.0        53618 Bytes  20.01.2012 23:21:28
AVWINLL.DLL    : 12.3.0.15      27344 Bytes  01.05.2012 22:59:21
AVPREF.DLL    : 12.3.0.15      51920 Bytes  01.05.2012 22:44:31
AVREP.DLL      : 12.3.0.15    179208 Bytes  01.05.2012 22:13:35
AVARKT.DLL    : 12.3.0.15    211408 Bytes  01.05.2012 22:21:32
AVEVTLOG.DLL  : 12.3.0.15    169168 Bytes  01.05.2012 22:28:49
SQLITE3.DLL    : 3.7.0.1      398288 Bytes  16.04.2012 21:11:02
AVSMTP.DLL    : 12.3.0.15      63440 Bytes  01.05.2012 22:51:35
NETNT.DLL      : 12.3.0.15      17104 Bytes  01.05.2012 23:33:29
RCIMAGE.DLL    : 12.3.0.15    4447952 Bytes  02.05.2012 00:03:51
RCTEXT.DLL    : 12.3.0.15      98512 Bytes  02.05.2012 00:03:51

Konfiguration für den aktuellen Suchlauf:
Job Name..............................: Vollständige Systemprüfung
Konfigurationsdatei...................: c:\programme\avira\antivir desktop\sysscan.avp
Protokollierung.......................: standard
Primäre Aktion........................: reparieren
Sekundäre Aktion......................: ignorieren
Durchsuche Masterbootsektoren.........: ein
Durchsuche Bootsektoren...............: ein
Bootsektoren..........................: C:, D:, E:,
Durchsuche aktive Programme...........: ein
Laufende Programme erweitert..........: ein
Durchsuche Registrierung..............: ein
Suche nach Rootkits...................: ein
Integritätsprüfung von Systemdateien..: aus
Datei Suchmodus.......................: Alle Dateien
Durchsuche Archive....................: ein
Rekursionstiefe einschränken..........: 20
Archiv Smart Extensions...............: ein
Makrovirenheuristik...................: ein
Dateiheuristik........................: erweitert
Abweichende Gefahrenkategorien........: +APPL,+JOKE,+PCK,+PFS,+SPR,

Beginn des Suchlaufs: Donnerstag, 16. August 2012  20:55

Der Suchlauf über die Masterbootsektoren wird begonnen:
Masterbootsektor HD0
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf über die Bootsektoren wird begonnen:
Bootsektor 'C:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'D:\'
    [INFO]      Es wurde kein Virus gefunden!
Bootsektor 'E:\'
    [INFO]      Es wurde kein Virus gefunden!

Der Suchlauf nach versteckten Objekten wird begonnen.
Versteckter Treiber
  [HINWEIS]  Eine Speicherveränderung wurde entdeckt, die möglicherweise zur versteckten Dateizugriffen missbraucht werden könnte.

Der Suchlauf über gestartete Prozesse wird begonnen:
Durchsuche Prozess 'rsmsink.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'msdtc.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '59' Modul(e) wurden durchsucht
Durchsuche Prozess 'dllhost.exe' - '45' Modul(e) wurden durchsucht
Durchsuche Prozess 'vssvc.exe' - '48' Modul(e) wurden durchsucht
Durchsuche Prozess 'avscan.exe' - '67' Modul(e) wurden durchsucht
Durchsuche Prozess 'avcenter.exe' - '65' Modul(e) wurden durchsucht
Durchsuche Prozess 'alg.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiprvse.exe' - '40' Modul(e) wurden durchsucht
Durchsuche Prozess 'wmiapsrv.exe' - '45' Modul(e) wurden durchsucht
Durchsuche Prozess 'avshadow.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'btwdins.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'wdfmgr.exe' - '15' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'IoctlSvc.exe' - '15' Modul(e) wurden durchsucht
Durchsuche Prozess 'NBService.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'MDM.EXE' - '22' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamservice.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'jqs.exe' - '88' Modul(e) wurden durchsucht
Durchsuche Prozess 'avguard.exe' - '62' Modul(e) wurden durchsucht
Durchsuche Prozess 'afcdpsrv.exe' - '26' Modul(e) wurden durchsucht
Durchsuche Prozess 'schedul2.exe' - '24' Modul(e) wurden durchsucht
Durchsuche Prozess 'SASCORE.EXE' - '17' Modul(e) wurden durchsucht
Durchsuche Prozess 'mbamgui.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'avgnt.exe' - '60' Modul(e) wurden durchsucht
Durchsuche Prozess 'Explorer.EXE' - '80' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '33' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'sched.exe' - '41' Modul(e) wurden durchsucht
Durchsuche Prozess 'STacSV.exe' - '29' Modul(e) wurden durchsucht
Durchsuche Prozess 'spoolsv.exe' - '62' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '158' Modul(e) wurden durchsucht
Durchsuche Prozess 'Ati2evxx.exe' - '28' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht
Durchsuche Prozess 'svchost.exe' - '51' Modul(e) wurden durchsucht
Durchsuche Prozess 'lsass.exe' - '58' Modul(e) wurden durchsucht
Durchsuche Prozess 'services.exe' - '27' Modul(e) wurden durchsucht
Durchsuche Prozess 'winlogon.exe' - '77' Modul(e) wurden durchsucht
Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht
Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht

Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen:
C:\Programme\SlySoft\CloneCD\ccd-uninst.exe
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
Die Registry wurde durchsucht ( '10050' Dateien ).


