Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Log-Analyse und Auswertung (https://www.trojaner-board.de/log-analyse-auswertung/)
-   -   Verschlüsselungstrojaner (https://www.trojaner-board.de/121490-verschluesselungstrojaner.html)

heizer04 07.08.2012 14:57

Verschlüsselungstrojaner
 
Hallo Leute,

also, vor ca. 2 Monaten ist mein Vater auch in die Falle getappt und hat sich durch öffnen einer unbekannten Rechnung im Email-Anhang mit einem dieser Verschlüsselungstrojaner infiziert(so einer hier, sorry Link einfügen funktioniert irgendwie nicht: hxxp://www.heise.de/security/meldung/BSI-und-Polizei-warnen-vor-Verschluesselungstrojaner-1655942.html?view=zoom;zoom=1).:stirn:

Er hat wohl vom BKA eine Anleitung gefunden wie man Trojaner findet und angeblich gelöscht.

Ich habe gestern erstmal wie in diesem Thread (http://www.trojaner-board.de/69886-a...-beachten.html) beschrieben Malwarebytes drüber laufen lassen, hier der Logfile:
Zitat:

Malwarebytes Anti-Malware 1.62.0.1300
Malwarebytes : Free anti-malware download

Datenbank Version: v2012.08.06.11

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702

6.8.2012 19:27:37
mbam-log-2012-08-06 (21-12-06).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|F:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 269849
Laufzeit: 1 Stunde(n), 43 Minute(n), 21 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 7
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Keine Aktion durchgeführt.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Keine Aktion durchgeführt.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Keine Aktion durchgeführt.
HKCU\SOFTWARE\CROSSRIDER (Adware.GamePlayLab) -> Keine Aktion durchgeführt.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe (Security.Hijack) -> Keine Aktion durchgeführt.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe (Security.Hijack) -> Keine Aktion durchgeführt.

Infizierte Registrierungswerte: 1
HKCU\Software\Crossrider|215AppVerifier (Adware.GamePlayLab) -> Daten: bce8d9f514266ad624b4c2191950e86a -> Keine Aktion durchgeführt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 8
C:\Dokumente und Einstellungen\*****\Anwendungsdaten\Rilnzbs\115FA92768977A413FEF.exe (Spyware.Password) -> Keine Aktion durchgeführt.
C:\Dokumente und Einstellungen\*****\Lokale Einstellungen\Temporary Internet Files\Content.IE5\DWKQ4M9Y\DecryptHelper-0.5.3[1].exe (Trojan.FakeAlert) -> Keine Aktion durchgeführt.
C:\Dokumente und Einstellungen\*****\Lokale Einstellungen\Temporary Internet Files\Content.IE5\F9SIIJPQ\ADLSoft_UnCompressor_v2_3[1].exe (PUP.Adware.InstallCore) -> Keine Aktion durchgeführt.
C:\Dokumente und Einstellungen\*****\Lokale Einstellungen\Temporary Internet Files\Content.IE5\OOVM8SIR\ADLSoft_UnCompressor_v2[1].exe (PUP.Adware.InstallCore) -> Keine Aktion durchgeführt.
C:\System Volume Information\_restore{FF958802-78B7-427C-8C42-06A7009081CB}\RP12\A0011603.exe (Spyware.Password) -> Keine Aktion durchgeführt.
C:\WINDOWS\system32\02B1F30568977A41624D.exe.vir (Spyware.Password) -> Keine Aktion durchgeführt.
E:\Programme\EasySearch\BHO\8.SuperSearch.dll (Adware.SuperSearch) -> Keine Aktion durchgeführt.
E:\Programme\EasySearch\BHO\SuperSearchXPCOM.dll (Adware.SuperSearch) -> Keine Aktion durchgeführt.

(Ende)

Hier der von OTL:
OTL Logfile:
Code:

OTL logfile created on: 7.8.2012 14:22:11 - Run 1
OTL by OldTimer - Version 3.2.56.0    Folder = C:\Dokumente und Einstellungen\*****\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: d.M.yyyy
 
1,44 Gb Total Physical Memory | 0,84 Gb Available Physical Memory | 58,80% Memory free
1,58 Gb Paging File | 1,09 Gb Available in Paging File | 69,39% Paging File free
Paging file location(s): c:\pagefile.sys 288 576 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 37,26 Gb Total Space | 27,42 Gb Free Space | 73,60% Space Free | Partition Type: NTFS
Drive E: | 19,69 Gb Total Space | 12,64 Gb Free Space | 64,22% Space Free | Partition Type: NTFS
Drive F: | 17,58 Gb Total Space | 17,24 Gb Free Space | 98,08% Space Free | Partition Type: NTFS

Boot Mode: Normal | Scan Mode: Current user | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2012.08.07 14:21:50 | 000,596,480 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\*****\Desktop\OTL.exe
PRC - [2012.07.22 20:55:43 | 001,107,552 | ---- | M] () -- C:\Programme\AVG Secure Search\vprot.exe
PRC - [2012.07.21 09:50:42 | 000,935,008 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\AVG Secure Search\vToolbarUpdater\11.2.0\ToolbarUpdater.exe
PRC - [2012.07.16 16:31:33 | 002,280,872 | ---- | M] (TeamViewer GmbH) -- c:\Programme\TeamViewer\Version7\TeamViewer_Desktop.exe
PRC - [2012.07.16 16:31:32 | 007,445,416 | ---- | M] (TeamViewer GmbH) -- C:\Programme\TeamViewer\Version7\TeamViewer.exe
PRC - [2012.07.16 16:22:42 | 000,106,408 | ---- | M] (TeamViewer GmbH) -- C:\Programme\TeamViewer\Version7\tv_w32.exe
PRC - [2012.01.24 17:24:26 | 002,416,480 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgtray.exe
PRC - [2011.12.14 13:23:34 | 001,212,224 | ---- | M] (TuneUp Software) -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesApp32.exe
PRC - [2011.12.14 13:23:32 | 001,514,304 | ---- | M] (TuneUp Software) -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe
PRC - [2011.11.28 01:19:04 | 001,229,664 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgnsx.exe
PRC - [2011.10.12 06:25:22 | 004,433,248 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\AVGIDSAgent.exe
PRC - [2011.10.10 06:23:34 | 000,973,664 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgemcx.exe
PRC - [2011.09.08 20:53:26 | 000,743,264 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgrsx.exe
PRC - [2011.08.15 06:21:40 | 000,337,760 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgcsrvx.exe
PRC - [2011.08.02 06:09:08 | 000,192,776 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgwdsvc.exe
PRC - [2008.04.14 04:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2012.07.22 20:55:43 | 001,107,552 | ---- | M] () -- C:\Programme\AVG Secure Search\vprot.exe
MOD - [2012.07.21 09:50:44 | 000,132,704 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\AVG Secure Search\SiteSafetyInstaller\11.2.0\SiteSafety.dll
MOD - [2012.07.21 09:50:42 | 000,935,008 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\AVG Secure Search\vToolbarUpdater\11.2.0\ToolbarUpdater.exe
MOD - [2009.02.27 17:41:26 | 000,311,296 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\pdfshell.DEU
MOD - [2008.04.14 04:22:16 | 000,014,336 | ---- | M] () -- C:\WINDOWS\system32\msdmo.dll
 
 
========== Win32 Services (SafeList) ==========
 
SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - File not found [On_Demand | Stopped] -- %SystemRoot%\System32\appmgmts.dll -- (AppMgmt)
SRV - [2012.07.21 09:50:42 | 000,935,008 | ---- | M] () [Auto | Running] -- C:\Programme\Gemeinsame Dateien\AVG Secure Search\vToolbarUpdater\11.2.0\ToolbarUpdater.exe -- (vToolbarUpdater11.2.0)
SRV - [2012.07.16 16:31:32 | 002,673,064 | ---- | M] (TeamViewer GmbH) [Auto | Stopped] -- C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe -- (TeamViewer7)
SRV - [2011.12.14 13:23:32 | 001,514,304 | ---- | M] (TuneUp Software) [Auto | Running] -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe -- (TuneUp.UtilitiesSvc)
SRV - [2011.10.12 06:25:22 | 004,433,248 | ---- | M] (AVG Technologies CZ, s.r.o.) [Auto | Running] -- C:\Programme\AVG\AVG2012\AVGIDSAgent.exe -- (AVGIDSAgent)
SRV - [2011.08.02 06:09:08 | 000,192,776 | ---- | M] (AVG Technologies CZ, s.r.o.) [Auto | Running] -- C:\Programme\AVG\AVG2012\avgwdsvc.exe -- (avgwd)
SRV - [2011.02.19 20:03:15 | 000,362,240 | ---- | M] (TuneUp Software) [On_Demand | Stopped] -- C:\WINDOWS\system32\TuneUpDefragService.exe -- (TuneUp.Defrag)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] --  -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\*****~1\LOKALE~1\Temp\cpuz132\cpuz132_x32.sys -- (cpuz132)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - [2012.08.07 13:49:40 | 000,054,016 | ---- | M] () [Kernel | Boot | Unknown] -- C:\WINDOWS\system32\drivers\rmywpkv.sys -- (evrxq)
DRV - [2011.12.12 20:31:38 | 000,010,064 | ---- | M] (TuneUp Software) [Kernel | On_Demand | Running] -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesDriver32.sys -- (TuneUpUtilitiesDrv)
DRV - [2011.10.07 06:23:48 | 000,230,608 | ---- | M] (AVG Technologies CZ, s.r.o.) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avgldx86.sys -- (Avgldx86)
DRV - [2011.10.04 06:21:42 | 000,016,720 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AVGIDSShim.sys -- (AVGIDSShim)
DRV - [2011.09.13 06:30:10 | 000,032,592 | ---- | M] (AVG Technologies CZ, s.r.o.) [File_System | Boot | Running] -- C:\WINDOWS\system32\drivers\avgrkx86.sys -- (Avgrkx86)
DRV - [2011.08.08 06:08:58 | 000,040,016 | ---- | M] (AVG Technologies CZ, s.r.o.) [File_System | System | Running] -- C:\WINDOWS\system32\drivers\avgmfx86.sys -- (Avgmfx86)
DRV - [2011.07.11 01:14:38 | 000,295,248 | ---- | M] (AVG Technologies CZ, s.r.o.) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avgtdix.sys -- (Avgtdix)
DRV - [2011.07.11 01:14:28 | 000,024,272 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AVGIDSFilter.sys -- (AVGIDSFilter)
DRV - [2011.07.11 01:14:28 | 000,023,120 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\AVGIDSEH.sys -- (AVGIDSEH)
DRV - [2011.07.11 01:14:26 | 000,134,608 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AVGIDSDriver.sys -- (AVGIDSDriver)
DRV - [2010.02.11 14:02:15 | 000,226,880 | ---- | M] (Microsoft Corporation) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\tcpip6.sys -- (Tcpip6)
DRV - [2008.04.13 20:56:06 | 000,088,320 | ---- | M] (Microsoft Corporation) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\nwlnkipx.sys -- (NwlnkIpx)
DRV - [2008.04.13 20:45:29 | 000,010,624 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\gameenum.sys -- (gameenum)
DRV - [2004.08.04 14:00:00 | 000,063,232 | ---- | M] (Microsoft Corporation) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\nwlnknb.sys -- (NwlnkNb)
DRV - [2004.08.04 14:00:00 | 000,055,936 | ---- | M] (Microsoft Corporation) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\nwlnkspx.sys -- (NwlnkSpx)
DRV - [2002.11.18 15:51:40 | 000,377,358 | ---- | M] (C-Media Inc) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\cmaudio.sys -- (cmpci)
DRV - [2001.08.18 04:20:12 | 000,097,440 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\b57xp32.sys -- (b57w2k)
DRV - [2001.08.17 13:51:32 | 000,018,688 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\irsir.sys -- (irsir)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.shareware-d.com/de/index.php?rvs=hompag
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.shareware-d.com/de/index.php?rvs=hompag
IE - HKLM\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7
 
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://de.msn.com/?ocid=iehp
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 2C 3E 57 44 14 67 CD 01  [binary data]
IE - HKCU\..\URLSearchHook: {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - No CLSID value found
IE - HKCU\..\SearchScopes,DefaultScope = {0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}
IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKCU\..\SearchScopes\{0ECDF796-C2DC-4d79-A620-CCE0C0A66CC9}: "URL" = hxxp://search.babylon.com/?q={searchTerms}&affID=109986&tt=100512_1_&babsrc=SP_ss&mntrId=68977a4100000000000000138f71478e
IE - HKCU\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7ADBS_deDE330
IE - HKCU\..\SearchScopes\{8A9440F8-C1C4-4C09-85B8-AEEEA03E9285}: "URL" = hxxp://de.search.yahoo.com/search?p={searchterms}&ei=UTF-8&fr=w3i&type=W3i_DS,136,0_0,Search,20110311,0,0,0,0
IE - HKCU\..\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}: "URL" = hxxp://isearch.avg.com/search?cid={77922194-70BE-4947-804C-3B86A20F9821}&mid=7c2e226e944047d0a3c4d15ac995ae7d-ad1491be2ce6c122f6b66faa90e70c2decf7d34c&lang=de&ds=AVG&pr=fr&d=2012-07-22 07:15:25&v=10.0.0.7&sap=dsp&q={searchTerms}
IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
========== FireFox ==========
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@adobe.com/ShockwavePlayer: C:\WINDOWS\system32\Adobe\Director\np32dsw.dll (Adobe Systems, Inc.)
FF - HKLM\Software\MozillaPlugins\@avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin: C:\Programme\Gemeinsame Dateien\AVG Secure Search\SiteSafetyInstaller\11.2.0\\npsitesafety.dll ()
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: c:\Programme\Microsoft Silverlight\4.1.10111.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@zylom.com/ZylomGamesPlayer:  File not found
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 9.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{3112ca9c-de6d-4884-a869-9855de68056c}: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Google\Toolbar for Firefox\{3112ca9c-de6d-4884-a869-9855de68056c} [2012.05.19 05:43:34 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{3f963a5b-e555-4543-90e2-c3908898db71}: C:\Programme\AVG\AVG2012\Firefox\ [2012.05.20 08:27:37 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{1E73965B-8B48-48be-9C8D-68B920ABC1C4}: C:\Programme\AVG\AVG2012\Firefox4\ [2012.05.20 08:29:09 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\avg@toolbar: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVG Secure Search\11.1.0.12\ [2012.07.21 09:51:12 | 000,000,000 | ---D | M]
 
 
O1 HOSTS File: ([2004.08.04 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Shareaza Web Download Hook) - {0EEDB912-C5FA-486F-8334-57288578C627} - E:\Programme\Shareaza\RazaWebHook32.dll (Shareaza Development Team)
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (Conduit Engine) - {30F9B915-B755-4826-820B-08FBA6BD249D} - C:\Programme\ConduitEngine\ConduitEngine.dll (Conduit Ltd.)
O2 - BHO: (AVG Safe Search) - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG2012\avgssie.dll (AVG Technologies CZ, s.r.o.)
O2 - BHO: (AVG Security Toolbar) - {95B7759C-8C7F-4BF1-B163-73684A933233} - C:\Programme\AVG Secure Search\11.1.0.12\AVG Secure Search_toolbar.dll ()
O2 - BHO: (no name) - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - No CLSID value found.
O2 - BHO: (EpsonToolBandKicker Class) - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (SEIKO EPSON CORPORATION)
O3 - HKLM\..\Toolbar: (AVG Security Toolbar) - {95B7759C-8C7F-4BF1-B163-73684A933233} - C:\Programme\AVG Secure Search\11.1.0.12\AVG Secure Search_toolbar.dll ()
O3 - HKLM\..\Toolbar: (no name) - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - No CLSID value found.
O3 - HKLM\..\Toolbar: (EPSON Web-To-Page) - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (SEIKO EPSON CORPORATION)
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {B2E293EE-FD7E-4C71-A714-5F4750D8D7B7} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {D4027C7F-154A-4066-A1AD-4243D8127440} - No CLSID value found.
O3 - HKCU\..\Toolbar\WebBrowser: (no name) - {E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39} - No CLSID value found.
O4 - HKLM..\Run: [AVG_TRAY] C:\Programme\AVG\AVG2012\avgtray.exe (AVG Technologies CZ, s.r.o.)
O4 - HKLM..\Run: [vProt] C:\Programme\AVG Secure Search\vprot.exe ()
O4 - HKCU..\Run: [Shutdown4U] C:\Programme\Shutdown4U\Shutdown4U.exe ()
O4 - HKLM..\RunOnce: [Malwarebytes Anti-Malware] C:\Programme\Malwarebytes' Anti-Malware\mbamgui.exe (Malwarebytes Corporation)
O4 - HKLM..\RunOnce: [Malwarebytes Anti-Malware (cleanup)] C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes\Malwarebytes' Anti-Malware\cleanup.dll (Malwarebytes Corporation)
O4 - HKCU..\RunOnce: [FlashPlayerUpdate] C:\WINDOWS\System32\Macromed\Flash\FlashUtil11e_ActiveX.exe (Adobe Systems, Inc.)
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\TeamViewer 7.lnk = C:\Programme\TeamViewer\Version7\TeamViewer.exe (TeamViewer GmbH)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O8 - Extra context menu item: Download with &Shareaza - E:\Programme\Shareaza\RazaWebHook32.dll (Shareaza Development Team)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\WINDOWS\system32\nwprovau.dll (Microsoft Corporation)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Shockwave ActiveX Control)
O16 - DPF: {233C1507-6A77-46A4-9443-F871F945D258} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Shockwave ActiveX Control)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-0015-0000-0000-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0-windows-i586.cab (Java Plug-in 1.5.0)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O16 - DPF: Microsoft XML Parser for Java Reg Error: Value error. (Reg Error: Key error.)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 83.169.186.33 83.169.186.97
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{0E709232-AAF2-4C7F-BA03-4A1C09F2A9A8}: DhcpNameServer = 83.169.186.33 83.169.186.97
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\linkscanner {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG\AVG2012\avgpp.dll (AVG Technologies CZ, s.r.o.)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\viprotocol {B658800C-F66E-4EF3-AB85-6C0C227862A9} - C:\Programme\Gemeinsame Dateien\AVG Secure Search\ViProtocolInstaller\11.2.0\ViProtocol.dll ()
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.03.19 00:39:08 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2009.09.16 17:45:51 | 000,000,000 | ---- | M] () - E:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O34 - HKLM BootExecute: (MACHINE BootExecut)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.08.07 14:21:26 | 000,596,480 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\*****\Desktop\OTL.exe
[2012.08.07 14:17:23 | 002,592,768 | ---- | C] (ImpulseAdventure) -- C:\Dokumente und Einstellungen\*****\Desktop\JPEGsnoop.exe
[2012.08.06 21:12:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Eigene Dateien\Troja
[2012.08.06 19:31:17 | 000,000,000 | ---D | C] -- C:\Programme\Shutdown4U
[2012.08.06 19:31:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Startmenü\Programme\Shutdown4U
[2012.08.06 19:08:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\temp
[2012.08.06 19:08:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\TeamViewer
[2012.08.06 19:08:00 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\TeamViewer 7
[2012.08.06 19:07:55 | 000,000,000 | ---D | C] -- C:\Programme\TeamViewer
[2012.08.06 19:02:05 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\Malwarebytes
[2012.08.06 19:01:33 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware
[2012.08.06 19:01:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2012.08.06 19:01:30 | 000,022,344 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2012.08.06 19:01:30 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware
[2012.08.06 18:47:15 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\JPEGsnoop
[2012.07.22 22:12:03 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Systweak
[2012.07.22 22:12:01 | 000,000,000 | ---D | C] -- C:\Programme\Advanced System Protector
[2012.07.22 07:15:23 | 000,000,000 | ---D | C] -- C:\Programme\AVG Secure Search
[2012.07.21 12:10:27 | 000,000,000 | ---D | C] -- C:\spoolerlogs
[2012.07.21 11:55:04 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\Systweak
[2012.07.21 11:54:57 | 000,017,280 | ---- | C] (Systweak Inc., (www.systweak.com)) -- C:\WINDOWS\System32\roboot.exe
[2012.07.21 11:04:41 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\AVG Secure Search
[2012.07.21 10:03:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\*****\Eigene Dateien\Simply Super Software
[2012.07.21 09:50:48 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\cache
[18 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[17 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.08.07 14:33:00 | 000,000,424 | -H-- | M] () -- C:\WINDOWS\tasks\User_Feed_Synchronization-{3B3BDD93-205F-4DA9-BFE3-81614F325569}.job
[2012.08.07 14:21:50 | 000,596,480 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Frank Neumann\Desktop\OTL.exe
[2012.08.07 14:17:01 | 000,001,090 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
[2012.08.07 13:49:40 | 000,054,016 | ---- | M] () -- C:\WINDOWS\System32\drivers\rmywpkv.sys
[2012.08.07 10:08:12 | 103,125,647 | ---- | M] () -- C:\WINDOWS\System32\drivers\AVG\incavi.avm
[2012.08.06 19:08:02 | 000,000,881 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\TeamViewer 7.lnk
[2012.08.06 19:08:00 | 000,000,787 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TeamViewer 7.lnk
[2012.08.06 19:01:34 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.08.06 18:19:21 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
[2012.08.06 18:19:11 | 000,002,422 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.08.06 18:19:09 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.07.22 22:15:59 | 000,002,522 | ---- | M] () -- C:\WINDOWS\System32\ASOROSet.bin
[2012.07.21 19:00:54 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2012.07.21 18:58:38 | 000,538,898 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2012.07.21 18:58:38 | 000,512,264 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2012.07.21 18:58:38 | 000,110,876 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2012.07.21 18:58:38 | 000,094,238 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2012.07.21 11:04:12 | 000,161,936 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[18 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[17 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.08.07 13:49:40 | 000,054,016 | ---- | C] () -- C:\WINDOWS\System32\drivers\rmywpkv.sys
[2012.08.06 19:08:02 | 000,000,881 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\TeamViewer 7.lnk
[2012.08.06 19:08:00 | 000,000,787 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TeamViewer 7.lnk
[2012.08.06 19:01:34 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.07.22 22:09:03 | 000,002,522 | ---- | C] () -- C:\WINDOWS\System32\ASOROSet.bin
[2012.07.21 10:44:09 | 000,001,374 | ---- | C] () -- C:\WINDOWS\imsins.BAK
[2012.04.09 09:23:42 | 000,000,146 | ---- | C] () -- C:\Dokumente und Einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2012.02.16 23:19:06 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2011.07.24 13:42:16 | 000,015,873 | ---- | C] () -- C:\WINDOWS\System32\Inetde.dll
[2010.09.08 11:31:08 | 000,078,085 | ---- | C] () -- C:\WINDOWS\System32\pattern.dat
[2010.09.08 11:31:00 | 000,307,200 | ---- | C] () -- C:\WINDOWS\System32\fxstudio.dll
[2010.09.08 11:30:59 | 000,282,624 | ---- | C] () -- C:\WINDOWS\System32\animation2.dll
[2010.08.22 11:32:21 | 000,008,192 | ---- | C] () -- C:\Dokumente und Einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[1601.02.13 10:28:18 | 000,108,479 | ---- | C] () -- C:\Dokumente und Einstellungen\*****\NONXuegaJlrXusOaJlrX
[1601.02.13 10:28:18 | 000,096,605 | ---- | C] () -- C:\Dokumente und Einstellungen\*****\jydExjfnsydEGjf
[1601.02.13 10:28:18 | 000,002,184 | ---- | C] () -- C:\Dokumente und Einstellungen\*****\OpTulOpJerTuDOpveNau
[1601.02.13 10:28:18 | 000,001,082 | ---- | C] () -- C:\Dokumente und Einstellungen\*****\GjydEGjfnsqUExjfLty
[1601.02.13 10:28:18 | 000,000,675 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XvulOXverTulOpveN
[1601.02.13 10:28:18 | 000,000,090 | ---- | C] () -- C:\Dokumente und Einstellungen\*****\Lokale Einstellungen\Anwendungsdaten\vaXOsvaNDuXOevar
 