Der Suchlauf über die ausgewählten Dateien wird begonnen:

Beginne mit der Suche in 'C:\' <System>
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterdisabled.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterdisabled1.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Spybot - Search & Destroy\Recovery\MicrosoftWindowsSecurityCenterdisabled2.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
C:\Programme\SlySoft\CloneCD\ccd-uninst.exe
  [WARNUNG]  Die komprimierten Daten sind fehlerhaft
C:\Programme\WinRAR\rarnew.dat
  [WARNUNG]  Das Archiv ist unbekannt oder defekt
Beginne mit der Suche in 'D:\' <Archiv>
D:\FalkData\{17E20D64-8604-42A4-A7C3-7D4EC5EDF0BC}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{1E91A23F-CBBE-4BC4-9542-FB88E79D6872}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{2332F7D6-F9BE-450F-A878-D34B6EF2BDC1}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{2F230370-5022-4E25-9E30-025408430A9E}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{4D11BFBE-ADB8-4053-B2F4-A53ABC758141}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{6BCE6830-578B-402E-A1EC-351C5DF0DC77}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{8A473988-9E61-49E6-BE2B-A3A35B9C30A6}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{961818A5-5F69-4F4D-9F0B-7D40F7683FC8}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{AC4B9926-2B54-447D-AB20-7A7EB66FB673}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{ADFBF54C-287B-4F96-B170-DBA2DF881EFD}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt
D:\FalkData\{AF70E68D-D3D7-4B39-AF42-D49A09EF04E1}.zip
  [WARNUNG]  Die Datei ist kennwortgeschützt

Beginne mit der Suche in 'E:\' <Backup>


Ende des Suchlaufs: Donnerstag, 16. August 2012  21:45
Benötigte Zeit: 49:26 Minute(n)

Der Suchlauf wurde vollständig durchgeführt.

  5105 Verzeichnisse wurden überprüft
 410899 Dateien wurden geprüft
      0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft
      0 Dateien wurden gelöscht
      0 Viren bzw. unerwünschte Programme wurden repariert
      0 Dateien wurden in die Quarantäne verschoben
      0 Dateien wurden umbenannt
      0 Dateien konnten nicht durchsucht werden
 410899 Dateien ohne Befall
  2336 Archive wurden durchsucht
    21 Warnungen
      1 Hinweise
 405277 Objekte wurden beim Rootkitscan durchsucht
      1 Versteckte Objekte wurden gefunden

:headbang: :headbang: :headbang:

Über Nacht Scan mit ESET gemacht --> kein Fund

cosinus 17.08.2012 19:25

Code:

0 Viren bzw. unerwünschte Programme wurden gefunden
      0 Dateien wurden als verdächtig eingestuft

Und was soll man an diesem Ergebnis jetzt auszusetzen haben?

Code:

HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Advanced|Start_ShowHelp (PUM.Hijack.StartMenu)
Vllt klingelt's wenn du mal nach Start_ShowHelp googelst ;)
Vgl Hilfe und Support im 'Startmenü' ein-/ausblenden

Sylvester 18.08.2012 17:44

:eek::confused::confused:
Ich versteh nur noch Bahnhof.
Genau diesen Einrag hatte ich bereits zweimal vor den letzten Scan.
Da sollte ich sämtliche Viren und Rootkitprogramme drüber laufen und Fixe über Fixe machen.
Jetzt sagst du mir es ist alles Friede Freude Eierkuchen.

Ich kapier nichts, absolut nichts.
Drück dich bittte für einen laien verständlich aus.

VG

cosinus 20.08.2012 16:21

Vllt schaust du den Strang von Anfang an nochmal durch?! Da waren auch etwas anderer Müll bei, den wir entfernt haben!
Und was der angebliche Fund von Malwarebytes ist wurde längst erklärt!

Sylvester 21.08.2012 20:10

Liste der Anhänge anzeigen (Anzahl: 1)
Anbei der Reg Eintrag bei mir.
Soll der jetzt auf 1 gesetzt werden?

VG

cosinus 30.08.2012 12:34

Wie oft soll ich jetzt darauf hinweisen, dass du lesen und verstehen sollst, wofür diese Eintrag steht?! :balla:

Zitat:

Mit diesem Tipp legen Sie fest, ob <Hilfe und Support> im "Startmenü" angezeigt werden soll. Diese Einstellung bezieht sich auf die neue Startmenüansicht und nicht auf die alte "klassische Ansicht".
Also entscheide bitte selber ob du das haben willst oder nicht!

Sylvester 30.08.2012 13:17

... erstmal willkommen zurück :party:
Warum schlägt da jedesmal MWB an :confused:


Alle Zeitangaben in WEZ +1. Es ist jetzt 21:52 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131