========== LOP Check ==========
 
[2012.07.21 09:51:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVG Secure Search
[2012.05.20 08:46:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVG2012
[2012.05.20 11:31:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon
[2010.05.01 14:05:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\BVRP Software
[2012.05.20 08:08:02 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Common Files
[2010.10.16 17:08:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Driver Mender
[2010.09.11 12:14:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Driver Whiz
[2011.02.19 16:10:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\elsterformular
[2012.08.07 10:08:21 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MFAData
[2011.03.08 19:50:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MGS
[2009.09.04 15:48:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PlayFirst
[2009.09.05 14:37:22 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PlayPond
[2012.07.22 22:12:03 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Systweak
[2012.05.19 18:09:50 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
[2011.12.30 16:05:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TuneUp Software
[2012.05.19 05:43:37 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UDL
[2009.09.04 15:46:35 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Zylom
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{24036256-BFDB-4CD3-BE8A-A3D6160F2E16}
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{32364CEA-7855-4A3C-B674-53D8E9B97936}
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{D3742F82-1C1A-4DCC-ABBD-0E7C3C0185CC}
[2012.05.20 08:28:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\AVG Secure Search
[2012.05.20 08:31:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\AVG2012
[2012.05.20 11:31:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\Babylon
[2012.05.19 05:43:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\BOM
[2012.02.02 10:48:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\CasinoOnNet
[2012.01.29 22:37:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\elsterformular
[2010.04.10 18:20:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\ICQ
[2012.08.06 18:47:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\JPEGsnoop
[2010.03.13 15:24:21 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\OpenOffice.org
[2012.08.06 19:35:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\Rilnzbs
[2012.05.19 05:45:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\Shareaza
[2012.07.22 22:13:30 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\Systweak
[2012.08.06 19:08:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\TeamViewer
[2011.12.30 16:05:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\*****\Anwendungsdaten\TuneUp Software
[2012.08.07 14:33:00 | 000,000,424 | -H-- | M] () -- C:\WINDOWS\Tasks\User_Feed_Synchronization-{3B3BDD93-205F-4DA9-BFE3-81614F325569}.job
 
========== Purity Check ==========
 
 
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 146 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:CB0AACC9
@Alternate Data Stream - 139 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C3AE45C9
@Alternate Data Stream - 130 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C28FF86E
@Alternate Data Stream - 119 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:E3CEEC4C

< End of report >

--- --- ---


Die Logdatei Extra befindet sich im Anhang, Gmer kann ich nicht laufen lassen, da ich die Internetverbindung nicht deaktvieren möchte.

Grüße

cosinus 11.08.2012 22:15

Bitte erstmal routinemäßig einen neuen Vollscan mit malwarebytes machen und Log posten. =>ALLE lokalen Datenträger (außer CD/DVD) überprüfen lassen!
Denk daran, dass Malwarebytes vor jedem Scan manuell aktualisiert werden muss!

Die Funde mit Malwarebytes bitte alle entfernen, sodass sie in der Quarantäne von Malwarebytes aufgehoben werden! NICHTS voreilig aus der Quarantäne entfernen!

Falls Logs aus älteren Scans mit Malwarebytes vorhanden sind, bitte auch davon alle posten!




ESET Online Scanner

  • Hier findest du eine bebilderte Anleitung zu ESET Online Scanner
  • Lade und starte Eset Online Scanner
  • Setze einen Haken bei Ja, ich bin mit den Nutzungsbedingungen einverstanden und klicke auf Starten.
  • Aktiviere die "Erkennung von eventuell unerwünschten Anwendungen" und wähle folgende Einstellungen.
  • Klicke auf Starten.
  • Die Signaturen werden heruntergeladen, der Scan beginnt automatisch.
  • Klicke am Ende des Suchlaufs auf Fertig stellen.
  • Schließe das Fenster von ESET.
  • Explorer öffnen.
  • C:\Programme\Eset\EsetOnlineScanner\log.txt (bei 64 Bit auch C:\Programme (x86)\Eset\EsetOnlineScanner\log.txt) suchen und mit Deinem Editor öffnen (bebildert).
  • Logfile hier posten.
  • Deinstallation: Systemsteuerung => Software / Programme deinstallieren => Eset Online Scanner V3 entfernen.
  • Manuell folgenden Ordner löschen und Papierkorb leeren => C:\Programme\Eset





Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log

heizer04 13.08.2012 16:34

Hallo, danke erstmal für eine Reaktion.

Obwohl der alte Malwarebytes-Log(s.o.) noch aktuell sein sollte, hier der neue:
Code:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.12.05

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
***[Administrator]

13.8.2012 11:51:03
mbam-log-2012-08-13 (13-26-09).txt

Art des Suchlaufs: Vollständiger Suchlauf (C:\|E:\|F:\|)
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 267554
Laufzeit: 1 Stunde(n), 31 Minute(n), 11 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungswerte: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 2
E:\Programme\EasySearch\BHO\8.SuperSearch.dll (Adware.SuperSearch) -> Keine Aktion durchgeführt.
E:\Programme\EasySearch\BHO\SuperSearchXPCOM.dll (Adware.SuperSearch) -> Keine Aktion durchgeführt.

(Ende)

Hier nochmal ein alter:
Code:

Malwarebytes Anti-Malware 1.62.0.1300
www.malwarebytes.org

Datenbank Version: v2012.08.06.11

Windows XP Service Pack 3 x86 NTFS
Internet Explorer 8.0.6001.18702
***[Administrator]

7.8.2012 13:34:55
mbam-log-2012-08-07 (13-34-55).txt

Art des Suchlaufs: Quick-Scan
Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM
Deaktivierte Suchlaufeinstellungen: P2P
Durchsuchte Objekte: 190043
Laufzeit: 9 Minute(n), 54 Sekunde(n)

Infizierte Speicherprozesse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Speichermodule: 0
(Keine bösartigen Objekte gefunden)

Infizierte Registrierungsschlüssel: 7
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Settings\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\Stats\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{11111111-1111-1111-1111-110011221158} (Adware.GamePlayLab) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKCU\SOFTWARE\CROSSRIDER (Adware.GamePlayLab) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\msconfig.exe (Security.Hijack) -> Erfolgreich gelöscht und in Quarantäne gestellt.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\regedit.exe (Security.Hijack) -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Registrierungswerte: 1
HKCU\Software\Crossrider|215AppVerifier (Adware.GamePlayLab) -> Daten: bce8d9f514266ad624b4c2191950e86a -> Erfolgreich gelöscht und in Quarantäne gestellt.

Infizierte Dateiobjekte der Registrierung: 0
(Keine bösartigen Objekte gefunden)

Infizierte Verzeichnisse: 0
(Keine bösartigen Objekte gefunden)

Infizierte Dateien: 1
C:\WINDOWS\system32\02B1F30568977A41624D.exe.vir (Spyware.Password) -> Erfolgreich gelöscht und in Quarantäne gestellt.

(Ende)

In der Quarantäne befinden sich diese 9 Funde, die 2 neuen hab ich ignoriert.

Log von ESET:

Code:

ESETSmartInstaller@High as CAB hook log:
OnlineScanner.ocx - registred OK
# version=7
# iexplore.exe=8.00.6001.18702 (longhorn_ie8_rtm(wmbla).090308-0339)
# OnlineScanner.ocx=1.0.0.6583
# api_version=3.0.2
# EOSSerial=e793be358bf90145af2b0ee907307481
# end=finished
# remove_checked=false
# archives_checked=true
# unwanted_checked=true
# unsafe_checked=false
# antistealth_checked=true
# utc_time=2012-08-13 03:29:19
# local_time=2012-08-13 05:29:19 (+0100, Westeuropäische Sommerzeit)
# country="Germany"
# lang=1033
# osver=5.1.2600 NT Service Pack 3
# compatibility_mode=1024 16777191 100 0 7369073 7369073 0 0
# compatibility_mode=8192 67108863 100 0 4858 4858 0 0
# scanned=85819
# found=1
# cleaned=0
# scan_time=7523
E:\Programme\GooglePlusVideos\GooglePlusVideosXPCOM.dll        Win32/Adware.YooVidz.A application (unable to clean)        00000000000000000000000000000000        I


cosinus 13.08.2012 18:17

adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren

Downloade Dir bitte AdwCleaner auf deinen Desktop.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Search.
  • Nach Ende des Suchlaufs öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[R1].txt.

heizer04 13.08.2012 19:44

So, von AdwCleaner:
Code:

# AdwCleaner v1.800 - Logfile created 08/13/2012 at 20:39:33
# Updated 01/08/2012 by Xplode
# Operating system : Microsoft Windows XP Service Pack 3 (32 bits)
# User :***
# Running from : C:\Dokumente und Einstellungen\***\Desktop\adwcleaner.exe
# Option [Search]


***** [Services] *****

Found : vToolbarUpdater11.2.0

***** [Files / Folders] *****

Folder Found : C:\DOKUME~1\FRANKN~1\LOKALE~1\Temp\avg@toolbar
Folder Found : C:\DOKUME~1\FRANKN~1\LOKALE~1\Temp\BabylonToolbar
Folder Found : C:\Dokumente und Einstellungen\***\Anwendungsdaten\AVG Secure Search
Folder Found : C:\Dokumente und Einstellungen\***\Anwendungsdaten\Babylon
Folder Found : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVG Secure Search
Folder Found : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon
Folder Found : C:\Programme\AVG Secure Search
Folder Found : C:\Programme\Conduit
Folder Found : C:\Programme\ConduitEngine
Folder Found : C:\Programme\Gemeinsame Dateien\AVG Secure Search
File Found : C:\WINDOWS\system32\conduitEngine.tmp

***** [Registry] *****

Key Found : HKCU\Software\AVG Secure Search
Key Found : HKCU\Software\Conduit
Key Found : HKCU\Software\conduitEngine
Key Found : HKCU\Software\conduitEngine
Key Found : HKCU\Software\Cr_Installer
Key Found : HKCU\Toolbar
Key Found : HKLM\SOFTWARE\AVG Secure Search
Key Found : HKLM\SOFTWARE\Babylon
Key Found : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Key Found : HKLM\SOFTWARE\Classes\AppID\ScriptHelper.EXE
Key Found : HKLM\SOFTWARE\Classes\AppID\ViProtocol.DLL
Key Found : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI
Key Found : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI.1
Key Found : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj
Key Found : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj.1
Key Found : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\viprotocol
Key Found : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi
Key Found : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi.1
Key Found : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE
Key Found : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE.1
Key Found : HKLM\SOFTWARE\Conduit
Key Found : HKLM\SOFTWARE\conduitEngine
Key Found : HKLM\SOFTWARE\conduitEngine
Key Found : HKLM\SOFTWARE\Freeze.com
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
Key Found : HKLM\SOFTWARE\MozillaPlugins\@avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin
Value Found : HKCU\Software\Microsoft\Internet Explorer\New Windows\Allow [*.crossrider.com]
Value Found : HKLM\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow [*.crossrider.com]
Value Found : HKLM\SOFTWARE\Mozilla\Firefox\Extensions [Avg@toolbar]

***** [Registre - GUID] *****

Key Found : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}
Key Found : HKLM\SOFTWARE\Classes\AppID\{1FDFF5A2-7BB1-48E1-8081-7236812B12B2}
Key Found : HKLM\SOFTWARE\Classes\AppID\{BB711CB0-C70B-482E-9852-EC05EBD71DBB}
Key Found : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{2EECD738-5844-4A99-B4B6-146BF802613B}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{B658800C-F66E-4EF3-AB85-6C0C227862A9}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{CC5AD34C-6F10-4CB3-B74A-C2DD4D5060A3}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{E46C8196-B634-44A1-AF6E-957C64278AB1}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{F25AF245-4A81-40DC-92F9-E9021F207706}
Key Found : HKLM\SOFTWARE\Classes\CLSID\{30F9B915-B755-4826-820B-08FBA6BD249D}
Key Found : HKLM\SOFTWARE\Classes\Interface\{03E2A1F3-4402-4121-8B35-733216D61217}
Key Found : HKLM\SOFTWARE\Classes\Interface\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7}
Key Found : HKLM\SOFTWARE\Classes\Interface\{6E4C89CF-3061-4EE4-B22A-B7A8AAEA5CB3}
Key Found : HKLM\SOFTWARE\Classes\Interface\{9E3B11F6-4179-4603-A71B-A55F4BCB0BEC}
Key Found : HKLM\SOFTWARE\Classes\Interface\{C401D2CE-DC27-45C7-BC0C-8E6EA7F085D6}
Key Found : HKLM\SOFTWARE\Classes\TypeLib\{74FB6AFD-DD77-4CEB-83BD-AB2B63E63C93}
Key Found : HKLM\SOFTWARE\Classes\TypeLib\{9C049BA6-EA47-4AC3-AED6-A66D8DC9E1D8}
Key Found : HKLM\SOFTWARE\Classes\TypeLib\{C2AC8A0E-E48E-484B-A71C-C7A937FAAB94}
Key Found : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{715D27DC-4150-482B-859E-7CC4AA6DABEE}
Key Found : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Key Found : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D}
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{C6FDD0C3-266A-4DC3-B459-28C697C44CDC}
Key Found : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{F25AF245-4A81-40DC-92F9-E9021F207706}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{1631550F-191D-4826-B069-D9439253D926}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{2EECD738-5844-4A99-B4B6-146BF802613B}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{98889811-442D-49DD-99D7-DC866BE87DBC}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{30F9B915-B755-4826-820B-08FBA6BD249D}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{1631550F-191D-4826-B069-D9439253D926}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{2EECD738-5844-4A99-B4B6-146BF802613B}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{98889811-442D-49DD-99D7-DC866BE87DBC}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{9CFACCB6-2F3F-4177-94EA-0D2B72D384C1}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{F25AF245-4A81-40DC-92F9-E9021F207706}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{F72841F0-4EF1-4DF5-BCE5-B3AC8ACF5478}
Key Found : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{30F9B915-B755-4826-820B-08FBA6BD249D}
Value Found : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{95B7759C-8C7F-4BF1-B163-73684A933233}]
Value Found : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]
Value Found : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}]

***** [Internet Browsers] *****

-\\ Internet Explorer v8.0.6001.18702

[HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURls - Tabs] = hxxp://isearch.avg.com/tab?cid={77922194-70BE-4947-804C-3B86A20F9821}&mid=7c2e226e944047d0a3c4d15ac995ae7d-ad1491be2ce6c122f6b66faa90e70c2decf7d34c&lang=de&ds=AVG&pr=fr&d=2012-07-22 07:15:25&v=11.1.0.12&sap=nt

*************************

AdwCleaner[R1].txt - [8030 octets] - [13/08/2012 20:39:33]

########## EOF - C:\AdwCleaner[R1].txt - [8158 octets] ##########


Kleine Frage nebenbei noch: Habt ihr schon ein Programm gefunden, womit man evtl. Bilder wieder entschlüsseln kann, ohne Backup oder sonst was, hatte mal rumgeschnüffelt, aber mit den Programmen von der ersten Version des Trojaners klapt es nicht, oder es werden nur Vorschaubilder wiederhergestellt...?

cosinus 13.08.2012 19:52

Wozu haben wir die Hinweise oben? Da steht doch oben alles! :pfeiff:

Eine Entschlüsselung ist unwahrscheinlich bis unmöglich!

Zitat:

3. Bei Dateien wie locked-<DATEINAME>.<ENDUNG>.wxyz entschlüsseln:Übersicht der 8 Entschlüsselungs-Tools
ansonsten Daten retten / Daten wiederherstellen: Daten retten nach Verschlüsselungstrojaner
Wenn das keine einfache Verschlüsselung mit "locked-" im Dateinamen ist, sollte man sich um Datenrettung und nicht um Entschlüsselung kümmern!
Wenn Vista oder Win7 im Einsatz sind, den ShadowExplorer testen! Aber keine unnötige Zeit mit Entschlüsselungsversuchen verschwenden

Und in Zukunft willst du sicher mal an ein besseres Backupkonzept denken. Hier ein Denkanstoß => http://www.trojaner-board.de/115678-...r-backups.html


adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
  • Schließe alle offenen Programme und Browser.
  • Starte die adwcleaner.exe mit einem Doppelklick.
  • Klicke auf Delete.
  • Bestätige jeweils mit Ok.
  • Dein Rechner wird neu gestartet. Nach dem Neustart öffnet sich eine Textdatei.
  • Poste mir den Inhalt mit deiner nächsten Antwort.
  • Die Logdatei findest du auch unter C:\AdwCleaner[S1].txt.

heizer04 13.08.2012 20:17

Ja genau, das hatte ich gelesen, aber gehofft, dass für Version 2 noch andere Programme gefunden werden, aber das hat sich ja nun erledigt...

So, hier der neue Log:
Code:

# AdwCleaner v1.800 - Logfile created 08/13/2012 at 20:54:19
# Updated 01/08/2012 by Xplode
# Operating system : Microsoft Windows XP Service Pack 3 (32 bits)
# User :***
# Running from : C:\Dokumente und Einstellungen\***\Desktop\adwcleaner.exe
# Option [Delete]


***** [Services] *****

Stopped & Deleted : vToolbarUpdater11.2.0

***** [Files / Folders] *****

Folder Deleted : C:\DOKUME~1\***\LOKALE~1\Temp\avg@toolbar
Folder Deleted : C:\DOKUME~1\***\LOKALE~1\Temp\BabylonToolbar
Folder Deleted : C:\Dokumente und Einstellungen\***\Anwendungsdaten\AVG Secure Search
Folder Deleted : C:\Dokumente und Einstellungen\***\Anwendungsdaten\Babylon
Folder Deleted : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVG Secure Search
Folder Deleted : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon
Folder Deleted : C:\Programme\AVG Secure Search
Folder Deleted : C:\Programme\Conduit
Folder Delet


cosinus 14.08.2012 14:19

Log ist leider unvollständig

heizer04 14.08.2012 14:28

Sorry, hier der komplette Log:
Code:

# AdwCleaner v1.800 - Logfile created 08/13/2012 at 20:54:19
# Updated 01/08/2012 by Xplode
# Operating system : Microsoft Windows XP Service Pack 3 (32 bits)
# User :***
# Running from : C:\Dokumente und Einstellungen\***\Desktop\adwcleaner.exe
# Option [Delete]


***** [Services] *****

Stopped & Deleted : vToolbarUpdater11.2.0

***** [Files / Folders] *****

Folder Deleted : C:\DOKUME~1\***\LOKALE~1\Temp\avg@toolbar
Folder Deleted : C:\DOKUME~1\***\LOKALE~1\Temp\BabylonToolbar
Folder Deleted : C:\Dokumente und Einstellungen\***\Anwendungsdaten\AVG Secure Search
Folder Deleted : C:\Dokumente und Einstellungen\***\Anwendungsdaten\Babylon
Folder Deleted : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVG Secure Search
Folder Deleted : C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Babylon
Folder Deleted : C:\Programme\AVG Secure Search
Folder Deleted : C:\Programme\Conduit
Folder Deleted : C:\Programme\ConduitEngine
Folder Deleted : C:\Programme\Gemeinsame Dateien\AVG Secure Search
File Deleted : C:\WINDOWS\system32\conduitEngine.tmp

***** [Registry] *****

Key Deleted : HKCU\Software\AVG Secure Search
Key Deleted : HKCU\Software\Conduit
Key Deleted : HKCU\Software\conduitEngine
Key Deleted : HKCU\Software\Cr_Installer
Key Deleted : HKCU\Toolbar
Key Deleted : HKLM\SOFTWARE\AVG Secure Search
Key Deleted : HKLM\SOFTWARE\Babylon
Key Deleted : HKLM\SOFTWARE\Classes\AppID\escort.DLL
Key Deleted : HKLM\SOFTWARE\Classes\AppID\ScriptHelper.EXE
Key Deleted : HKLM\SOFTWARE\Classes\AppID\ViProtocol.DLL
Key Deleted : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI
Key Deleted : HKLM\SOFTWARE\Classes\AVG Secure Search.BrowserWndAPI.1
Key Deleted : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj
Key Deleted : HKLM\SOFTWARE\Classes\AVG Secure Search.PugiObj.1
Key Deleted : HKLM\SOFTWARE\Classes\PROTOCOLS\Handler\viprotocol
Key Deleted : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi
Key Deleted : HKLM\SOFTWARE\Classes\ScriptHelper.ScriptHelperApi.1
Key Deleted : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE
Key Deleted : HKLM\SOFTWARE\Classes\ViProtocol.ViProtocolOLE.1
Key Deleted : HKLM\SOFTWARE\Conduit
Key Deleted : HKLM\SOFTWARE\conduitEngine
Key Deleted : HKLM\SOFTWARE\Freeze.com
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-18\Products\A28B4D68DEBAA244EB686953B7074FEF
Key Deleted : HKLM\SOFTWARE\MozillaPlugins\@avg.com/AVG SiteSafety plugin,version=11.0.0.1,application/x-avg-sitesafety-plugin
Value Deleted : HKCU\Software\Microsoft\Internet Explorer\New Windows\Allow [*.crossrider.com]
Value Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\New Windows\Allow [*.crossrider.com]
Value Deleted : HKLM\SOFTWARE\Mozilla\Firefox\Extensions [Avg@toolbar]

***** [Registre - GUID] *****

Key Deleted : HKLM\SOFTWARE\Classes\AppID\{09C554C3-109B-483C-A06B-F14172F1A947}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{1FDFF5A2-7BB1-48E1-8081-7236812B12B2}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{BB711CB0-C70B-482E-9852-EC05EBD71DBB}
Key Deleted : HKLM\SOFTWARE\Classes\AppID\{BDB69379-802F-4EAF-B541-F8DE92DD98DB}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{2EECD738-5844-4A99-B4B6-146BF802613B}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{B658800C-F66E-4EF3-AB85-6C0C227862A9}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{CC5AD34C-6F10-4CB3-B74A-C2DD4D5060A3}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{E46C8196-B634-44A1-AF6E-957C64278AB1}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{F25AF245-4A81-40DC-92F9-E9021F207706}
Key Deleted : HKLM\SOFTWARE\Classes\CLSID\{30F9B915-B755-4826-820B-08FBA6BD249D}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{03E2A1F3-4402-4121-8B35-733216D61217}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{4E92DB5F-AAD9-49D3-8EAB-B40CBE5B1FF7}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{6E4C89CF-3061-4EE4-B22A-B7A8AAEA5CB3}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{9E3B11F6-4179-4603-A71B-A55F4BCB0BEC}
Key Deleted : HKLM\SOFTWARE\Classes\Interface\{C401D2CE-DC27-45C7-BC0C-8E6EA7F085D6}
Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{74FB6AFD-DD77-4CEB-83BD-AB2B63E63C93}
Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{9C049BA6-EA47-4AC3-AED6-A66D8DC9E1D8}
Key Deleted : HKLM\SOFTWARE\Classes\TypeLib\{C2AC8A0E-E48E-484B-A71C-C7A937FAAB94}
Key Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Low Rights\ElevationPolicy\{715D27DC-4150-482B-859E-7CC4AA6DABEE}
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{0ECDF796-C2DC-4D79-A620-CCE0C0A66CC9}
Key Deleted : HKCU\Software\Microsoft\Internet Explorer\SearchScopes\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{30F9B915-B755-4826-820B-08FBA6BD249D}
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{C6FDD0C3-266A-4DC3-B459-28C697C44CDC}
Key Deleted : HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Ext\PreApproved\{F25AF245-4A81-40DC-92F9-E9021F207706}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{1631550F-191D-4826-B069-D9439253D926}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{2EECD738-5844-4A99-B4B6-146BF802613B}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{98889811-442D-49DD-99D7-DC866BE87DBC}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Settings\{30F9B915-B755-4826-820B-08FBA6BD249D}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{00000000-6E41-4FD3-8538-502F5495E5FC}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{1631550F-191D-4826-B069-D9439253D926}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{2EECD738-5844-4A99-B4B6-146BF802613B}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{95B7759C-8C7F-4BF1-B163-73684A933233}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{98889811-442D-49DD-99D7-DC866BE87DBC}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{9CFACCB6-2F3F-4177-94EA-0D2B72D384C1}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{A7A6995D-6EE1-4FD1-A258-49395D5BF99C}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{D4027C7F-154A-4066-A1AD-4243D8127440}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{F25AF245-4A81-40DC-92F9-E9021F207706}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{F72841F0-4EF1-4DF5-BCE5-B3AC8ACF5478}
Key Deleted : HKCU\Software\Microsoft\Windows\CurrentVersion\Ext\Stats\{30F9B915-B755-4826-820B-08FBA6BD249D}
Value Deleted : HKLM\SOFTWARE\Microsoft\Internet Explorer\Toolbar [{95B7759C-8C7F-4BF1-B163-73684A933233}]
Value Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{D4027C7F-154A-4066-A1AD-4243D8127440}]
Value Deleted : HKCU\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser [{E7DF6BFF-55A5-4EB7-A673-4ED3E9456D39}]

***** [Internet Browsers] *****

-\\ Internet Explorer v8.0.6001.18702

Replaced : [HKLM\SOFTWARE\Microsoft\Internet Explorer\AboutURls - Tabs] = hxxp://isearch.avg.com/tab?cid={77922194-70BE-4947-804C-3B86A20F9821}&mid=7c2e226e944047d0a3c4d15ac995ae7d-ad1491be2ce6c122f6b66faa90e70c2decf7d34c&lang=de&ds=AVG&pr=fr&d=2012-07-22 07:15:25&v=11.1.0.12&sap=nt --> hxxp://www.google.com

*************************

AdwCleaner[R1].txt - [8159 octets] - [13/08/2012 20:39:33]
AdwCleaner[S1].txt - [8229 octets] - [13/08/2012 20:54:19]

########## EOF - C:\AdwCleaner[S1].txt - [8357 octets] ##########


cosinus 14.08.2012 16:43

Hätte da mal zwei Fragen bevor es weiter geht

1.) Geht der normale Modus von Windows (wieder) uneingeschränkt?
2.) Vermisst du irgendwas im Startmenü? Sind da leere Ordner unter alle Programme oder ist alles vorhanden?

heizer04 14.08.2012 17:35

zu 1.) Ja es läuft alles normal.
zu 2.) Programme sind noch da, nur eben Dateien wie Fotos, Musik, etc. hat der Trojaner verschlüsselt.

cosinus 14.08.2012 17:46

Zitat:

nur eben Dateien wie Fotos, Musik, etc. hat der Trojaner verschlüsselt.
Da hast du leider schlechtere Karten, denn du hast XP und da gibt es keine Schattenkopien. Durchsuche deine Backups oder halte dich an die schon geposteten Hinweise

Mach bitte ein neues OTL-Log. Bitte alles nach Möglichkeit hier in CODE-Tags posten.

Wird so gemacht:

[code] hier steht das Log [/code]

Und das ganze sieht dann so aus:

Code:

hier steht das Log
CustomScan mit OTL

Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
Code:

netsvcs
msconfig
safebootminimal
safebootnetwork
activex
drivers32
%ALLUSERSPROFILE%\Application Data\*.
%ALLUSERSPROFILE%\Application Data\*.exe /s
%APPDATA%\*.
%APPDATA%\*.exe /s
%SYSTEMDRIVE%\*.exe
/md5start
wininit.exe
userinit.exe
eventlog.dll
scecli.dll
netlogon.dll
cngaudit.dll
ws2ifsl.sys
sceclt.dll
ntelogon.dll
winlogon.exe
logevent.dll
user32.DLL
iaStor.sys
nvstor.sys
atapi.sys
IdeChnDr.sys
viasraid.sys
AGP440.sys
vaxscsi.sys
nvatabus.sys
viamraid.sys
nvata.sys
nvgts.sys
iastorv.sys
ViPrt.sys
eNetHook.dll
ahcix86.sys
KR10N.sys
nvstor32.sys
ahcix86s.sys
/md5stop
%systemroot%\system32\drivers\*.sys /lockedfiles
%systemroot%\System32\config\*.sav
%systemroot%\*. /mp /s
%systemroot%\system32\*.dll /lockedfiles
CREATERESTOREPOINT


heizer04 14.08.2012 20:36

OTL neu:
Code:

OTL logfile created on: 14.8.2012 20:49:02 - Run 2
OTL by OldTimer - Version 3.2.57.0    Folder = C:\Dokumente und Einstellungen\***\Desktop
Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation
Internet Explorer (Version = 8.0.6001.18702)
Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: d.M.yyyy
 
1,44 Gb Total Physical Memory | 1,08 Gb Available Physical Memory | 74,87% Memory free
1,58 Gb Paging File | 1,23 Gb Available in Paging File | 78,07% Paging File free
Paging file location(s): c:\pagefile.sys 288 576 [binary data]
 
%SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme
Drive C: | 37,26 Gb Total Space | 27,14 Gb Free Space | 72,84% Space Free | Partition Type: NTFS
Drive E: | 19,69 Gb Total Space | 12,64 Gb Free Space | 64,22% Space Free | Partition Type: NTFS
Drive F: | 17,58 Gb Total Space | 17,14 Gb Free Space | 97,47% Space Free | Partition Type: NTFS
 
Computer Name: ***| Logged in as Administrator.
Boot Mode: Normal | Scan Mode: All users | Quick Scan
Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days
 
========== Processes (SafeList) ==========
 
PRC - [2012.08.14 20:43:32 | 000,596,992 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\Frank Neumann\Desktop\OTL.exe
PRC - [2012.07.16 16:31:33 | 002,280,872 | ---- | M] (TeamViewer GmbH) -- c:\Programme\TeamViewer\Version7\TeamViewer_Desktop.exe
PRC - [2012.07.16 16:31:32 | 007,445,416 | ---- | M] (TeamViewer GmbH) -- C:\Programme\TeamViewer\Version7\TeamViewer.exe
PRC - [2012.07.16 16:31:32 | 002,673,064 | ---- | M] (TeamViewer GmbH) -- C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe
PRC - [2012.07.16 16:22:42 | 000,106,408 | ---- | M] (TeamViewer GmbH) -- C:\Programme\TeamViewer\Version7\tv_w32.exe
PRC - [2012.01.24 17:24:26 | 002,416,480 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgtray.exe
PRC - [2011.12.14 13:23:34 | 001,212,224 | ---- | M] (TuneUp Software) -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesApp32.exe
PRC - [2011.12.14 13:23:32 | 001,514,304 | ---- | M] (TuneUp Software) -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe
PRC - [2011.11.28 01:19:04 | 001,229,664 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgnsx.exe
PRC - [2011.10.12 06:25:22 | 004,433,248 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\AVGIDSAgent.exe
PRC - [2011.10.10 06:23:34 | 000,973,664 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgemcx.exe
PRC - [2011.09.08 20:53:26 | 000,743,264 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgrsx.exe
PRC - [2011.08.15 06:21:40 | 000,337,760 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgcsrvx.exe
PRC - [2011.08.02 06:09:08 | 000,192,776 | ---- | M] (AVG Technologies CZ, s.r.o.) -- C:\Programme\AVG\AVG2012\avgwdsvc.exe
PRC - [2008.04.14 04:22:45 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe
 
 
========== Modules (No Company Name) ==========
 
MOD - [2008.04.14 04:22:16 | 000,014,336 | ---- | M] () -- C:\WINDOWS\system32\msdmo.dll
 
 
========== Win32 Services (SafeList) ==========
 
SRV - File not found [Disabled | Stopped] -- %SystemRoot%\System32\hidserv.dll -- (HidServ)
SRV - File not found [On_Demand | Stopped] -- %SystemRoot%\System32\appmgmts.dll -- (AppMgmt)
SRV - [2012.07.16 16:31:32 | 002,673,064 | ---- | M] (TeamViewer GmbH) [Auto | Running] -- C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe -- (TeamViewer7)
SRV - [2011.12.14 13:23:32 | 001,514,304 | ---- | M] (TuneUp Software) [Auto | Running] -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe -- (TuneUp.UtilitiesSvc)
SRV - [2011.10.12 06:25:22 | 004,433,248 | ---- | M] (AVG Technologies CZ, s.r.o.) [Auto | Running] -- C:\Programme\AVG\AVG2012\AVGIDSAgent.exe -- (AVGIDSAgent)
SRV - [2011.08.02 06:09:08 | 000,192,776 | ---- | M] (AVG Technologies CZ, s.r.o.) [Auto | Running] -- C:\Programme\AVG\AVG2012\avgwdsvc.exe -- (avgwd)
SRV - [2011.02.19 20:03:15 | 000,362,240 | ---- | M] (TuneUp Software) [On_Demand | Stopped] -- C:\WINDOWS\system32\TuneUpDefragService.exe -- (TuneUp.Defrag)
 
 
========== Driver Services (SafeList) ==========
 
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (WDICA)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDRELI)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDFRAME)
DRV - File not found [Kernel | On_Demand | Stopped] --  -- (PDCOMP)
DRV - File not found [Kernel | System | Stopped] --  -- (PCIDump)
DRV - File not found [Kernel | System | Stopped] --  -- (lbrtfdc)
DRV - File not found [Kernel | System | Stopped] --  -- (i2omgmt)
DRV - File not found [Kernel | On_Demand | Stopped] -- C:\DOKUME~1\***\LOKALE~1\Temp\cpuz132\cpuz132_x32.sys -- (cpuz132)
DRV - File not found [Kernel | System | Stopped] --  -- (Changer)
DRV - [2011.12.12 20:31:38 | 000,010,064 | ---- | M] (TuneUp Software) [Kernel | On_Demand | Running] -- C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesDriver32.sys -- (TuneUpUtilitiesDrv)
DRV - [2011.10.07 06:23:48 | 000,230,608 | ---- | M] (AVG Technologies CZ, s.r.o.) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avgldx86.sys -- (Avgldx86)
DRV - [2011.10.04 06:21:42 | 000,016,720 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AVGIDSShim.sys -- (AVGIDSShim)
DRV - [2011.09.13 06:30:10 | 000,032,592 | ---- | M] (AVG Technologies CZ, s.r.o.) [File_System | Boot | Running] -- C:\WINDOWS\system32\drivers\avgrkx86.sys -- (Avgrkx86)
DRV - [2011.08.08 06:08:58 | 000,040,016 | ---- | M] (AVG Technologies CZ, s.r.o.) [File_System | System | Running] -- C:\WINDOWS\system32\drivers\avgmfx86.sys -- (Avgmfx86)
DRV - [2011.07.11 01:14:38 | 000,295,248 | ---- | M] (AVG Technologies CZ, s.r.o.) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avgtdix.sys -- (Avgtdix)
DRV - [2011.07.11 01:14:28 | 000,024,272 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AVGIDSFilter.sys -- (AVGIDSFilter)
DRV - [2011.07.11 01:14:28 | 000,023,120 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\AVGIDSEH.sys -- (AVGIDSEH)
DRV - [2011.07.11 01:14:26 | 000,134,608 | ---- | M] (AVG Technologies CZ, s.r.o. ) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\AVGIDSDriver.sys -- (AVGIDSDriver)
DRV - [2010.02.11 14:02:15 | 000,226,880 | ---- | M] (Microsoft Corporation) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\tcpip6.sys -- (Tcpip6)
DRV - [2008.04.13 20:56:06 | 000,088,320 | ---- | M] (Microsoft Corporation) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\nwlnkipx.sys -- (NwlnkIpx)
DRV - [2008.04.13 20:45:29 | 000,010,624 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\gameenum.sys -- (gameenum)
DRV - [2004.08.04 14:00:00 | 000,063,232 | ---- | M] (Microsoft Corporation) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\nwlnknb.sys -- (NwlnkNb)
DRV - [2004.08.04 14:00:00 | 000,055,936 | ---- | M] (Microsoft Corporation) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\nwlnkspx.sys -- (NwlnkSpx)
DRV - [2002.11.18 15:51:40 | 000,377,358 | ---- | M] (C-Media Inc) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\cmaudio.sys -- (cmpci)
DRV - [2001.08.18 04:20:12 | 000,097,440 | ---- | M] (Broadcom Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\b57xp32.sys -- (b57w2k)
DRV - [2001.08.17 13:51:32 | 000,018,688 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\irsir.sys -- (irsir)
 
 
========== Standard Registry (SafeList) ==========
 
 
========== Internet Explorer ==========
 
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Search Page = hxxp://www.shareware-d.com/de/index.php?rvs=hompag
IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://www.shareware-d.com/de/index.php?rvs=hompag
IE - HKLM\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990}
IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://search.live.com/results.aspx?q={searchTerms}&src={referrer:source?}
IE - HKLM\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7
 
 
IE - HKU\.DEFAULT\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.avira.com/?l=dis&o=APN10395&gct=hp&dc=EU&locale=de_DE
IE - HKU\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
IE - HKU\S-1-5-18\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://search.avira.com/?l=dis&o=APN10395&gct=hp&dc=EU&locale=de_DE
IE - HKU\S-1-5-18\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
 
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = hxxp://de.msn.com/?ocid=iehp
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache = hxxp://de.msn.com/?ocid=iehp
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache AcceptLangs = de
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page Redirect Cache_TIMESTAMP = 2C 3E 57 44 14 67 CD 01  [binary data]
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\URLSearchHook: {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - No CLSID value found
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\SearchScopes,DefaultScope = {6A1806CD-94D4-4689-BA73-E35EA1EA9990}
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = hxxp://www.bing.com/search?q={searchTerms}&src=IE-SearchBox&FORM=IE8SRC
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\SearchScopes\{6A1806CD-94D4-4689-BA73-E35EA1EA9990}: "URL" = hxxp://www.google.com/search?q={searchTerms}&rls=com.microsoft:{language}:{referrer:source?}&ie={inputEncoding}&oe={outputEncoding}&sourceid=ie7&rlz=1I7ADBS_deDE330
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\SearchScopes\{8A9440F8-C1C4-4C09-85B8-AEEEA03E9285}: "URL" = hxxp://de.search.yahoo.com/search?p={searchterms}&ei=UTF-8&fr=w3i&type=W3i_DS,136,0_0,Search,20110311,0,0,0,0
IE - HKU\S-1-5-21-790525478-1935655697-682003330-1005\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0
 
 
========== FireFox ==========
 
FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32.dll ()
FF - HKLM\Software\MozillaPlugins\@adobe.com/ShockwavePlayer: C:\WINDOWS\system32\Adobe\Director\np32dsw.dll (Adobe Systems, Inc.)
FF - HKLM\Software\MozillaPlugins\@Microsoft.com/NpCtrl,version=1.0: c:\Programme\Microsoft Silverlight\4.1.10329.0\npctrl.dll ( Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.115\npGoogleUpdate3.dll (Google Inc.)
FF - HKLM\Software\MozillaPlugins\@videolan.org/vlc,version=2.0.3: F:\Programme\VideoLAN\VLC\npvlc.dll (VideoLAN)
FF - HKLM\Software\MozillaPlugins\@zylom.com/ZylomGamesPlayer:  File not found
FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 9.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.)
 
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{3112ca9c-de6d-4884-a869-9855de68056c}: C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Google\Toolbar for Firefox\{3112ca9c-de6d-4884-a869-9855de68056c} [2012.05.19 05:43:34 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{3f963a5b-e555-4543-90e2-c3908898db71}: C:\Programme\AVG\AVG2012\Firefox\ [2012.05.20 08:27:37 | 000,000,000 | ---D | M]
FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\Extensions\\{1E73965B-8B48-48be-9C8D-68B920ABC1C4}: C:\Programme\AVG\AVG2012\Firefox4\ [2012.05.20 08:29:09 | 000,000,000 | ---D | M]
 
 
O1 HOSTS File: ([2004.08.04 14:00:00 | 000,000,820 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts
O1 - Hosts: 127.0.0.1      localhost
O2 - BHO: (Shareaza Web Download Hook) - {0EEDB912-C5FA-486F-8334-57288578C627} - E:\Programme\Shareaza\RazaWebHook32.dll (Shareaza Development Team)
O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated)
O2 - BHO: (AVG Safe Search) - {3CA2F312-6F6E-4B53-A66E-4E65E497C8C0} - C:\Programme\AVG\AVG2012\avgssie.dll (AVG Technologies CZ, s.r.o.)
O2 - BHO: (no name) - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - No CLSID value found.
O2 - BHO: (EpsonToolBandKicker Class) - {E99421FB-68DD-40F0-B4AC-B7027CAE2F1A} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (SEIKO EPSON CORPORATION)
O3 - HKLM\..\Toolbar: (no name) - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - No CLSID value found.
O3 - HKLM\..\Toolbar: (EPSON Web-To-Page) - {EE5D279F-081B-4404-994D-C6B60AAEBA6D} - C:\Programme\EPSON\EPSON Web-To-Page\EPSON Web-To-Page.dll (SEIKO EPSON CORPORATION)
O3 - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\Toolbar\WebBrowser: (no name) - {B2E293EE-FD7E-4C71-A714-5F4750D8D7B7} - No CLSID value found.
O4 - HKLM..\Run: [AVG_TRAY] C:\Programme\AVG\AVG2012\avgtray.exe (AVG Technologies CZ, s.r.o.)
O4 - HKU\S-1-5-21-790525478-1935655697-682003330-1005..\Run: [Shutdown4U] C:\Programme\Shutdown4U\Shutdown4U.exe ()
O4 - Startup: C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\TeamViewer 7.lnk = C:\Programme\TeamViewer\Version7\TeamViewer.exe (TeamViewer GmbH)
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-790525478-1935655697-682003330-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O8 - Extra context menu item: Download with &Shareaza - E:\Programme\Shareaza\RazaWebHook32.dll (Shareaza Development Team)
O10 - NameSpace_Catalog5\Catalog_Entries\000000000004 [] - C:\WINDOWS\system32\nwprovau.dll (Microsoft Corporation)
O16 - DPF: {166B1BCA-3F9C-11CF-8075-444553540000} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Shockwave ActiveX Control)
O16 - DPF: {233C1507-6A77-46A4-9443-F871F945D258} hxxp://download.macromedia.com/pub/shockwave/cabs/director/sw.cab (Shockwave ActiveX Control)
O16 - DPF: {7530BFB8-7293-4D34-9923-61A11451AFC5} hxxp://download.eset.com/special/eos/OnlineScanner.cab (OnlineScanner Control)
O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-0015-0000-0000-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.5.0/jinstall-1_5_0-windows-i586.cab (Java Plug-in 1.5.0)
O16 - DPF: {CAFEEFAC-0016-0000-0020-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_20-windows-i586.cab (Java Plug-in 1.6.0_20)
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} hxxp://fpdownload2.macromedia.com/get/shockwave/cabs/flash/swflash.cab (Shockwave Flash Object)
O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.)
O16 - DPF: Microsoft XML Parser for Java Reg Error: Value error. (Reg Error: Key error.)
O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 83.169.186.33 83.169.186.97
O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{0E709232-AAF2-4C7F-BA03-4A1C09F2A9A8}: DhcpNameServer = 83.169.186.33 83.169.186.97
O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\linkscanner {F274614C-63F8-47D5-A4D1-FBDDE494F8D1} - C:\Programme\AVG\AVG2012\avgpp.dll (AVG Technologies CZ, s.r.o.)
O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\msdaipp.dll (Microsoft Corporation)
O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation)
O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation)
O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home
O24 - Desktop WallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O24 - Desktop BackupWallPaper: C:\WINDOWS\Web\Wallpaper\Grüne Idylle.bmp
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.03.19 00:39:08 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2009.09.16 17:45:51 | 000,000,000 | ---- | M] () - E:\AUTOEXEC.BAT -- [ NTFS ]
O34 - HKLM BootExecute: (autocheck autochk *)
O34 - HKLM BootExecute: (MACHINE BootExecut)
O35 - HKLM\..comfile [open] -- "%1" %*
O35 - HKLM\..exefile [open] -- "%1" %*
O37 - HKLM\...com [@ = comfile] -- "%1" %*
O37 - HKLM\...exe [@ = exefile] -- "%1" %*
O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3)
O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2)
 
NetSvcs: AppMgmt - %SystemRoot%\System32\appmgmts.dll File not found
NetSvcs: HidServ - %SystemRoot%\System32\hidserv.dll File not found
NetSvcs: Ias -  File not found
NetSvcs: Iprip -  File not found
NetSvcs: NWCWorkstation -  File not found
NetSvcs: WmdmPmSp -  File not found
 
 
SafeBootMin: AppMgmt - %SystemRoot%\System32\appmgmts.dll File not found
SafeBootMin: Base - Driver Group
SafeBootMin: Boot Bus Extender - Driver Group
SafeBootMin: Boot file system - Driver Group
SafeBootMin: File system - Driver Group
SafeBootMin: Filter - Driver Group
SafeBootMin: PCI Configuration - Driver Group
SafeBootMin: PNP Filter - Driver Group
SafeBootMin: Primary disk - Driver Group
SafeBootMin: SCSI Class - Driver Group
SafeBootMin: sermouse.sys - Driver
SafeBootMin: System Bus Extender - Driver Group
SafeBootMin: vds - Service
SafeBootMin: vga.sys - Driver
SafeBootMin: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootMin: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootMin: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootMin: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootMin: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootMin: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootMin: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootMin: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootMin: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootMin: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootMin: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootMin: {533C5B84-EC70-11D2-9505-00C04F79DEAF} - Volume shadow copy
SafeBootMin: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootMin: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
SafeBootNet: AppMgmt - %SystemRoot%\System32\appmgmts.dll File not found
SafeBootNet: Base - Driver Group
SafeBootNet: Boot Bus Extender - Driver Group
SafeBootNet: Boot file system - Driver Group
SafeBootNet: File system - Driver Group
SafeBootNet: Filter - Driver Group
SafeBootNet: NDIS Wrapper - Driver Group
SafeBootNet: NetBIOSGroup - Driver Group
SafeBootNet: NetDDEGroup - Driver Group
SafeBootNet: Network - Driver Group
SafeBootNet: NetworkProvider - Driver Group
SafeBootNet: nm -  File not found
SafeBootNet: nm.sys -  File not found
SafeBootNet: PCI Configuration - Driver Group
SafeBootNet: PNP Filter - Driver Group
SafeBootNet: PNP_TDI - Driver Group
SafeBootNet: Primary disk - Driver Group
SafeBootNet: SCSI Class - Driver Group
SafeBootNet: sermouse.sys - Driver
SafeBootNet: Streams Drivers - Driver Group
SafeBootNet: System Bus Extender - Driver Group
SafeBootNet: TDI - Driver Group
SafeBootNet: vga.sys - Driver
SafeBootNet: {36FC9E60-C465-11CF-8056-444553540000} - Universal Serial Bus controllers
SafeBootNet: {4D36E965-E325-11CE-BFC1-08002BE10318} - CD-ROM Drive
SafeBootNet: {4D36E967-E325-11CE-BFC1-08002BE10318} - DiskDrive
SafeBootNet: {4D36E969-E325-11CE-BFC1-08002BE10318} - Standard floppy disk controller
SafeBootNet: {4D36E96A-E325-11CE-BFC1-08002BE10318} - Hdc
SafeBootNet: {4D36E96B-E325-11CE-BFC1-08002BE10318} - Keyboard
SafeBootNet: {4D36E96F-E325-11CE-BFC1-08002BE10318} - Mouse
SafeBootNet: {4D36E972-E325-11CE-BFC1-08002BE10318} - Net
SafeBootNet: {4D36E973-E325-11CE-BFC1-08002BE10318} - NetClient
SafeBootNet: {4D36E974-E325-11CE-BFC1-08002BE10318} - NetService
SafeBootNet: {4D36E975-E325-11CE-BFC1-08002BE10318} - NetTrans
SafeBootNet: {4D36E977-E325-11CE-BFC1-08002BE10318} - PCMCIA Adapters
SafeBootNet: {4D36E97B-E325-11CE-BFC1-08002BE10318} - SCSIAdapter
SafeBootNet: {4D36E97D-E325-11CE-BFC1-08002BE10318} - System
SafeBootNet: {4D36E980-E325-11CE-BFC1-08002BE10318} - Floppy disk drive
SafeBootNet: {71A27CDD-812A-11D0-BEC7-08002BE2092F} - Volume
SafeBootNet: {745A17A0-74D3-11D0-B6FE-00A0C90F57DA} - Human Interface Devices
 
ActiveX: {0213C6AF-5562-4D09-884C-2ADCFC8C2F35} - Microsoft .NET Framework 1.1 Security Update (KB2656353)
ActiveX: {08B0E5C0-4FCB-11CF-AAA5-00401C608500} - Microsoft VM
ActiveX: {10072CEC-8CC1-11D1-986E-00A0C955B42F} - Vektorgrafik-Rendering (VML)
ActiveX: {2179C5D3-EBFF-11CF-B6FD-00AA00B4E220} - NetShow
ActiveX: {22d6f312-b0f6-11d0-94ab-0080c74c7e95} - Microsoft Windows Media Player 6.4
ActiveX: {283807B5-2C60-11D0-A31D-00AA00B92C03} - DirectAnimation
ActiveX: {2C7339CF-2B09-4501-B3F3-F3508C9228ED} - %SystemRoot%\system32\regsvr32.exe /s /n /i:/UserInstall %SystemRoot%\system32\themeui.dll
ActiveX: {36f8ec70-c29a-11d1-b5c7-0000f8051515} - Dynamic HTML-Datenbindung für Java
ActiveX: {3af36230-a269-11d1-b5bf-0000f8051515} - Offline Browsing Pack
ActiveX: {3bf42070-b3b1-11d1-b5c5-0000f8051515} - Uniscribe
ActiveX: {411EDCF7-755D-414E-A74B-3DCD6583F589} - Microsoft .NET Framework 1.1 Service Pack 1 (KB867460)
ActiveX: {4278c270-a269-11d1-b5bf-0000f8051515} - Erweitertes Authoring
ActiveX: {44BBA840-CC51-11CF-AAFA-00AA00B6015C} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:OE /CALLER:WINNT /user /install
ActiveX: {44BBA842-CC51-11CF-AAFA-00AA00B6015B} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msnetmtg.inf,NetMtg.Install.PerUser.NT
ActiveX: {44BBA848-CC51-11CF-AAFA-00AA00B6015C} - DirectShow
ActiveX: {44BBA855-CC51-11CF-AAFA-00AA00B6015F} - DirectDrawEx
ActiveX: {45ea75a0-a269-11d1-b5bf-0000f8051515} - Internet Explorer Help
ActiveX: {4f216970-c90c-11d1-b5c7-0000f8051515} - DirectAnimation Java Classes
ActiveX: {4f645220-306d-11d2-995d-00c04f98bbc9} - Microsoft Windows Script 5.6
ActiveX: {5945c046-1e7d-11d1-bc44-00c04fd912be} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\msmsgs.inf,BLC.QuietInstall.PerUser
ActiveX: {5A8D6EE0-3E18-11D0-821E-444553540000} - ICW
ActiveX: {5fd399c0-a70a-11d1-9948-00c04f98bbc9} - Internet Explorer Setup Tools
ActiveX: {630b1da0-b465-11d1-9948-00c04f98bbc9} - Browsing Enhancements
ActiveX: {6BF52A52-394A-11d3-B153-00C04F79FAA6} - Microsoft Windows Media Player
ActiveX: {6fab99d0-bab8-11d1-994a-00c04f98bbc9} - MSN Site Access
ActiveX: {7131646D-CD3C-40F4-97B9-CD9E4E6262EF} - .NET Framework
ActiveX: {7790769C-0471-11d2-AF11-00C04FA35D02} - "%ProgramFiles%\Outlook Express\setup50.exe" /APP:WAB /CALLER:WINNT /user /install
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4340} - regsvr32.exe /s /n /i:U shell32.dll
ActiveX: {89820200-ECBD-11cf-8B85-00AA005B4383} - C:\WINDOWS\system32\ie4uinit.exe -BaseSettings
ActiveX: {89B4C1CD-B018-4511-B0A1-5476DBF70820} - c:\WINDOWS\system32\Rundll32.exe c:\WINDOWS\system32\mscories.dll,Install
ActiveX: {8b15971b-5355-4c82-8c07-7e181ea07608} - rundll32.exe advpack.dll,LaunchINFSection C:\WINDOWS\INF\fxsocm.inf,Fax.Install.PerUser
ActiveX: {9381D8F2-0288-11D0-9501-00AA00B911A5} - Dynamic HTML Data Binding
ActiveX: {94de52c8-2d59-4f1b-883e-79663d2d9a8c} - Fax Provider
ActiveX: {A38B334A-A0A2-436D-BAA0-34FE5E517E44} - Microsoft .NET Framework 1.1 Security Update (KB2656370)
ActiveX: {C09FB3CD-3D0C-3F2D-899A-6A1D67F2073F} - .NET Framework
ActiveX: {C3C986D6-06B1-43BF-90DD-BE30756C00DE} - RevokedRootsUpdate
ActiveX: {C9E9A340-D1F1-11D0-821E-444553540600} - Internet Explorer Core Fonts
ActiveX: {CB2F7EDD-9D1F-43C1-90FC-4F52EAE172A1} - .NET Framework
ActiveX: {CC2A9BA0-3BDD-11D0-821E-444553540000} - Taskplaner
ActiveX: {CDD7975E-60F8-41d5-8149-19E51D6F71D0} - Windows Movie Maker v2.1
ActiveX: {D27CDB6E-AE6D-11cf-96B8-444553540000} - Adobe Flash Player
ActiveX: {de5aed00-a4bf-11d1-9948-00c04f98bbc9} - HTML Help
ActiveX: {E78BFA60-5393-4C38-82AB-E8019E464EB4} - .NET Framework
ActiveX: {E92B03AB-B707-11d2-9CBD-0000F87A369E} - Active Directory Service Interface
ActiveX: <{12d0ed0d-0ee0-4f90-8827-78cefb8f4988} - C:\WINDOWS\system32\ieudinit.exe
ActiveX: >{22d6f312-b0f6-11d0-94ab-0080c74c7e95} - C:\WINDOWS\inf\unregmp2.exe /ShowWMP
ActiveX: >{26923b43-4d38-484f-9b9e-de460746276c} - C:\WINDOWS\system32\ie4uinit.exe -UserIconConfig
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF} - "C:\WINDOWS\system32\rundll32.exe" "C:\WINDOWS\system32\iedkcs32.dll",BrandIEActiveSetup SIGNUP
ActiveX: >{60B49E34-C7CC-11D0-8953-00A0C90347FF}MICROS - RunDLL32 IEDKCS32.DLL,BrandIE4 SIGNUP
ActiveX: >{881dd1c5-3dcf-431b-b061-f3f88e8be88a} - %systemroot%\system32\shmgrate.exe OCInstallUserConfigOE
 
Drivers32: msacm.iac2 - C:\WINDOWS\system32\iac25_32.ax (Intel Corporation)
Drivers32: msacm.l3acm - C:\WINDOWS\system32\l3codeca.acm (Fraunhofer Institut Integrierte Schaltungen IIS)
Drivers32: msacm.sl_anet - C:\WINDOWS\System32\sl_anet.acm (Sipro Lab Telecom Inc.)
Drivers32: msacm.trspch - C:\WINDOWS\System32\tssoft32.acm (DSP GROUP, INC.)
Drivers32: MSVideo8 - C:\WINDOWS\System32\vfwwdm32.dll (Microsoft Corporation)
Drivers32: vidc.cvid - C:\WINDOWS\System32\iccvid.dll (Radius Inc.)
Drivers32: vidc.iv31 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv32 - C:\WINDOWS\System32\ir32_32.dll ()
Drivers32: vidc.iv41 - C:\WINDOWS\System32\ir41_32.ax (Intel Corporation)
Drivers32: vidc.iv50 - C:\WINDOWS\System32\ir50_32.dll (Intel Corporation)
 
CREATERESTOREPOINT
Restore point Set: OTL Restore Point
 
========== Files/Folders - Created Within 30 Days ==========
 
[2012.08.14 10:37:09 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Eigene Dateien\fLEGAVntqUEGAV~
[2012.08.13 21:53:12 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Recuva
[2012.08.13 21:53:07 | 000,000,000 | ---D | C] -- C:\Programme\Recuva
[2012.08.13 14:03:18 | 000,000,000 | ---D | C] -- C:\Programme\ESET
[2012.08.13 08:36:25 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\TeamViewer 7
[2012.08.09 13:49:18 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Recovery Toolbox for PDF
[2012.08.09 13:45:03 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Recovery Toolbox for PDF
[2012.08.08 14:43:43 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\vlc
[2012.08.08 14:30:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\VideoLAN
[2012.08.08 13:40:38 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Startmenü\Programme\JPEG Recovery Pro
[2012.08.07 15:25:26 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\7-Zip
[2012.08.07 15:25:23 | 000,000,000 | ---D | C] -- C:\Programme\7-Zip
[2012.08.07 14:21:26 | 000,596,992 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\***\Desktop\OTL.exe
[2012.08.07 14:17:23 | 002,592,768 | ---- | C] (ImpulseAdventure) -- C:\Dokumente und Einstellungen\***\Desktop\JPEGsnoop.exe
[2012.08.06 21:12:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Eigene Dateien\Troja
[2012.08.06 19:31:17 | 000,000,000 | ---D | C] -- C:\Programme\Shutdown4U
[2012.08.06 19:31:17 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Startmenü\Programme\Shutdown4U
[2012.08.06 19:08:07 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\temp
[2012.08.06 19:08:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\TeamViewer
[2012.08.06 19:07:55 | 000,000,000 | ---D | C] -- C:\Programme\TeamViewer
[2012.08.06 19:02:05 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Malwarebytes
[2012.08.06 19:01:33 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware
[2012.08.06 19:01:31 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes
[2012.08.06 19:01:30 | 000,022,344 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys
[2012.08.06 19:01:30 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware
[2012.08.06 18:47:15 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\JPEGsnoop
[2012.07.22 22:12:03 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Systweak
[2012.07.22 22:12:01 | 000,000,000 | ---D | C] -- C:\Programme\Advanced System Protector
[2012.07.21 12:10:27 | 000,000,000 | ---D | C] -- C:\spoolerlogs
[2012.07.21 11:55:04 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Systweak
[2012.07.21 11:54:57 | 000,017,280 | ---- | C] (Systweak Inc., (www.systweak.com)) -- C:\WINDOWS\System32\roboot.exe
[2012.07.21 11:04:41 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\AVG Secure Search
[2012.07.21 10:03:13 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\***\Eigene Dateien\Simply Super Software
[2012.07.21 09:50:48 | 000,000,000 | ---D | C] -- C:\WINDOWS\System32\cache
[18 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[16 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files - Modified Within 30 Days ==========
 
[2012.08.14 21:03:00 | 000,000,424 | -H-- | M] () -- C:\WINDOWS\tasks\User_Feed_Synchronization-{3B3BDD93-205F-4DA9-BFE3-81614F325569}.job
[2012.08.14 20:43:32 | 000,596,992 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\***\Desktop\OTL.exe
[2012.08.14 20:43:08 | 103,775,409 | ---- | M] () -- C:\WINDOWS\System32\drivers\AVG\incavi.avm
[2012.08.14 20:36:34 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job
[2012.08.14 20:36:22 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat
[2012.08.14 17:17:00 | 000,001,090 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job
[2012.08.13 21:53:12 | 000,001,476 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Recuva.lnk
[2012.08.13 20:37:51 | 000,614,903 | ---- | M] () -- C:\Dokumente und Einstellungen\***\Desktop\adwcleaner.exe
[2012.08.13 17:33:04 | 000,002,422 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl
[2012.08.13 08:36:25 | 000,000,787 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TeamViewer 7.lnk
[2012.08.11 15:34:42 | 000,302,592 | ---- | M] () -- C:\Dokumente und Einstellungen\***\Desktop\0wbyqt8c.exe
[2012.08.09 13:45:04 | 000,000,699 | ---- | M] () -- C:\Dokumente und Einstellungen\***\Desktop\Recovery Toolbox for PDF.lnk
[2012.08.08 14:30:32 | 000,000,595 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\VLC media player.lnk
[2012.08.08 13:40:38 | 000,000,689 | ---- | M] () -- C:\Dokumente und Einstellungen\***\Desktop\JPEG Recovery Pro 5.lnk
[2012.08.08 11:55:28 | 000,001,115 | ---- | M] () -- C:\Dokumente und Einstellungen\***\Desktop\Verknüpfung mit JPEGsnoop.exe.lnk
[2012.08.07 22:03:39 | 000,031,121 | ---- | M] () -- C:\WINDOWS\System32\drivers\AVG\iavichjg.avm
[2012.08.07 15:25:43 | 000,005,724 | ---- | M] () -- C:\Dokumente und Einstellungen\***\Desktop\Extras.zip
[2012.08.06 19:08:02 | 000,000,881 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\TeamViewer 7.lnk
[2012.08.06 19:01:34 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.07.22 22:15:59 | 000,002,522 | ---- | M] () -- C:\WINDOWS\System32\ASOROSet.bin
[2012.07.21 19:00:54 | 000,001,374 | ---- | M] () -- C:\WINDOWS\imsins.BAK
[2012.07.21 18:58:38 | 000,538,898 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat
[2012.07.21 18:58:38 | 000,512,264 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat
[2012.07.21 18:58:38 | 000,110,876 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat
[2012.07.21 18:58:38 | 000,094,238 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat
[2012.07.21 11:04:12 | 000,161,936 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT
[18 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ]
[16 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ]
 
========== Files Created - No Company Name ==========
 
[2012.08.13 21:53:11 | 000,001,476 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Recuva.lnk
[2012.08.13 20:37:50 | 000,614,903 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Desktop\adwcleaner.exe
[2012.08.13 08:36:25 | 000,000,787 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\TeamViewer 7.lnk
[2012.08.11 15:34:42 | 000,302,592 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Desktop\0wbyqt8c.exe
[2012.08.09 13:45:04 | 000,000,699 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Desktop\Recovery Toolbox for PDF.lnk
[2012.08.08 14:30:32 | 000,000,595 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\VLC media player.lnk
[2012.08.08 13:40:38 | 000,000,689 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Desktop\JPEG Recovery Pro 5.lnk
[2012.08.08 11:55:28 | 000,001,115 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Desktop\Verknüpfung mit JPEGsnoop.exe.lnk
[2012.08.07 15:25:43 | 000,005,724 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Desktop\Extras.zip
[2012.08.06 19:08:02 | 000,000,881 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Autostart\TeamViewer 7.lnk
[2012.08.06 19:01:34 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk
[2012.07.22 22:09:03 | 000,002,522 | ---- | C] () -- C:\WINDOWS\System32\ASOROSet.bin
[2012.07.21 10:44:09 | 000,001,374 | ---- | C] () -- C:\WINDOWS\imsins.BAK
[2012.04.09 09:23:42 | 000,000,146 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\fusioncache.dat
[2012.02.16 23:19:06 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll
[2011.07.24 13:42:16 | 000,015,873 | ---- | C] () -- C:\WINDOWS\System32\Inetde.dll
[2010.09.08 11:31:08 | 000,078,085 | ---- | C] () -- C:\WINDOWS\System32\pattern.dat
[2010.09.08 11:31:00 | 000,307,200 | ---- | C] () -- C:\WINDOWS\System32\fxstudio.dll
[2010.09.08 11:30:59 | 000,282,624 | ---- | C] () -- C:\WINDOWS\System32\animation2.dll
[2010.08.22 11:32:21 | 000,008,192 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini
[1601.02.13 10:28:18 | 000,108,479 | ---- | C] () -- C:\Dokumente und Einstellungen\***\NONXuegaJlrXusOaJlrX
[1601.02.13 10:28:18 | 000,096,605 | ---- | C] () -- C:\Dokumente und Einstellungen\***\jydExjfnsydEGjf
[1601.02.13 10:28:18 | 000,002,184 | ---- | C] () -- C:\Dokumente und Einstellungen\***\OpTulOpJerTuDOpveNau
[1601.02.13 10:28:18 | 000,001,082 | ---- | C] () -- C:\Dokumente und Einstellungen\***\GjydEGjfnsqUExjfLty
[1601.02.13 10:28:18 | 000,000,675 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\XvulOXverTulOpveN
[1601.02.13 10:28:18 | 000,000,090 | ---- | C] () -- C:\Dokumente und Einstellungen\***\Lokale Einstellungen\Anwendungsdaten\vaXOsvaNDuXOevar
 
========== LOP Check ==========
 
[2012.05.20 08:46:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\AVG2012
[2010.05.01 14:05:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\BVRP Software
[2012.05.20 08:08:02 | 000,000,000 | -H-D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Common Files
[2010.10.16 17:08:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Driver Mender
[2010.09.11 12:14:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Driver Whiz
[2011.02.19 16:10:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\elsterformular
[2012.08.14 20:43:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MFAData
[2011.03.08 19:50:00 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\MGS
[2009.09.04 15:48:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PlayFirst
[2009.09.05 14:37:22 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PlayPond
[2012.07.22 22:12:03 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Systweak
[2012.05.19 18:09:50 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP
[2011.12.30 16:05:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TuneUp Software
[2012.05.19 05:43:37 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UDL
[2009.09.04 15:46:35 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Zylom
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{24036256-BFDB-4CD3-BE8A-A3D6160F2E16}
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{32364CEA-7855-4A3C-B674-53D8E9B97936}
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{55A29068-F2CE-456C-9148-C869879E2357}
[2012.05.19 05:43:37 | 000,000,000 | -HSD | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\{D3742F82-1C1A-4DCC-ABBD-0E7C3C0185CC}
[2012.05.20 08:31:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\AVG2012
[2012.05.19 05:43:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\BOM
[2012.02.02 10:48:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\CasinoOnNet
[2012.01.29 22:37:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\elsterformular
[2010.04.10 18:20:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\ICQ
[2012.08.06 18:47:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\JPEGsnoop
[2010.03.13 15:24:21 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\OpenOffice.org
[2012.08.06 19:35:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Rilnzbs
[2012.05.19 05:45:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Shareaza
[2012.08.14 10:40:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Systweak
[2012.08.13 21:18:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\TeamViewer
[2011.12.30 16:05:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\TuneUp Software
[2012.01.29 22:21:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\TuneUp Software
[2012.08.14 21:03:00 | 000,000,424 | -H-- | M] () -- C:\WINDOWS\Tasks\User_Feed_Synchronization-{3B3BDD93-205F-4DA9-BFE3-81614F325569}.job
 
========== Purity Check ==========
 
 
 
========== Custom Scans ==========
 
< %ALLUSERSPROFILE%\Application Data\*. >
 
< %ALLUSERSPROFILE%\Application Data\*.exe /s >
 
< %APPDATA%\*. >
[2011.12.03 17:08:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Adobe
[2012.05.20 08:31:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\AVG2012
[2012.05.19 05:43:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\BOM
[2012.02.02 10:48:07 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\CasinoOnNet
[2012.01.29 22:37:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\elsterformular
[2010.03.13 12:59:36 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Google
[2010.04.10 18:20:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\ICQ
[2010.03.13 12:52:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Identities
[2012.08.06 18:47:15 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\JPEGsnoop
[2010.03.25 15:12:35 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Macromedia
[2012.08.07 14:20:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Malwarebytes
[2012.04.09 09:26:50 | 000,000,000 | --SD | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Microsoft
[2010.03.13 15:24:21 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\OpenOffice.org
[2012.08.06 19:35:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Rilnzbs
[2012.05.19 05:45:08 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Shareaza
[2010.05.17 15:28:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Sun
[2012.08.14 10:40:18 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\Systweak
[2012.08.13 21:18:48 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\TeamViewer
[2011.12.30 16:05:25 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\TuneUp Software
[2012.08.08 14:50:46 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\***\Anwendungsdaten\vlc
 
< %APPDATA%\*.exe /s >
 
< %SYSTEMDRIVE%\*.exe >
 
< MD5 for: AGP440.SYS  >
[2004.08.04 14:00:00 | 018,782,319 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:AGP440.sys
[2009.03.01 16:42:29 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:AGP440.sys
[2009.03.01 16:42:29 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp3.cab:AGP440.sys
[2008.04.13 20:36:38 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=08FD04AA961BDC77FB983F328334E3D7 -- C:\WINDOWS\ServicePackFiles\i386\agp440.sys
[2008.04.13 20:36:38 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=08FD04AA961BDC77FB983F328334E3D7 -- C:\WINDOWS\system32\drivers\agp440.sys
[2004.08.04 14:00:00 | 000,042,368 | ---- | M] (Microsoft Corporation) MD5=2C428FA0C3E3A01ED93C9B2A27D8D4BB -- C:\WINDOWS\$NtServicePackUninstall$\agp440.sys
 
< MD5 for: ATAPI.SYS  >
[2004.08.04 14:00:00 | 018,782,319 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp2.cab:atapi.sys
[2009.03.01 16:42:29 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\Driver Cache\i386\sp3.cab:atapi.sys
[2009.03.01 16:42:29 | 023,898,261 | ---- | M] () .cab file -- C:\WINDOWS\ServicePackFiles\i386\sp3.cab:atapi.sys
[2008.04.13 20:40:30 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\ServicePackFiles\i386\atapi.sys
[2008.04.13 20:40:30 | 000,096,512 | ---- | M] (Microsoft Corporation) MD5=9F3A2F5AA6875C72BF062C712CFA2674 -- C:\WINDOWS\system32\drivers\atapi.sys
[2004.08.04 14:00:00 | 000,095,360 | ---- | M] (Microsoft Corporation) MD5=CDFE4411A69C224BD1D11B2DA92DAC51 -- C:\WINDOWS\$NtServicePackUninstall$\atapi.sys
 
< MD5 for: EVENTLOG.DLL  >
[2008.04.14 04:22:10 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\ServicePackFiles\i386\eventlog.dll
[2008.04.14 04:22:10 | 000,056,320 | ---- | M] (Microsoft Corporation) MD5=04955AA695448C181B367D964AF158AA -- C:\WINDOWS\system32\eventlog.dll
[2004.08.04 14:00:00 | 000,055,808 | ---- | M] (Microsoft Corporation) MD5=B932C077D5A65B71B4512544AC404CB4 -- C:\WINDOWS\$NtServicePackUninstall$\eventlog.dll
 
< MD5 for: IASTOR.SYS  >
[2004.09.26 15:24:54 | 000,477,952 | ---- | M] (Intel Corporation) MD5=DD19FDD8BB262F64A11C50CC23FC6F70 -- C:\WINDOWS\OEM\iaStor\iaStor.sys
 
< MD5 for: NETLOGON.DLL  >
[2008.04.14 04:22:19 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\ServicePackFiles\i386\netlogon.dll
[2008.04.14 04:22:19 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=0098D35F91DEAB9C127360A877F2CF84 -- C:\WINDOWS\system32\netlogon.dll
[2004.08.04 14:00:00 | 000,407,040 | ---- | M] (Microsoft Corporation) MD5=D27395EDCD3416AFD125A9370DCB585C -- C:\WINDOWS\$NtServicePackUninstall$\netlogon.dll
 
< MD5 for: NVATABUS.SYS  >
[2004.09.02 09:24:38 | 000,082,816 | ---- | M] (NVIDIA Corporation) MD5=EEABD98AA887DD923546F20D400B2907 -- C:\WINDOWS\OEM\nvatabus\nvatabus.sys
 
< MD5 for: SCECLI.DLL  >
[2008.04.14 04:22:23 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\ServicePackFiles\i386\scecli.dll
[2008.04.14 04:22:23 | 000,187,904 | ---- | M] (Microsoft Corporation) MD5=5132443DF6FC3771A17AB4AE55DCBC28 -- C:\WINDOWS\system32\scecli.dll
[2004.08.04 14:00:00 | 000,186,880 | ---- | M] (Microsoft Corporation) MD5=64DC26B3CF7BCCAD431CE360A4C625D5 -- C:\WINDOWS\$NtServicePackUninstall$\scecli.dll
 
< MD5 for: USER32.DLL  >
[2005.03.02 20:19:56 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=4C90159A69A5FD3EB39C71411F28FCFF -- C:\WINDOWS\$hf_mig$\KB890859\SP2QFE\user32.dll
[2004.08.04 14:00:00 | 000,578,560 | ---- | M] (Microsoft Corporation) MD5=56785FD5236D7B22CF471A6DA9DB46D8 -- C:\WINDOWS\$NtServicePackUninstall$\user32.dll
[2008.04.14 04:22:31 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\ServicePackFiles\i386\user32.dll
[2008.04.14 04:22:31 | 000,580,096 | ---- | M] (Microsoft Corporation) MD5=B0050CC5340E3A0760DD8B417FF7AEBD -- C:\WINDOWS\system32\user32.dll
 
< MD5 for: USERINIT.EXE  >
[2008.04.14 04:23:03 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\ServicePackFiles\i386\userinit.exe
[2008.04.14 04:23:03 | 000,026,624 | ---- | M] (Microsoft Corporation) MD5=788F95312E26389D596C0FA55834E106 -- C:\WINDOWS\system32\userinit.exe
[2004.08.04 14:00:00 | 000,025,088 | ---- | M] (Microsoft Corporation) MD5=D1E53DC57143F2584B1DD53B036C0633 -- C:\WINDOWS\$NtServicePackUninstall$\userinit.exe
 
< MD5 for: VIAMRAID.SYS  >
[2004.05.18 15:55:26 | 000,074,112 | ---- | M] (VIA Technologies inc,.ltd) MD5=F199939205DCCC7836AE5AB8B5DD5E83 -- C:\WINDOWS\OEM\viapdsk\viamraid.sys
[2004.05.18 15:55:26 | 000,074,112 | ---- | M] (VIA Technologies inc,.ltd) MD5=F199939205DCCC7836AE5AB8B5DD5E83 -- C:\WINDOWS\system32\drivers\viamraid.sys
 
< MD5 for: WINLOGON.EXE  >
[2004.08.04 14:00:00 | 000,507,392 | ---- | M] (Microsoft Corporation) MD5=2B6A0BAF33A9918F09442D873848FF72 -- C:\WINDOWS\$NtServicePackUninstall$\winlogon.exe
[2012.07.03 13:46:42 | 000,217,672 | ---- | M] () MD5=8A7F34F0BBD076EC3815680A7309114F -- C:\Programme\Malwarebytes' Anti-Malware\Chameleon\winlogon.exe
[2008.04.14 04:23:05 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\ServicePackFiles\i386\winlogon.exe
[2008.04.14 04:23:05 | 000,513,024 | ---- | M] (Microsoft Corporation) MD5=F09A527B422E25C478E38CAA0E44417A -- C:\WINDOWS\system32\winlogon.exe
 
< MD5 for: WS2IFSL.SYS  >
[2004.08.04 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- C:\WINDOWS\system32\dllcache\ws2ifsl.sys
[2004.08.04 14:00:00 | 000,012,032 | ---- | M] (Microsoft Corporation) MD5=6ABE6E225ADB5A751622A9CC3BC19CE8 -- C:\WINDOWS\system32\drivers\ws2ifsl.sys
 
< %systemroot%\system32\drivers\*.sys /lockedfiles >
 
< %systemroot%\System32\config\*.sav >
[2006.04.14 19:11:45 | 000,262,144 | ---- | M] () -- C:\WINDOWS\System32\config\default.sav
 
< %systemroot%\*. /mp /s >
 
< %systemroot%\system32\*.dll /lockedfiles >
[16 C:\WINDOWS\system32\*.tmp files -> C:\WINDOWS\system32\*.tmp -> ]
 
<          >
 
========== Alternate Data Streams ==========
 
@Alternate Data Stream - 16 bytes -> C:\Dokumente und Einstellungen\Frank Neumann\Desktop\Incoming:Shareaza.GUID
@Alternate Data Stream - 146 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:CB0AACC9
@Alternate Data Stream - 139 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C3AE45C9
@Alternate Data Stream - 130 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C28FF86E
@Alternate Data Stream - 119 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:E3CEEC4C

< End of report >


cosinus 15.08.2012 13:02

Mach einen OTL-Fix, beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!)

Code:

:OTL
O2 - BHO: (no name) - {C84D72FE-E17D-4195-BB24-76C02E2E7C4E} - No CLSID value found.
O3 - HKLM\..\Toolbar: (no name) - {b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - No CLSID value found.
O3 - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\Toolbar\WebBrowser: (no name) - {2318C2B1-4965-11D4-9B18-009027A5CD4F} - No CLSID value found.
O3 - HKU\S-1-5-21-790525478-1935655697-682003330-1005\..\Toolbar\WebBrowser: (no name) - {B2E293EE-FD7E-4C71-A714-5F4750D8D7B7} - No CLSID value found.
O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1
O7 - HKU\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O7 - HKU\S-1-5-21-790525478-1935655697-682003330-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 145
O32 - HKLM CDRom: AutoRun - 1
O32 - AutoRun File - [2006.03.19 00:39:08 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ]
O32 - AutoRun File - [2009.09.16 17:45:51 | 000,000,000 | ---- | M] () - E:\AUTOEXEC.BAT -- [ NTFS ]
[2012.08.06 19:35:29 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\Frank NeumannAnwendungsdaten\Rilnzbs
@Alternate Data Stream - 16 bytes -> C:\Dokumente und Einstellungen\Frank Neumann\Desktop\Incoming:Shareaza.GUID
@Alternate Data Stream - 146 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:CB0AACC9
@Alternate Data Stream - 139 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C3AE45C9
@Alternate Data Stream - 130 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C28FF86E
@Alternate Data Stream - 119 bytes -> C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:E3CEEC4C
:Commands
[purity]
[emptytemp]
[emptyflash]
[resethosts]

Klick dann oben links auf den Button Fix!
Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet.

Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt.

Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann!

heizer04 15.08.2012 13:36

Durchgeführt, hier der Log:
Code:

All processes killed
========== OTL ==========
Registry key HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Explorer\Browser Helper Objects\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E}\ deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{C84D72FE-E17D-4195-BB24-76C02E2E7C4E}\ deleted successfully.
Registry value HKEY_LOCAL_MACHINE\Software\Microsoft\Internet Explorer\Toolbar\\{b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{b2e293ee-fd7e-4c71-a714-5f4750d8d7b7}\ not found.
Registry value HKEY_USERS\S-1-5-21-790525478-1935655697-682003330-1005\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{2318C2B1-4965-11D4-9B18-009027A5CD4F} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{2318C2B1-4965-11D4-9B18-009027A5CD4F}\ not found.
Registry value HKEY_USERS\S-1-5-21-790525478-1935655697-682003330-1005\Software\Microsoft\Internet Explorer\Toolbar\WebBrowser\\{B2E293EE-FD7E-4C71-A714-5F4750D8D7B7} deleted successfully.
Registry key HKEY_LOCAL_MACHINE\SOFTWARE\Classes\CLSID\{B2E293EE-FD7E-4C71-A714-5F4750D8D7B7}\ not found.
Registry value HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\HonorAutoRunSetting deleted successfully.
Registry value HKEY_USERS\.DEFAULT\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-18\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun not found.
Registry value HKEY_USERS\S-1-5-19\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-20\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
Registry value HKEY_USERS\S-1-5-21-790525478-1935655697-682003330-1005\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer\\NoDriveTypeAutoRun deleted successfully.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Cdrom\\AutoRun|DWORD:1 /E : value set successfully!
C:\AUTOEXEC.BAT moved successfully.
E:\AUTOEXEC.BAT moved successfully.
Folder C:\Dokumente und Einstellungen\***Anwendungsdaten\Rilnzbs\ not found.
Unable to delete ADS C:\Dokumente und Einstellungen\***\Desktop\Incoming:Shareaza.GUID .
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:CB0AACC9 deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C3AE45C9 deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:C28FF86E deleted successfully.
ADS C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\TEMP:E3CEEC4C deleted successfully.
========== COMMANDS ==========
 
[EMPTYTEMP]
 
User: All Users
 
User: Besitzer
 
User: Default User
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 400707 bytes
 
User: ***
->Temp folder emptied: 28974088 bytes
->Temporary Internet Files folder emptied: 217642569 bytes
->Java cache emptied: 1067916 bytes
->Google Chrome cache emptied: 6194925 bytes
->Flash cache emptied: 4177 bytes
 
User: LocalService
->Temp folder emptied: 66016 bytes
->Temporary Internet Files folder emptied: 8243149 bytes
 
User: NetworkService
->Temp folder emptied: 0 bytes
->Temporary Internet Files folder emptied: 33170 bytes
 
%systemdrive% .tmp files removed: 0 bytes
%systemroot% .tmp files removed: 4370745 bytes
%systemroot%\System32 .tmp files removed: 25698695 bytes
%systemroot%\System32\dllcache .tmp files removed: 0 bytes
%systemroot%\System32\drivers .tmp files removed: 0 bytes
Windows Temp folder emptied: 24945115 bytes
RecycleBin emptied: 1334528287 bytes
 
Total Files Cleaned = 1.576,00 mb
 
 
[EMPTYFLASH]
 
User: All Users
 
User: Besitzer
 
User: Default User
 
User: ***
->Flash cache emptied: 0 bytes
 
User: LocalService
 
User: NetworkService
 
Total Flash Files Cleaned = 0,00 mb
 
C:\WINDOWS\System32\drivers\etc\Hosts moved successfully.
HOSTS file reset successfully
 
OTL by OldTimer - Version 3.2.57.0 log created on 08152012_141241

Files\Folders moved on Reboot...

PendingFileRenameOperations files...

Registry entries deleted on Reboot...


cosinus 15.08.2012 19:59

Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html

Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehalalrm!

Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet,
Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten.
Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition (meistens Laufwerk C:) nach, da speichert der TDSS-Killer seine Logs.

Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten!

http://saved.im/mtkwmtcxexhp/setting...8_16-25-18.jpg

heizer04 15.08.2012 21:28

Das Log vom TDSS Killer:
Er hat nix gefunden, klingt doch gut oder?
Code:

22:20:19.0250 3780  TDSS rootkit removing tool 2.8.6.0 Aug 13 2012 17:24:05
22:20:19.0593 3780  ============================================================
22:20:19.0593 3780  Current date / time: 2012/08/15 22:20:19.0593
22:20:19.0593 3780  SystemInfo:
22:20:19.0593 3780 
22:20:19.0593 3780  OS Version: 5.1.2600 ServicePack: 3.0
22:20:19.0593 3780  Product type: Workstation
22:20:19.0593 3780  ComputerName: ***
22:20:19.0593 3780  UserName:***
22:20:19.0609 3780  Windows directory: C:\WINDOWS
22:20:19.0609 3780  System windows directory: C:\WINDOWS
22:20:19.0609 3780  Processor architecture: Intel x86
22:20:19.0609 3780  Number of processors: 1
22:20:19.0609 3780  Page size: 0x1000
22:20:19.0609 3780  Boot type: Normal boot
22:20:19.0609 3780  ============================================================
22:20:21.0937 3780  Drive \Device\Harddisk0\DR0 - Size: 0x9516AE000 (37.27 Gb), SectorSize: 0x200, Cylinders: 0x1301, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000054
22:20:21.0953 3780  Drive \Device\Harddisk1\DR1 - Size: 0x9516AE000 (37.27 Gb), SectorSize: 0x200, Cylinders: 0x1301, SectorsPerTrack: 0x3F, TracksPerCylinder: 0xFF, Type 'K0', Flags 0x00000054
22:20:21.0968 3780  ============================================================
22:20:21.0968 3780  \Device\Harddisk0\DR0:
22:20:21.0968 3780  MBR partitions:
22:20:21.0968 3780  \Device\Harddisk0\DR0\Partition1: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x4A852C1
22:20:21.0968 3780  \Device\Harddisk1\DR1:
22:20:21.0968 3780  MBR partitions:
22:20:21.0968 3780  \Device\Harddisk1\DR1\Partition1: MBR, Type 0x7, StartLBA 0x3F, BlocksNum 0x275FD4B
22:20:21.0984 3780  \Device\Harddisk1\DR1\Partition2: MBR, Type 0x7, StartLBA 0x275FDC9, BlocksNum 0x23293F8
22:20:21.0984 3780  ============================================================
22:20:22.0015 3780  C: <-> \Device\Harddisk0\DR0\Partition1
22:20:22.0062 3780  E: <-> \Device\Harddisk1\DR1\Partition1
22:20:22.0109 3780  F: <-> \Device\Harddisk1\DR1\Partition2
22:20:22.0109 3780  ============================================================
22:20:22.0109 3780  Initialize success
22:20:22.0109 3780  ============================================================
22:21:56.0453 2716  ============================================================
22:21:56.0453 2716  Scan started
22:21:56.0453 2716  Mode: Manual; SigCheck; TDLFS;
22:21:56.0453 2716  ============================================================
22:21:56.0937 2716  ================ Scan services =============================
22:21:57.0359 2716  [ d5a6658cbfbbf9a0f8827e83c9fde806 ] 6to4            C:\WINDOWS\System32\6to4svc.dll
22:21:58.0750 2716  6to4 - ok
22:21:58.0796 2716  Abiosdsk - ok
22:21:58.0859 2716  abp480n5 - ok
22:21:59.0015 2716  [ ac407f1a62c3a300b4f2b5a9f1d55b2c ] ACPI            C:\WINDOWS\system32\DRIVERS\ACPI.sys
22:22:00.0218 2716  ACPI - ok
22:22:00.0312 2716  [ 9e1ca3160dafb159ca14f83b1e317f75 ] ACPIEC          C:\WINDOWS\system32\drivers\ACPIEC.sys
22:22:00.0734 2716  ACPIEC - ok
22:22:00.0765 2716  adpu160m - ok
22:22:00.0890 2716  [ 8bed39e3c35d6a489438b8141717a557 ] aec            C:\WINDOWS\system32\drivers\aec.sys
22:22:01.0343 2716  aec - ok
22:22:01.0406 2716  [ 1e44bc1e83d8fd2305f8d452db109cf9 ] AFD            C:\WINDOWS\System32\drivers\afd.sys
22:22:01.0671 2716  AFD - ok
22:22:01.0734 2716  Aha154x - ok
22:22:01.0812 2716  aic78u2 - ok
22:22:01.0906 2716  aic78xx - ok
22:22:01.0984 2716  [ 738d80cc01d7bc7584be917b7f544394 ] Alerter        C:\WINDOWS\system32\alrsvc.dll
22:22:02.0375 2716  Alerter - ok
22:22:02.0437 2716  [ 190cd73d4984f94d823f9444980513e5 ] ALG            C:\WINDOWS\System32\alg.exe
22:22:02.0734 2716  ALG - ok
22:22:02.0765 2716  AliIde - ok
22:22:02.0859 2716  amsint - ok
22:22:02.0937 2716  AppMgmt - ok
22:22:02.0968 2716  asc - ok
22:22:03.0062 2716  asc3350p - ok
22:22:03.0109 2716  asc3550 - ok
22:22:03.0375 2716  [ 0e5e4957549056e2bf2c49f4f6b601ad ] aspnet_state    C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\aspnet_state.exe
22:22:03.0468 2716  aspnet_state - ok
22:22:03.0546 2716  [ b153affac761e7f5fcfa822b9c4e97bc ] AsyncMac        C:\WINDOWS\system32\DRIVERS\asyncmac.sys
22:22:03.0921 2716  AsyncMac - ok
22:22:03.0984 2716  [ 9f3a2f5aa6875c72bf062c712cfa2674 ] atapi          C:\WINDOWS\system32\DRIVERS\atapi.sys
22:22:04.0437 2716  atapi - ok
22:22:04.0468 2716  Atdisk - ok
22:22:04.0546 2716  [ 9916c1225104ba14794209cfa8012159 ] Atmarpc        C:\WINDOWS\system32\DRIVERS\atmarpc.sys
22:22:05.0015 2716  Atmarpc - ok
22:22:05.0078 2716  [ 58ed0d5452df7be732193e7999c6b9a4 ] AudioSrv        C:\WINDOWS\System32\audiosrv.dll
22:22:05.0562 2716  AudioSrv - ok
22:22:05.0671 2716  [ d9f724aa26c010a217c97606b160ed68 ] audstub        C:\WINDOWS\system32\DRIVERS\audstub.sys
22:22:06.0156 2716  audstub - ok
22:22:06.0531 2716  [ 6d440ff3f44ca72edfd6176c6d6a89c0 ] AVGIDSAgent    C:\Programme\AVG\AVG2012\AVGIDSAgent.exe
22:22:07.0296 2716  AVGIDSAgent - ok
22:22:07.0390 2716  [ 4fa401b33c1b50c816486f6951244a14 ] AVGIDSDriver    C:\WINDOWS\system32\DRIVERS\AVGIDSDriver.Sys
22:22:07.0703 2716  AVGIDSDriver - ok
22:22:07.0765 2716  [ 69578bc9d43d614c6b3455db4af19762 ] AVGIDSEH        C:\WINDOWS\system32\DRIVERS\AVGIDSEH.Sys
22:22:07.0828 2716  AVGIDSEH - ok
22:22:07.0921 2716  [ 6df528406aa22201f392b9b19121cd6f ] AVGIDSFilter    C:\WINDOWS\system32\DRIVERS\AVGIDSFilter.Sys
22:22:08.0000 2716  AVGIDSFilter - ok
22:22:08.0046 2716  [ 1e01c2166b5599802bcd61b9691f7476 ] AVGIDSShim      C:\WINDOWS\system32\DRIVERS\AVGIDSShim.Sys
22:22:08.0109 2716  AVGIDSShim - ok
22:22:08.0218 2716  [ bf8118cd5e2255387b715b534d64acd1 ] Avgldx86        C:\WINDOWS\system32\DRIVERS\avgldx86.sys
22:22:08.0328 2716  Avgldx86 - ok
22:22:08.0359 2716  [ 1c77ef67f196466adc9924cb288afe87 ] Avgmfx86        C:\WINDOWS\system32\DRIVERS\avgmfx86.sys
22:22:08.0500 2716  Avgmfx86 - ok
22:22:08.0562 2716  [ f2038ed7284b79dcef581468121192a9 ] Avgrkx86        C:\WINDOWS\system32\DRIVERS\avgrkx86.sys
22:22:08.0609 2716  Avgrkx86 - ok
22:22:08.0750 2716  [ a6d562b612216d8d02a35ebeb92366bd ] Avgtdix        C:\WINDOWS\system32\DRIVERS\avgtdix.sys
22:22:08.0812 2716  Avgtdix - ok
22:22:08.0906 2716  [ 6699ece24fe4b3f752a66c66a602ee86 ] avgwd          C:\Programme\AVG\AVG2012\avgwdsvc.exe
22:22:08.0984 2716  avgwd - ok
22:22:09.0062 2716  [ c23b41e89f2ea563a700cc73a41ba603 ] b57w2k          C:\WINDOWS\system32\DRIVERS\b57xp32.sys
22:22:09.0656 2716  b57w2k - ok
22:22:09.0781 2716  [ da1f27d85e0d1525f6621372e7b685e9 ] Beep            C:\WINDOWS\system32\drivers\Beep.sys
22:22:10.0296 2716  Beep - ok
22:22:10.0375 2716  [ d6f603772a789bb3228f310d650b8bd1 ] BITS            C:\WINDOWS\system32\qmgr.dll
22:22:10.0906 2716  BITS - ok
22:22:11.0000 2716  [ b42057f06bbb98b31876c0b3f2b54e33 ] Browser        C:\WINDOWS\System32\browser.dll
22:22:11.0515 2716  Browser - ok
22:22:11.0625 2716  [ 90a673fc8e12a79afbed2576f6a7aaf9 ] cbidf2k        C:\WINDOWS\system32\drivers\cbidf2k.sys
22:22:12.0156 2716  cbidf2k - ok
22:22:12.0281 2716  [ 0be5aef125be881c4f854c554f2b025c ] CCDECODE        C:\WINDOWS\system32\DRIVERS\CCDECODE.sys
22:22:12.0750 2716  CCDECODE - ok
22:22:12.0828 2716  cd20xrnt - ok
22:22:12.0921 2716  [ c1b486a7658353d33a10cc15211a873b ] Cdaudio        C:\WINDOWS\system32\drivers\Cdaudio.sys
22:22:13.0406 2716  Cdaudio - ok
22:22:13.0484 2716  [ c885b02847f5d2fd45a24e219ed93b32 ] Cdfs            C:\WINDOWS\system32\drivers\Cdfs.sys
22:22:14.0031 2716  Cdfs - ok
22:22:14.0109 2716  [ 1f4260cc5b42272d71f79e570a27a4fe ] Cdrom          C:\WINDOWS\system32\DRIVERS\cdrom.sys
22:22:14.0656 2716  Cdrom - ok
22:22:14.0687 2716  Changer - ok
22:22:14.0750 2716  [ 28e3040d1f1ca2008cd6b29dfebc9a5e ] CiSvc          C:\WINDOWS\system32\cisvc.exe
22:22:15.0156 2716  CiSvc - ok
22:22:15.0250 2716  [ 778a30ed3c134eb7e406afc407e9997d ] ClipSrv        C:\WINDOWS\system32\clipsrv.exe
22:22:15.0796 2716  ClipSrv - ok
22:22:15.0859 2716  [ d87acaed61e417bba546ced5e7e36d9c ] clr_optimization_v2.0.50727_32 C:\WINDOWS\Microsoft.NET\Framework\v2.0.50727\mscorsvw.exe
22:22:16.0046 2716  clr_optimization_v2.0.50727_32 - ok
22:22:16.0078 2716  CmdIde - ok
22:22:16.0171 2716  [ e5842ccf0953d3d46d5e26427b67e901 ] cmpci          C:\WINDOWS\system32\drivers\cmaudio.sys
22:22:16.0359 2716  cmpci - ok
22:22:16.0390 2716  COMSysApp - ok
22:22:16.0531 2716  Cpqarray - ok
22:22:16.0750 2716  cpuz132 - ok
22:22:16.0828 2716  [ 611f824e5c703a5a899f84c5f1699e4d ] CryptSvc        C:\WINDOWS\System32\cryptsvc.dll
22:22:17.0265 2716  CryptSvc - ok
22:22:17.0328 2716  dac2w2k - ok
22:22:17.0390 2716  dac960nt - ok
22:22:17.0625 2716  [ 3127afbf2c1ed0ab14a1bbb7aaecb85b ] DcomLaunch      C:\WINDOWS\system32\rpcss.dll
22:22:17.0781 2716  DcomLaunch - ok
22:22:17.0921 2716  [ c29a1c9b75ba38fa37f8c44405dec360 ] Dhcp            C:\WINDOWS\System32\dhcpcsvc.dll
22:22:18.0437 2716  Dhcp - ok
22:22:18.0515 2716  [ 044452051f3e02e7963599fc8f4f3e25 ] Disk            C:\WINDOWS\system32\DRIVERS\disk.sys
22:22:19.0000 2716  Disk - ok
22:22:19.0031 2716  dmadmin - ok
22:22:19.0187 2716  [ 0dcfc8395a99fecbb1ef771cec7fe4ea ] dmboot          C:\WINDOWS\system32\drivers\dmboot.sys
22:22:19.0734 2716  dmboot - ok
22:22:19.0843 2716  [ 53720ab12b48719d00e327da470a619a ] dmio            C:\WINDOWS\system32\drivers\dmio.sys
22:22:20.0281 2716  dmio - ok
22:22:20.0343 2716  [ e9317282a63ca4d188c0df5e09c6ac5f ] dmload          C:\WINDOWS\system32\drivers\dmload.sys
22:22:20.0843 2716  dmload - ok
22:22:20.0921 2716  [ 25c83ffbba13b554eb6d59a9b2e2ee78 ] dmserver        C:\WINDOWS\System32\dmserver.dll
22:22:21.0406 2716  dmserver - ok
22:22:21.0468 2716  [ 8a208dfcf89792a484e76c40e5f50b45 ] DMusic          C:\WINDOWS\system32\drivers\DMusic.sys
22:22:21.0968 2716  DMusic - ok
22:22:22.0062 2716  [ 407f3227ac618fd1ca54b335b083de07 ] Dnscache        C:\WINDOWS\System32\dnsrslvr.dll
22:22:22.0234 2716  Dnscache - ok
22:22:22.0281 2716  [ 676e36c4ff5bcea1900f44182b9723e6 ] Dot3svc        C:\WINDOWS\System32\dot3svc.dll
22:22:22.0750 2716  Dot3svc - ok
22:22:22.0781 2716  dpti2o - ok
22:22:22.0843 2716  [ 8f5fcff8e8848afac920905fbd9d33c8 ] drmkaud        C:\WINDOWS\system32\drivers\drmkaud.sys
22:22:23.0328 2716  drmkaud - ok
22:22:23.0421 2716  [ 4e4f2fddab0a0736d7671134dcce91fb ] EapHost        C:\WINDOWS\System32\eapsvc.dll
22:22:23.0937 2716  EapHost - ok
22:22:24.0062 2716  [ 877c18558d70587aa7823a1a308ac96b ] ERSvc          C:\WINDOWS\System32\ersvc.dll
22:22:24.0500 2716  ERSvc - ok
22:22:24.0593 2716  [ a3edbe9053889fb24ab22492472b39dc ] Eventlog        C:\WINDOWS\system32\services.exe
22:22:24.0687 2716  Eventlog - ok
22:22:24.0796 2716  [ af4f6b5739d18ca7972ab53e091cbc74 ] EventSystem    C:\WINDOWS\system32\es.dll
22:22:24.0937 2716  EventSystem - ok
22:22:24.0984 2716  [ 38d332a6d56af32635675f132548343e ] Fastfat        C:\WINDOWS\system32\drivers\Fastfat.sys
22:22:25.0468 2716  Fastfat - ok
22:22:25.0546 2716  [ 2db7d303c36ddd055215052f118e8e75 ] FastUserSwitchingCompatibility C:\WINDOWS\System32\shsvcs.dll
22:22:25.0703 2716  FastUserSwitchingCompatibility - ok
22:22:25.0781 2716  [ 08b8b302af0d1b3b8543429bbac8f21f ] Fax            C:\WINDOWS\system32\fxssvc.exe
22:22:26.0406 2716  Fax - ok
22:22:26.0484 2716  [ 92cdd60b6730b9f50f6a1a0c1f8cdc81 ] Fdc            C:\WINDOWS\system32\DRIVERS\fdc.sys
22:22:27.0015 2716  Fdc - ok
22:22:27.0078 2716  [ e9648254056bce81a85380c0c3647dc4 ] FETNDIS        C:\WINDOWS\system32\DRIVERS\fetnd5.sys
22:22:27.0578 2716  FETNDIS - ok
22:22:27.0625 2716  [ b0678a548587c5f1967b0d70bacad6c1 ] Fips            C:\WINDOWS\system32\drivers\Fips.sys
22:22:28.0234 2716  Fips - ok
22:22:28.0296 2716  [ 9d27e7b80bfcdf1cdd9b555862d5e7f0 ] Flpydisk        C:\WINDOWS\system32\DRIVERS\flpydisk.sys
22:22:28.0765 2716  Flpydisk - ok
22:22:28.0859 2716  [ b2cf4b0786f8212cb92ed2b50c6db6b0 ] FltMgr          C:\WINDOWS\system32\drivers\fltmgr.sys
22:22:29.0328 2716  FltMgr - ok
22:22:29.0406 2716  [ 8ba7c024070f2b7fdd98ed8a4ba41789 ] FontCache3.0.0.0 c:\WINDOWS\Microsoft.NET\Framework\v3.0\WPF\PresentationFontCache.exe
22:22:29.0468 2716  FontCache3.0.0.0 - ok
22:22:29.0562 2716  [ 3e1e2bd4f39b0e2b7dc4f4d2bcc2779a ] Fs_Rec          C:\WINDOWS\system32\drivers\Fs_Rec.sys
22:22:30.0000 2716  Fs_Rec - ok
22:22:30.0078 2716  [ 8f1955ce42e1484714b542f341647778 ] Ftdisk          C:\WINDOWS\system32\DRIVERS\ftdisk.sys
22:22:30.0578 2716  Ftdisk - ok
22:22:30.0640 2716  [ 065639773d8b03f33577f6cdaea21063 ] gameenum        C:\WINDOWS\system32\DRIVERS\gameenum.sys
22:22:31.0109 2716  gameenum - ok
22:22:31.0156 2716  [ 0a02c63c8b144bd8c86b103dee7c86a2 ] Gpc            C:\WINDOWS\system32\DRIVERS\msgpc.sys
22:22:31.0750 2716  Gpc - ok
22:22:31.0859 2716  [ 626a24ed1228580b9518c01930936df9 ] gupdate1ca2d6635d2dd6a C:\Programme\Google\Update\GoogleUpdate.exe
22:22:31.0953 2716  gupdate1ca2d6635d2dd6a - ok
22:22:32.0000 2716  [ 626a24ed1228580b9518c01930936df9 ] gupdatem        C:\Programme\Google\Update\GoogleUpdate.exe
22:22:32.0078 2716  gupdatem - ok
22:22:32.0187 2716  [ cb66bf85bf599befd6c6a57c2e20357f ] helpsvc        C:\WINDOWS\PCHealth\HelpCtr\Binaries\pchsvc.dll
22:22:32.0578 2716  helpsvc - ok
22:22:32.0734 2716  HidServ - ok
22:22:32.0828 2716  [ ed29f14101523a6e0e808107405d452c ] hkmsvc          C:\WINDOWS\System32\kmsvc.dll
22:22:33.0250 2716  hkmsvc - ok
22:22:33.0312 2716  hpn - ok
22:22:33.0421 2716  [ f80a415ef82cd06ffaf0d971528ead38 ] HTTP            C:\WINDOWS\system32\Drivers\HTTP.sys
22:22:33.0593 2716  HTTP - ok
22:22:33.0656 2716  [ 9e4adb854cebcfb81a4b36718feecd16 ] HTTPFilter      C:\WINDOWS\System32\w3ssl.dll
22:22:34.0140 2716  HTTPFilter - ok
22:22:34.0171 2716  i2omgmt - ok
22:22:34.0281 2716  i2omp - ok
22:22:34.0359 2716  [ e283b97cfbeb86c1d86baed5f7846a92 ] i8042prt        C:\WINDOWS\system32\DRIVERS\i8042prt.sys
22:22:34.0843 2716  i8042prt - ok
22:22:34.0937 2716  [ c01ac32dc5c03076cfb852cb5da5229c ] idsvc          c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\infocard.exe
22:22:35.0046 2716  idsvc - ok
22:22:35.0125 2716  [ 083a052659f5310dd8b6a6cb05edcf8e ] Imapi          C:\WINDOWS\system32\DRIVERS\imapi.sys
22:22:35.0703 2716  Imapi - ok
22:22:35.0781 2716  [ d4b413aa210c21e46aedd2ba5b68d38e ] ImapiService    C:\WINDOWS\system32\imapi.exe
22:22:36.0218 2716  ImapiService - ok
22:22:36.0281 2716  ini910u - ok
22:22:36.0406 2716  IntelIde - ok
22:22:36.0484 2716  [ 4c7d2750158ed6e7ad642d97bffae351 ] intelppm        C:\WINDOWS\system32\DRIVERS\intelppm.sys
22:22:37.0109 2716  intelppm - ok
22:22:37.0156 2716  [ 3bb22519a194418d5fec05d800a19ad0 ] Ip6Fw          C:\WINDOWS\system32\drivers\ip6fw.sys
22:22:37.0671 2716  Ip6Fw - ok
22:22:37.0765 2716  [ 731f22ba402ee4b62748adaf6363c182 ] IpFilterDriver  C:\WINDOWS\system32\DRIVERS\ipfltdrv.sys
22:22:38.0250 2716  IpFilterDriver - ok
22:22:38.0296 2716  [ b87ab476dcf76e72010632b5550955f5 ] IpInIp          C:\WINDOWS\system32\DRIVERS\ipinip.sys
22:22:38.0781 2716  IpInIp - ok
22:22:38.0828 2716  [ cc748ea12c6effde940ee98098bf96bb ] IpNat          C:\WINDOWS\system32\DRIVERS\ipnat.sys
22:22:39.0343 2716  IpNat - ok
22:22:39.0390 2716  [ 23c74d75e36e7158768dd63d92789a91 ] IPSec          C:\WINDOWS\system32\DRIVERS\ipsec.sys
22:22:39.0875 2716  IPSec - ok
22:22:39.0953 2716  [ aca5e7b54409f9cb5eed97ed0c81120e ] irda            C:\WINDOWS\system32\DRIVERS\irda.sys
22:22:40.0218 2716  irda - ok
22:22:40.0265 2716  [ c93c9ff7b04d772627a3646d89f7bf89 ] IRENUM          C:\WINDOWS\system32\DRIVERS\irenum.sys
22:22:40.0562 2716  IRENUM - ok
22:22:40.0656 2716  [ 2efe1db1ec58a26b0c14bfda122e246f ] Irmon          C:\WINDOWS\System32\irmon.dll
22:22:40.0906 2716  Irmon - ok
22:22:40.0968 2716  [ 0501f0b9ab08425f8c0eacbdcc04aa32 ] irsir          C:\WINDOWS\system32\DRIVERS\irsir.sys
22:22:41.0312 2716  irsir - ok
22:22:41.0406 2716  [ 6dfb88f64135c525433e87648bda30de ] isapnp          C:\WINDOWS\system32\DRIVERS\isapnp.sys
22:22:41.0875 2716  isapnp - ok
22:22:42.0000 2716  [ 1834c96fb1f9280bcf6ddfa6de8338bf ] JavaQuickStarterService C:\Programme\Java\jre6\bin\jqs.exe
22:22:42.0109 2716  JavaQuickStarterService - ok
22:22:42.0156 2716  [ 1704d8c4c8807b889e43c649b478a452 ] Kbdclass        C:\WINDOWS\system32\DRIVERS\kbdclass.sys
22:22:42.0671 2716  Kbdclass - ok
22:22:42.0734 2716  [ 692bcf44383d056aed41b045a323d378 ] kmixer          C:\WINDOWS\system32\drivers\kmixer.sys
22:22:43.0250 2716  kmixer - ok
22:22:43.0312 2716  [ b467646c54cc746128904e1654c750c1 ] KSecDD          C:\WINDOWS\system32\drivers\KSecDD.sys
22:22:43.0453 2716  KSecDD - ok
22:22:43.0515 2716  [ 2bbdcb79900990f0716dfcb714e72de7 ] lanmanserver    C:\WINDOWS\System32\srvsvc.dll
22:22:43.0671 2716  lanmanserver - ok
22:22:43.0750 2716  [ 1869b14b06b44b44af70548e1ea3303f ] lanmanworkstation C:\WINDOWS\System32\wkssvc.dll
22:22:43.0906 2716  lanmanworkstation - ok
22:22:43.0937 2716  lbrtfdc - ok
22:22:44.0140 2716  [ 636714b7d43c8d0c80449123fd266920 ] LmHosts        C:\WINDOWS\System32\lmhsvc.dll
22:22:44.0593 2716  LmHosts - ok
22:22:44.0640 2716  [ b7550a7107281d170ce85524b1488c98 ] Messenger      C:\WINDOWS\System32\msgsvc.dll
22:22:45.0140 2716  Messenger - ok
22:22:45.0234 2716  [ 4ae068242760a1fb6e1a44bf4e16afa6 ] mnmdd          C:\WINDOWS\system32\drivers\mnmdd.sys
22:22:45.0812 2716  mnmdd - ok
22:22:45.0859 2716  [ c2f1d365fd96791b037ee504868065d3 ] mnmsrvc        C:\WINDOWS\system32\mnmsrvc.exe
22:22:46.0359 2716  mnmsrvc - ok
22:22:46.0406 2716  [ 6fb74ebd4ec57a6f1781de3852cc3362 ] Modem          C:\WINDOWS\system32\drivers\Modem.sys
22:22:46.0906 2716  Modem - ok
22:22:46.0984 2716  [ b24ce8005deab254c0251e15cb71d802 ] Mouclass        C:\WINDOWS\system32\DRIVERS\mouclass.sys
22:22:47.0531 2716  Mouclass - ok
22:22:47.0578 2716  [ a80b9a0bad1b73637dbcbba7df72d3fd ] MountMgr        C:\WINDOWS\system32\drivers\MountMgr.sys
22:22:48.0031 2716  MountMgr - ok
22:22:48.0078 2716  mraid35x - ok
22:22:48.0203 2716  [ 11d42bb6206f33fbb3ba0288d3ef81bd ] MRxDAV          C:\WINDOWS\system32\DRIVERS\mrxdav.sys
22:22:48.0671 2716  MRxDAV - ok
22:22:48.0796 2716  [ 7d304a5eb4344ebeeab53a2fe3ffb9f0 ] MRxSmb          C:\WINDOWS\system32\DRIVERS\mrxsmb.sys
22:22:49.0031 2716  MRxSmb - ok
22:22:49.0078 2716  [ 35a031af38c55f92d28aa03ee9f12cc9 ] MSDTC          C:\WINDOWS\system32\msdtc.exe
22:22:49.0625 2716  MSDTC - ok
22:22:49.0718 2716  [ c941ea2454ba8350021d774daf0f1027 ] Msfs            C:\WINDOWS\system32\drivers\Msfs.sys
22:22:50.0187 2716  Msfs - ok
22:22:50.0234 2716  MSIServer - ok
22:22:50.0296 2716  [ d1575e71568f4d9e14ca56b7b0453bf1 ] MSKSSRV        C:\WINDOWS\system32\drivers\MSKSSRV.sys
22:22:50.0781 2716  MSKSSRV - ok
22:22:50.0812 2716  [ 325bb26842fc7ccc1fcce2c457317f3e ] MSPCLOCK        C:\WINDOWS\system32\drivers\MSPCLOCK.sys
22:22:51.0312 2716  MSPCLOCK - ok
22:22:51.0359 2716  [ bad59648ba099da4a17680b39730cb3d ] MSPQM          C:\WINDOWS\system32\drivers\MSPQM.sys
22:22:51.0890 2716  MSPQM - ok
22:22:51.0953 2716  [ af5f4f3f14a8ea2c26de30f7a1e17136 ] mssmbios        C:\WINDOWS\system32\DRIVERS\mssmbios.sys
22:22:52.0437 2716  mssmbios - ok
22:22:52.0484 2716  [ e53736a9e30c45fa9e7b5eac55056d1d ] MSTEE          C:\WINDOWS\system32\drivers\MSTEE.sys
22:22:52.0890 2716  MSTEE - ok
22:22:52.0984 2716  [ de6a75f5c270e756c5508d94b6cf68f5 ] Mup            C:\WINDOWS\system32\drivers\Mup.sys
22:22:53.0078 2716  Mup - ok
22:22:53.0156 2716  [ 5b50f1b2a2ed47d560577b221da734db ] NABTSFEC        C:\WINDOWS\system32\DRIVERS\NABTSFEC.sys
22:22:53.0609 2716  NABTSFEC - ok
22:22:53.0687 2716  [ 46bb15ae2ac7d025d6d2567b876817bd ] napagent        C:\WINDOWS\System32\qagentrt.dll
22:22:54.0265 2716  napagent - ok
22:22:54.0312 2716  [ 1df7f42665c94b825322fae71721130d ] NDIS            C:\WINDOWS\system32\drivers\NDIS.sys
22:22:54.0796 2716  NDIS - ok
22:22:54.0875 2716  [ 7ff1f1fd8609c149aa432f95a8163d97 ] NdisIP          C:\WINDOWS\system32\DRIVERS\NdisIP.sys
22:22:55.0312 2716  NdisIP - ok
22:22:55.0375 2716  [ 0109c4f3850dfbab279542515386ae22 ] NdisTapi        C:\WINDOWS\system32\DRIVERS\ndistapi.sys
22:22:55.0546 2716  NdisTapi - ok
22:22:55.0609 2716  [ f927a4434c5028758a842943ef1a3849 ] Ndisuio        C:\WINDOWS\system32\DRIVERS\ndisuio.sys
22:22:56.0140 2716  Ndisuio - ok
22:22:56.0187 2716  [ edc1531a49c80614b2cfda43ca8659ab ] NdisWan        C:\WINDOWS\system32\DRIVERS\ndiswan.sys
22:22:56.0687 2716  NdisWan - ok
22:22:56.0765 2716  [ 9282bd12dfb069d3889eb3fcc1000a9b ] NDProxy        C:\WINDOWS\system32\drivers\NDProxy.sys
22:22:56.0906 2716  NDProxy - ok
22:22:56.0968 2716  [ 5d81cf9a2f1a3a756b66cf684911cdf0 ] NetBIOS        C:\WINDOWS\system32\DRIVERS\netbios.sys
22:22:57.0406 2716  NetBIOS - ok
22:22:57.0468 2716  [ 74b2b2f5bea5e9a3dc021d685551bd3d ] NetBT          C:\WINDOWS\system32\DRIVERS\netbt.sys
22:22:57.0906 2716  NetBT - ok
22:22:57.0968 2716  [ 8ace4251bffd09ce75679fe940e996cc ] NetDDE          C:\WINDOWS\system32\netdde.exe
22:22:58.0500 2716  NetDDE - ok
22:22:58.0562 2716  [ 8ace4251bffd09ce75679fe940e996cc ] NetDDEdsdm      C:\WINDOWS\system32\netdde.exe
22:22:58.0968 2716  NetDDEdsdm - ok
22:22:59.0046 2716  [ afb8261b56cba0d86aeb6df682af9785 ] Netlogon        C:\WINDOWS\system32\lsass.exe
22:22:59.0484 2716  Netlogon - ok
22:22:59.0546 2716  [ e6d88f1f6745bf00b57e7855a2ab696c ] Netman          C:\WINDOWS\System32\netman.dll
22:22:59.0968 2716  Netman - ok
22:23:00.0046 2716  [ d34612c5d02d026535b3095d620626ae ] NetTcpPortSharing c:\WINDOWS\Microsoft.NET\Framework\v3.0\Windows Communication Foundation\SMSvcHost.exe
22:23:00.0140 2716  NetTcpPortSharing - ok
22:23:00.0203 2716  [ f1b67b6b0751ae0e6e964b02821206a3 ] Nla            C:\WINDOWS\System32\mswsock.dll
22:23:00.0390 2716  Nla - ok
22:23:00.0453 2716  [ 3182d64ae053d6fb034f44b6def8034a ] Npfs            C:\WINDOWS\system32\drivers\Npfs.sys
22:23:01.0046 2716  Npfs - ok
22:23:01.0109 2716  [ 78a08dd6a8d65e697c18e1db01c5cdca ] Ntfs            C:\WINDOWS\system32\drivers\Ntfs.sys
22:23:01.0578 2716  Ntfs - ok
22:23:01.0609 2716  [ afb8261b56cba0d86aeb6df682af9785 ] NtLmSsp        C:\WINDOWS\system32\lsass.exe
22:23:02.0093 2716  NtLmSsp - ok
22:23:02.0156 2716  [ 56af4064996fa5bac9c449b1514b4770 ] NtmsSvc        C:\WINDOWS\system32\ntmssvc.dll
22:23:02.0609 2716  NtmsSvc - ok
22:23:02.0703 2716  [ 73c1e1f395918bc2c6dd67af7591a3ad ] Null            C:\WINDOWS\system32\drivers\Null.sys
22:23:03.0109 2716  Null - ok
22:23:03.0171 2716  [ b305f3fad35083837ef46a0bbce2fc57 ] NwlnkFlt        C:\WINDOWS\system32\DRIVERS\nwlnkflt.sys
22:23:03.0640 2716  NwlnkFlt - ok
22:23:03.0687 2716  [ c99b3415198d1aab7227f2c88fd664b9 ] NwlnkFwd        C:\WINDOWS\system32\DRIVERS\nwlnkfwd.sys
22:23:04.0156 2716  NwlnkFwd - ok
22:23:04.0203 2716  [ 8b8b1be2dba4025da6786c645f77f123 ] NwlnkIpx        C:\WINDOWS\system32\DRIVERS\nwlnkipx.sys
22:23:04.0703 2716  NwlnkIpx - ok
22:23:04.0796 2716  [ 56d34a67c05e94e16377c60609741ff8 ] NwlnkNb        C:\WINDOWS\system32\DRIVERS\nwlnknb.sys
22:23:05.0312 2716  NwlnkNb - ok
22:23:05.0609 2716  [ c0bb7d1615e1acbdc99757f6ceaf8cf0 ] NwlnkSpx        C:\WINDOWS\system32\DRIVERS\nwlnkspx.sys
22:23:06.0062 2716  NwlnkSpx - ok
22:23:06.0156 2716  [ 34f763fe20ea568062687bcdde72c830 ] NwSapAgent      C:\WINDOWS\System32\ipxsap.dll
22:23:06.0593 2716  NwSapAgent - ok
22:23:06.0734 2716  [ f84785660305b9b903fb3bca8ba29837 ] Parport        C:\WINDOWS\system32\DRIVERS\parport.sys
22:23:07.0265 2716  Parport - ok
22:23:07.0328 2716  [ beb3ba25197665d82ec7065b724171c6 ] PartMgr        C:\WINDOWS\system32\drivers\PartMgr.sys
22:23:07.0859 2716  PartMgr - ok
22:23:07.0921 2716  [ c2bf987829099a3eaa2ca6a0a90ecb4f ] ParVdm          C:\WINDOWS\system32\drivers\ParVdm.sys
22:23:08.0421 2716  ParVdm - ok
22:23:08.0484 2716  [ 387e8dedc343aa2d1efbc30580273acd ] PCI            C:\WINDOWS\system32\DRIVERS\pci.sys
22:23:09.0000 2716  PCI - ok
22:23:09.0031 2716  PCIDump - ok
22:23:09.0109 2716  PCIIde - ok
22:23:09.0203 2716  [ a2a966b77d61847d61a3051df87c8c97 ] Pcmcia          C:\WINDOWS\system32\drivers\Pcmcia.sys
22:23:09.0671 2716  Pcmcia - ok
22:23:09.0703 2716  PDCOMP - ok
22:23:09.0765 2716  PDFRAME - ok
22:23:09.0843 2716  PDRELI - ok
22:23:09.0921 2716  PDRFRAME - ok
22:23:09.0984 2716  perc2 - ok
22:23:10.0046 2716  perc2hib - ok
22:23:10.0312 2716  [ a3edbe9053889fb24ab22492472b39dc ] PlugPlay        C:\WINDOWS\system32\services.exe
22:23:10.0453 2716  PlugPlay - ok
22:23:10.0500 2716  [ afb8261b56cba0d86aeb6df682af9785 ] PolicyAgent    C:\WINDOWS\system32\lsass.exe
22:23:10.0984 2716  PolicyAgent - ok
22:23:11.0125 2716  [ efeec01b1d3cf84f16ddd24d9d9d8f99 ] PptpMiniport    C:\WINDOWS\system32\DRIVERS\raspptp.sys
22:23:11.0609 2716  PptpMiniport - ok
22:23:11.0687 2716  [ afb8261b56cba0d86aeb6df682af9785 ] ProtectedStorage C:\WINDOWS\system32\lsass.exe
22:23:12.0156 2716  ProtectedStorage - ok
22:23:12.0187 2716  [ 09298ec810b07e5d582cb3a3f9255424 ] PSched          C:\WINDOWS\system32\DRIVERS\psched.sys
22:23:12.0687 2716  PSched - ok
22:23:12.0734 2716  [ 80d317bd1c3dbc5d4fe7b1678c60cadd ] Ptilink        C:\WINDOWS\system32\DRIVERS\ptilink.sys
22:23:13.0328 2716  Ptilink - ok
22:23:13.0375 2716  ql1080 - ok
22:23:13.0453 2716  Ql10wnt - ok
22:23:13.0515 2716  ql12160 - ok
22:23:13.0546 2716  ql1240 - ok
22:23:13.0656 2716  ql1280 - ok
22:23:13.0750 2716  [ fe0d99d6f31e4fad8159f690d68ded9c ] RasAcd          C:\WINDOWS\system32\DRIVERS\rasacd.sys
22:23:14.0187 2716  RasAcd - ok
22:23:14.0234 2716  [ f5ba6caccdb66c8f048e867563203246 ] RasAuto        C:\WINDOWS\System32\rasauto.dll
22:23:14.0734 2716  RasAuto - ok
22:23:14.0781 2716  [ 0207d26ddf796a193ccd9f83047bb5fc ] Rasirda        C:\WINDOWS\system32\DRIVERS\rasirda.sys
22:23:15.0125 2716  Rasirda - ok
22:23:15.0187 2716  [ 11b4a627bc9614b885c4969bfa5ff8a6 ] Rasl2tp        C:\WINDOWS\system32\DRIVERS\rasl2tp.sys
22:23:15.0625 2716  Rasl2tp - ok
22:23:15.0703 2716  [ f9a7b66ea345726edb5862a46b1eccd5 ] RasMan          C:\WINDOWS\System32\rasmans.dll
22:23:16.0171 2716  RasMan - ok
22:23:16.0203 2716  [ 5bc962f2654137c9909c3d4603587dee ] RasPppoe        C:\WINDOWS\system32\DRIVERS\raspppoe.sys
22:23:16.0703 2716  RasPppoe - ok
22:23:16.0734 2716  [ fdbb1d60066fcfbb7452fd8f9829b242 ] Raspti          C:\WINDOWS\system32\DRIVERS\raspti.sys
22:23:17.0343 2716  Raspti - ok
22:23:17.0406 2716  [ 7ad224ad1a1437fe28d89cf22b17780a ] Rdbss          C:\WINDOWS\system32\DRIVERS\rdbss.sys
22:23:17.0875 2716  Rdbss - ok
22:23:17.0937 2716  [ 4912d5b403614ce99c28420f75353332 ] RDPCDD          C:\WINDOWS\system32\DRIVERS\RDPCDD.sys
22:23:18.0406 2716  RDPCDD - ok
22:23:18.0593 2716  [ 6589db6e5969f8eee594cf71171c5028 ] RDPWD          C:\WINDOWS\system32\drivers\RDPWD.sys
22:23:18.0921 2716  RDPWD - ok
22:23:19.0000 2716  [ 263af18af0f3db99f574c95f284ccec9 ] RDSessMgr      C:\WINDOWS\system32\sessmgr.exe
22:23:19.0468 2716  RDSessMgr - ok
22:23:19.0578 2716  [ ed761d453856f795a7fe056e42c36365 ] redbook        C:\WINDOWS\system32\DRIVERS\redbook.sys
22:23:20.0062 2716  redbook - ok
22:23:20.0125 2716  [ 0e97ec96d6942ceec2d188cc2eb69a01 ] RemoteAccess    C:\WINDOWS\System32\mprdim.dll
22:23:20.0593 2716  RemoteAccess - ok
22:23:20.0687 2716  [ d8b0b4ade32574b2d9c5cc34dc0dbbe7 ] ROOTMODEM      C:\WINDOWS\system32\Drivers\RootMdm.sys
22:23:21.0203 2716  ROOTMODEM - ok
22:23:21.0234 2716  [ 2a02e21867497df20b8fc95631395169 ] RpcLocator      C:\WINDOWS\system32\locator.exe
22:23:21.0640 2716  RpcLocator - ok
22:23:21.0718 2716  [ 3127afbf2c1ed0ab14a1bbb7aaecb85b ] RpcSs          C:\WINDOWS\system32\rpcss.dll
22:23:21.0875 2716  RpcSs - ok
22:23:21.0921 2716  [ 4bdd71b4b521521499dfd14735c4f398 ] RSVP            C:\WINDOWS\system32\rsvp.exe
22:23:22.0375 2716  RSVP - ok
22:23:22.0437 2716  [ afb8261b56cba0d86aeb6df682af9785 ] SamSs          C:\WINDOWS\system32\lsass.exe
22:23:22.0828 2716  SamSs - ok
22:23:22.0937 2716  [ dcec079fad95d36c8dd5cb6d779dfe32 ] SCardSvr        C:\WINDOWS\System32\SCardSvr.exe
22:23:23.0390 2716  SCardSvr - ok
22:23:23.0500 2716  [ a050194a44d7fa8d7186ed2f4e8367ae ] Schedule        C:\WINDOWS\system32\schedsvc.dll
22:23:24.0015 2716  Schedule - ok
22:23:24.0109 2716  [ 90a3935d05b494a5a39d37e71f09a677 ] Secdrv          C:\WINDOWS\system32\DRIVERS\secdrv.sys
22:23:24.0375 2716  Secdrv - ok
22:23:24.0468 2716  [ bee4cfd1d48c23b44cf4b974b0b79b2b ] seclogon        C:\WINDOWS\System32\seclogon.dll
22:23:24.0921 2716  seclogon - ok
22:23:25.0000 2716  [ 2aac9b6ed9eddffb721d6452e34d67e3 ] SENS            C:\WINDOWS\system32\sens.dll
22:23:25.0500 2716  SENS - ok
22:23:25.0562 2716  [ 0f29512ccd6bead730039fb4bd2c85ce ] serenum        C:\WINDOWS\system32\DRIVERS\serenum.sys
22:23:25.0953 2716  serenum - ok
22:23:26.0031 2716  [ cf24eb4f0412c82bcd1f4f35a025e31d ] Serial          C:\WINDOWS\system32\DRIVERS\serial.sys
22:23:26.0484 2716  Serial - ok
22:23:26.0609 2716  [ 8e6b8c671615d126fdc553d1e2de5562 ] Sfloppy        C:\WINDOWS\system32\drivers\Sfloppy.sys
22:23:27.0062 2716  Sfloppy - ok
22:23:27.0140 2716  [ cad058d5f8b889a87ca3eb3cf624dcef ] SharedAccess    C:\WINDOWS\System32\ipnathlp.dll
22:23:27.0656 2716  SharedAccess - ok
22:23:27.0765 2716  [ 2db7d303c36ddd055215052f118e8e75 ] ShellHWDetection C:\WINDOWS\System32\shsvcs.dll
22:23:27.0875 2716  ShellHWDetection - ok
22:23:27.0921 2716  Simbad - ok
22:23:28.0000 2716  [ 866d538ebe33709a5c9f5c62b73b7d14 ] SLIP            C:\WINDOWS\system32\DRIVERS\SLIP.sys
22:23:28.0453 2716  SLIP - ok
22:23:28.0515 2716  Sparrow - ok
22:23:28.0609 2716  [ ab8b92451ecb048a4d1de7c3ffcb4a9f ] splitter        C:\WINDOWS\system32\drivers\splitter.sys
22:23:29.0031 2716  splitter - ok
22:23:29.0140 2716  [ 60784f891563fb1b767f70117fc2428f ] Spooler        C:\WINDOWS\system32\spoolsv.exe
22:23:29.0312 2716  Spooler - ok
22:23:29.0375 2716  [ 50fa898f8c032796d3b1b9951bb5a90f ] sr              C:\WINDOWS\system32\DRIVERS\sr.sys
22:23:29.0687 2716  sr - ok
22:23:29.0843 2716  [ fe77a85495065f3ad59c5c65b6c54182 ] srservice      C:\WINDOWS\system32\srsvc.dll
22:23:30.0093 2716  srservice - ok
22:23:30.0171 2716  [ 47ddfc2f003f7f9f0592c6874962a2e7 ] Srv            C:\WINDOWS\system32\DRIVERS\srv.sys
22:23:30.0453 2716  Srv - ok
22:23:30.0546 2716  [ 4df5b05dfaec29e13e1ed6f6ee12c500 ] SSDPSRV        C:\WINDOWS\System32\ssdpsrv.dll
22:23:30.0843 2716  SSDPSRV - ok
22:23:30.0937 2716  [ bc2c5985611c5356b24aeb370953ded9 ] stisvc          C:\WINDOWS\system32\wiaservc.dll
22:23:31.0437 2716  stisvc - ok
22:23:31.0515 2716  [ 77813007ba6265c4b6098187e6ed79d2 ] streamip        C:\WINDOWS\system32\DRIVERS\StreamIP.sys
22:23:32.0093 2716  streamip - ok
22:23:32.0140 2716  [ 3941d127aef12e93addf6fe6ee027e0f ] swenum          C:\WINDOWS\system32\DRIVERS\swenum.sys
22:23:32.0625 2716  swenum - ok
22:23:32.0703 2716  [ 8ce882bcc6cf8a62f2b2323d95cb3d01 ] swmidi          C:\WINDOWS\system32\drivers\swmidi.sys
22:23:33.0171 2716  swmidi - ok
22:23:33.0250 2716  SwPrv - ok
22:23:33.0343 2716  symc810 - ok
22:23:33.0453 2716  symc8xx - ok
22:23:33.0500 2716  sym_hi - ok
22:23:33.0562 2716  sym_u3 - ok
22:23:33.0765 2716  [ 8b83f3ed0f1688b4958f77cd6d2bf290 ] sysaudio        C:\WINDOWS\system32\drivers\sysaudio.sys
22:23:34.0187 2716  sysaudio - ok
22:23:34.0250 2716  [ 2903fffa2523926d6219428040dce6b9 ] SysmonLog      C:\WINDOWS\system32\smlogsvc.exe
22:23:34.0718 2716  SysmonLog - ok
22:23:34.0812 2716  [ 05903cac4b98908d55ea5774775b382e ] TapiSrv        C:\WINDOWS\System32\tapisrv.dll
22:23:35.0250 2716  TapiSrv - ok
22:23:35.0328 2716  [ 9aefa14bd6b182d61e3119fa5f436d3d ] Tcpip          C:\WINDOWS\system32\DRIVERS\tcpip.sys
22:23:35.0562 2716  Tcpip - ok
22:23:35.0687 2716  [ 4e53bbcc4be37d7a4bd6ef1098c89ff7 ] Tcpip6          C:\WINDOWS\system32\DRIVERS\tcpip6.sys
22:23:35.0812 2716  Tcpip6 - ok
22:23:35.0859 2716  [ 6471a66807f5e104e4885f5b67349397 ] TDPIPE          C:\WINDOWS\system32\drivers\TDPIPE.sys
22:23:36.0296 2716  TDPIPE - ok
22:23:36.0343 2716  [ c56b6d0402371cf3700eb322ef3aaf61 ] TDTCP          C:\WINDOWS\system32\drivers\TDTCP.sys
22:23:36.0812 2716  TDTCP - ok
22:23:37.0125 2716  [ 2bbb318ea9f34fdc508cea4aab98d770 ] TeamViewer7    C:\Programme\TeamViewer\Version7\TeamViewer_Service.exe
22:23:37.0406 2716  TeamViewer7 - ok
22:23:37.0500 2716  [ 88155247177638048422893737429d9e ] TermDD          C:\WINDOWS\system32\DRIVERS\termdd.sys
22:23:38.0062 2716  TermDD - ok
22:23:38.0140 2716  [ b7de02c863d8f5a005a7bf375375a6a4 ] TermService    C:\WINDOWS\System32\termsrv.dll
22:23:38.0593 2716  TermService - ok
22:23:38.0656 2716  [ 2db7d303c36ddd055215052f118e8e75 ] Themes          C:\WINDOWS\System32\shsvcs.dll
22:23:38.0828 2716  Themes - ok
22:23:38.0875 2716  TosIde - ok
22:23:38.0921 2716  [ 626504572b175867f30f3215c04b3e2f ] TrkWks          C:\WINDOWS\system32\trkwks.dll
22:23:39.0359 2716  TrkWks - ok
22:23:39.0500 2716  [ fbc7d7a6f72bc231774b79735c888fa5 ] TuneUp.Defrag  C:\WINDOWS\System32\TuneUpDefragService.exe
22:23:39.0593 2716  TuneUp.Defrag - ok
22:23:39.0765 2716  [ 60c6ac47323c81712896c5c8c7974dd1 ] TuneUp.UtilitiesSvc C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe
22:23:39.0984 2716  TuneUp.UtilitiesSvc - ok
22:23:40.0125 2716  [ f2107c9d85ec0df116939ccce06ae697 ] TuneUpUtilitiesDrv C:\Programme\TuneUp Utilities 2012\TuneUpUtilitiesDriver32.sys
22:23:40.0203 2716  TuneUpUtilitiesDrv - ok
22:23:40.0328 2716  [ 8f861eda21c05857eb8197300a92501c ] tunmp          C:\WINDOWS\system32\DRIVERS\tunmp.sys
22:23:40.0781 2716  tunmp - ok
22:23:40.0828 2716  [ d85938f272d1bcf3db3a31fc0a048928 ] uagp35          C:\WINDOWS\system32\DRIVERS\uagp35.sys
22:23:41.0250 2716  uagp35 - ok
22:23:41.0312 2716  [ 5787b80c2e3c5e2f56c2a233d91fa2c9 ] Udfs            C:\WINDOWS\system32\drivers\Udfs.sys
22:23:41.0796 2716  Udfs - ok
22:23:41.0828 2716  ultra - ok
22:23:42.0046 2716  [ 402ddc88356b1bac0ee3dd1580c76a31 ] Update          C:\WINDOWS\system32\DRIVERS\update.sys
22:23:42.0500 2716  Update - ok
22:23:42.0593 2716  [ 1dfd8975d8c89214b98d9387c1125b49 ] upnphost        C:\WINDOWS\System32\upnphost.dll
22:23:42.0890 2716  upnphost - ok
22:23:42.0937 2716  [ 9b11e6118958e63e1fef129466e2bda7 ] UPS            C:\WINDOWS\System32\ups.exe
22:23:43.0406 2716  UPS - ok
22:23:43.0468 2716  [ 173f317ce0db8e21322e71b7e60a27e8 ] usbccgp        C:\WINDOWS\system32\DRIVERS\usbccgp.sys
22:23:43.0953 2716  usbccgp - ok
22:23:44.0125 2716  [ 65dcf09d0e37d4c6b11b5b0b76d470a7 ] usbehci        C:\WINDOWS\system32\DRIVERS\usbehci.sys
22:23:44.0609 2716  usbehci - ok
22:23:44.0687 2716  [ 1ab3cdde553b6e064d2e754efe20285c ] usbhub          C:\WINDOWS\system32\DRIVERS\usbhub.sys
22:23:45.0171 2716  usbhub - ok
22:23:45.0218 2716  [ a717c8721046828520c9edf31288fc00 ] usbprint        C:\WINDOWS\system32\DRIVERS\usbprint.sys
22:23:45.0734 2716  usbprint - ok
22:23:45.0796 2716  [ 1c888b000c2f9492f4b15b5b6b84873e ] usbser          C:\WINDOWS\system32\DRIVERS\usbser.sys
22:23:46.0343 2716  usbser - ok
22:23:46.0406 2716  [ a32426d9b14a089eaa1d922e0c5801a9 ] USBSTOR        C:\WINDOWS\system32\DRIVERS\USBSTOR.SYS
22:23:46.0828 2716  USBSTOR - ok
22:23:46.0890 2716  [ 26496f9dee2d787fc3e61ad54821ffe6 ] usbuhci        C:\WINDOWS\system32\DRIVERS\usbuhci.sys
22:23:47.0328 2716  usbuhci - ok
22:23:47.0390 2716  [ 63bbfca7f390f4c49ed4b96bfb1633e0 ] usbvideo        C:\WINDOWS\system32\Drivers\usbvideo.sys
22:23:47.0843 2716  usbvideo - ok
22:23:47.0937 2716  [ 0d3a8fafceacd8b7625cd549757a7df1 ] VgaSave        C:\WINDOWS\System32\drivers\vga.sys
22:23:48.0500 2716  VgaSave - ok
22:23:48.0562 2716  [ c9448baad5850db0e09004d8f502f902 ] viagfx          C:\WINDOWS\system32\DRIVERS\vtmini.sys
22:23:48.0750 2716  viagfx - ok
22:23:48.0828 2716  [ 3b3efcda263b8ac14fdf9cbdd0791b2e ] ViaIde          C:\WINDOWS\system32\DRIVERS\viaide.sys
22:23:49.0218 2716  ViaIde - ok
22:23:49.0281 2716  [ f199939205dccc7836ae5ab8b5dd5e83 ] viamraid        C:\WINDOWS\system32\DRIVERS\viamraid.sys
22:23:49.0453 2716  viamraid - ok
22:23:49.0484 2716  [ a5a712f4e880874a477af790b5186e1d ] VolSnap        C:\WINDOWS\system32\drivers\VolSnap.sys
22:23:49.0968 2716  VolSnap - ok
22:23:50.0046 2716  [ 68f106273be29e7b7ef8266977268e78 ] VSS            C:\WINDOWS\System32\vssvc.exe
22:23:50.0500 2716  VSS - ok
22:23:50.0593 2716  [ 7b353059e665f8b7ad2bbeaef597cf45 ] W32Time        C:\WINDOWS\system32\w32time.dll
22:23:51.0015 2716  W32Time - ok
22:23:51.0078 2716  [ e20b95baedb550f32dd489265c1da1f6 ] Wanarp          C:\WINDOWS\system32\DRIVERS\wanarp.sys
22:23:51.0625 2716  Wanarp - ok
22:23:51.0656 2716  WDICA - ok
22:23:51.0734 2716  [ 6768acf64b18196494413695f0c3a00f ] wdmaud          C:\WINDOWS\system32\drivers\wdmaud.sys
22:23:52.0125 2716  wdmaud - ok
22:23:52.0187 2716  [ 81727c9873e3905a2ffc1ebd07265002 ] WebClient      C:\WINDOWS\System32\webclnt.dll
22:23:52.0750 2716  WebClient - ok
22:23:52.0890 2716  [ 6f3f3973d97714cc5f906a19fe883729 ] winmgmt        C:\WINDOWS\system32\wbem\WMIsvc.dll
22:23:53.0359 2716  winmgmt - ok
22:23:53.0500 2716  [ c51b4a5c05a5475708e3c81c7765b71d ] WmdmPmSN        C:\WINDOWS\system32\MsPMSNSv.dll
22:23:53.0671 2716  WmdmPmSN - ok
22:23:53.0828 2716  [ 93908111ba57a6e60ec2fa2de202105c ] WmiApSrv        C:\WINDOWS\system32\wbem\wmiapsrv.exe
22:23:54.0234 2716  WmiApSrv - ok
22:23:54.0343 2716  [ bf05650bb7df5e9ebdd25974e22403bb ] WMPNetworkSvc  C:\Programme\Windows Media Player\WMPNetwk.exe
22:23:54.0625 2716  WMPNetworkSvc - ok
22:23:54.0734 2716  [ 300b3e84faf1a5c1f791c159ba28035d ] wscsvc          C:\WINDOWS\system32\wscsvc.dll
22:23:55.0140 2716  wscsvc - ok
22:23:55.0187 2716  [ c98b39829c2bbd34e454150633c62c78 ] WSTCODEC        C:\WINDOWS\system32\DRIVERS\WSTCODEC.SYS
22:23:55.0656 2716  WSTCODEC - ok
22:23:55.0734 2716  [ 7b4fe05202aa6bf9f4dfd0e6a0d8a085 ] wuauserv        C:\WINDOWS\system32\wuauserv.dll
22:23:56.0140 2716  wuauserv - ok
22:23:56.0203 2716  [ f15feafffbb3644ccc80c5da584e6311 ] WudfPf          C:\WINDOWS\system32\DRIVERS\WudfPf.sys
22:23:56.0375 2716  WudfPf - ok
22:23:56.0421 2716  [ 28b524262bce6de1f7ef9f510ba3985b ] WudfRd          C:\WINDOWS\system32\DRIVERS\wudfrd.sys
22:23:56.0718 2716  WudfRd - ok
22:23:56.0765 2716  [ 05231c04253c5bc30b26cbaae680ed89 ] WudfSvc        C:\WINDOWS\System32\WUDFSvc.dll
22:23:56.0921 2716  WudfSvc - ok
22:23:57.0031 2716  [ c4f109c005f6725162d2d12ca751e4a7 ] WZCSVC          C:\WINDOWS\System32\wzcsvc.dll
22:23:57.0468 2716  WZCSVC - ok
22:23:57.0546 2716  [ 0ada34871a2e1cd2caafed1237a47750 ] xmlprov        C:\WINDOWS\System32\xmlprov.dll
22:23:58.0046 2716  xmlprov - ok
22:23:58.0203 2716  ================ Scan global ===============================
22:23:58.0265 2716  (2c60091ca5f67c3032eab3b30390c27f) C:\WINDOWS\system32\basesrv.dll
22:23:58.0343 2716  (a28ce25b59c90e12743001a1f2ae3613) C:\WINDOWS\system32\winsrv.dll
22:23:58.0375 2716  (a28ce25b59c90e12743001a1f2ae3613) C:\WINDOWS\system32\winsrv.dll
22:23:58.0421 2716  (a3edbe9053889fb24ab22492472b39dc) C:\WINDOWS\system32\services.exe
22:23:58.0437 2716  [Global] - ok
22:23:58.0453 2716  ================ Scan MBR ==================================
22:23:58.0609 2716  MBR (0x1B8)    (72b8ce41af0de751c946802b3ed844b4) \Device\Harddisk0\DR0
22:23:59.0062 2716  \Device\Harddisk0\DR0 - ok
22:23:59.0156 2716  MBR (0x1B8)    (83268f9037474887da9a5fb9dd354523) \Device\Harddisk1\DR1
22:24:00.0921 2716  \Device\Harddisk1\DR1 - ok
22:24:00.0953 2716  ================ Scan VBR ==================================
22:24:00.0953 2716  Boot (0x1200)  (75278d1fb31c4f04a829d726e2777019) \Device\Harddisk0\DR0\Partition1
22:24:00.0953 2716  \Device\Harddisk0\DR0\Partition1 - ok
22:24:01.0015 2716  Boot (0x1200)  (35061274a88d0e9dadfa42b7dbb97c34) \Device\Harddisk1\DR1\Partition1
22:24:01.0015 2716  \Device\Harddisk1\DR1\Partition1 - ok
22:24:01.0125 2716  Boot (0x1200)  (14141111a834eca14e63b93322fd81c1) \Device\Harddisk1\DR1\Partition2
22:24:01.0125 2716  \Device\Harddisk1\DR1\Partition2 - ok
22:24:01.0125 2716  ============================================================
22:24:01.0125 2716  Scan finished
22:24:01.0125 2716  ============================================================
22:24:01.0312 4032  Detected object count: 0
22:24:01.0312 4032  Actual detected object count: 0


cosinus 16.08.2012 09:20

Dann bitte jetzt CF ausführen:

ComboFix

Ein Leitfaden und Tutorium zur Nutzung von ComboFix
  • Schliesse alle Programme, vor allem dein Antivirenprogramm und andere Hintergrundwächter sowie deinen Internetbrowser.
  • Starte combofix.exe von deinem Desktop aus, bestätige die Warnmeldungen, führe die Updates durch (falls vorgeschlagen), installiere die Wiederherstellungskonsole (falls vorgeschlagen) und lass dein System durchsuchen.
    Vermeide es auch während Combofix läuft die Maus und Tastatur zu benutzen.
  • Im Anschluss öffnet sich automatisch eine combofix.txt, diesen Inhalt bitte kopieren ([Strg]a, [Strg]c) und in deinen Beitrag einfügen ([Strg]v). Die Datei findest du außerdem unter: C:\ComboFix.txt.
Wichtiger Hinweis:
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat!

Es sollte nie auf eigene Initiative hin ausgeführt werden! Eine falsche Benutzung kann ernsthafte Computerprobleme nach sich ziehen und eine Bereinigung der Infektion noch erschweren.

Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie

Zitat:

Es wurde versucht, einen Registrierungsschlüssel einem ungültigen Vorgang zu unterziehen, der zum Löschen markiert wurde.
startest du Windows dann manuell neu und die Fehlermeldungen sollten nicht mehr auftauchen.

heizer04 17.08.2012 11:59

ComboFix Log:
Code:

ComboFix 12-08-17.01 - Frank Neumann 17.08.2012  12:32:14.1.1 - x86
Microsoft Windows XP Home Edition  5.1.2600.3.1252.49.1031.18.1471.996 [GMT 2:00]
ausgeführt von:: c:\dokumente und einstellungen\***\Desktop\ComboFix.exe
AV: AVG Anti-Virus Free Edition 2012 *Disabled/Updated* {17DDD097-36FF-435F-9E1B-52D74245D6BF}
.
Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
.
.
((((((((((((((((((((((((((((((((((((  Weitere Löschungen  ))))))))))))))))))))))))))))))))))))))))))))))))
.
.
c:\dokumente und einstellungen\All Users\Anwendungsdaten\TEMP
c:\windows\IsUn0407.exe
c:\windows\system32\_000006_.tmp.dll
c:\windows\system32\Cache
c:\windows\system32\Cache\0d17abea41754c78.fb
c:\windows\system32\Cache\272512937d9e61a4.fb
c:\windows\system32\Cache\287204568329e189.fb
c:\windows\system32\Cache\28bc8f716fd76a47.fb
c:\windows\system32\Cache\2c53092c95605355.fb
c:\windows\system32\Cache\31a0997e9a5b5eb3.fb
c:\windows\system32\Cache\32c84fe32bb74d60.fb
c:\windows\system32\Cache\3917078cb68ec657.fb
c:\windows\system32\Cache\590ba23ce359fd0c.fb
c:\windows\system32\Cache\610289e025a3ee9a.fb
c:\windows\system32\Cache\651c5d3cdbfb8bd1.fb
c:\windows\system32\Cache\6c59ac5e7e7a3ad0.fb
c:\windows\system32\Cache\6d03dad1035885d3.fb
c:\windows\system32\Cache\a8556537add6dfc5.fb
c:\windows\system32\Cache\ad10a52aff5e038d.fb
c:\windows\system32\Cache\c1fa887b03019701.fb
c:\windows\system32\Cache\c4d28dca2e7648be.fb
c:\windows\system32\Cache\d201ef9910cd39de.fb
c:\windows\system32\Cache\d2e94710a5708128.fb
c:\windows\system32\Cache\d79b9dfe81484ec4.fb
c:\windows\system32\Cache\f8354af6a76ab59e.fb
c:\windows\system32\Cache\f998975c9cc711ee.fb
c:\windows\system32\rnaph.dll
c:\windows\system32\roboot.exe
c:\windows\system32\URTTemp
c:\windows\system32\URTTemp\fusion.dll
c:\windows\system32\URTTemp\mscoree.dll
c:\windows\system32\URTTemp\mscoree.dll.local
c:\windows\system32\URTTemp\mscorsn.dll
c:\windows\system32\URTTemp\mscorwks.dll
c:\windows\system32\URTTemp\msvcr71.dll
c:\windows\system32\URTTemp\regtlib.exe
c:\windows\system32\winsh320
c:\windows\system32\winsh321
c:\windows\system32\winsh322
c:\windows\system32\winsh323
c:\windows\system32\winsh324
c:\windows\system32\winsh325
c:\windows\unin0407.exe
.
.
(((((((((((((((((((((((  Dateien erstellt von 2012-07-17 bis 2012-08-17  ))))))))))))))))))))))))))))))
.
.
2012-08-15 12:12 . 2012-08-15 12:12        --------        d-----w-        C:\_OTL
2012-08-13 19:53 . 2012-08-13 20:46        --------        d-----w-        c:\programme\Recuva
2012-08-13 12:03 . 2012-08-13 12:03        --------        d-----w-        c:\programme\ESET
2012-08-11 13:34 . 2012-08-11 13:34        426184        ----a-w-        c:\windows\system32\FlashPlayerApp.exe
2012-08-09 11:49 . 2012-08-09 11:49        --------        d-----w-        c:\dokumente und einstellungen\***\Lokale Einstellungen\Anwendungsdaten\Recovery Toolbox for PDF
2012-08-08 12:43 . 2012-08-08 12:50        --------        d-----w-        c:\dokumente und einstellungen\***\Anwendungsdaten\vlc
2012-08-07 13:25 . 2012-08-07 13:25        --------        d-----w-        c:\programme\7-Zip
2012-08-06 17:31 . 2012-08-06 17:31        --------        d-----w-        c:\programme\Shutdown4U
2012-08-06 17:08 . 2012-08-06 17:08        --------        d-----w-        c:\dokumente und einstellungen\***\temp
2012-08-06 17:08 . 2012-08-13 19:18        --------        d-----w-        c:\dokumente und einstellungen\***\Anwendungsdaten\TeamViewer
2012-08-06 17:07 . 2012-08-06 17:07        --------        d-----w-        c:\programme\TeamViewer
2012-08-06 17:02 . 2012-08-07 12:20        --------        d-----w-        c:\dokumente und einstellungen\***\Anwendungsdaten\Malwarebytes
2012-08-06 17:01 . 2012-08-06 17:01        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Malwarebytes
2012-08-06 17:01 . 2012-08-06 17:01        --------        d-----w-        c:\programme\Malwarebytes' Anti-Malware
2012-08-06 17:01 . 2012-07-03 11:46        22344        ----a-w-        c:\windows\system32\drivers\mbam.sys
2012-08-06 16:47 . 2012-08-06 16:47        --------        d-----w-        c:\dokumente und einstellungen\***\Anwendungsdaten\JPEGsnoop
2012-07-22 20:12 . 2012-07-22 20:12        --------        d-----w-        c:\dokumente und einstellungen\All Users\Anwendungsdaten\Systweak
2012-07-22 20:12 . 2012-07-22 20:13        --------        d-----w-        c:\programme\Advanced System Protector
2012-07-22 20:09 . 2012-07-22 20:15        2522        ----a-w-        c:\windows\system32\ASOROSet.bin
2012-07-21 15:50 . 2012-07-02 17:39        521728        -c----w-        c:\windows\system32\dllcache\jsdbgui.dll
2012-07-21 10:10 . 2012-07-21 10:10        --------        d-----w-        C:\spoolerlogs
2012-07-21 09:55 . 2012-08-14 08:40        --------        d-----w-        c:\dokumente und einstellungen\***\Anwendungsdaten\Systweak
2012-07-21 09:04 . 2012-07-21 09:04        --------        d-----w-        c:\dokumente und einstellungen\***\Lokale Einstellungen\Anwendungsdaten\AVG Secure Search
.
.
.
((((((((((((((((((((((((((((((((((((  Find3M Bericht  ))))))))))))))))))))))))))))))))))))))))))))))))))))))
.
2012-08-11 13:34 . 2011-09-17 16:04        70344        ----a-w-        c:\windows\system32\FlashPlayerCPLApp.cpl
2012-07-06 13:59 . 2004-08-04 12:00        78336        ----a-w-        c:\windows\system32\browser.dll
2012-07-04 14:05 . 2006-03-18 22:33        139784        ----a-w-        c:\windows\system32\drivers\rdpwd.sys
2012-07-03 18:25 . 2004-08-04 12:00        1866240        ----a-w-        c:\windows\system32\win32k.sys
2012-07-02 17:39 . 2004-09-29 18:47        916992        ----a-w-        c:\windows\system32\wininet.dll
2012-07-02 17:39 . 2004-08-04 12:00        43520        ----a-w-        c:\windows\system32\licmgr10.dll
2012-07-02 17:39 . 2004-08-04 12:00        1469440        ----a-w-        c:\windows\system32\inetcpl.cpl
2012-07-02 12:05 . 2004-08-04 12:00        385024        ----a-w-        c:\windows\system32\html.iec
2012-06-05 15:49 . 2009-01-23 23:30        1372672        ------w-        c:\windows\system32\msxml6.dll
2012-06-05 15:49 . 2004-08-04 12:00        1172480        ----a-w-        c:\windows\system32\msxml3.dll
2012-06-04 04:32 . 2004-08-04 12:00        152576        ----a-w-        c:\windows\system32\schannel.dll
2012-06-02 13:19 . 2008-10-16 13:08        15896        ----a-w-        c:\windows\system32\wuapi.dll.mui
2012-06-02 13:19 . 2008-10-16 13:07        18456        ----a-w-        c:\windows\system32\wuaueng.dll.mui
2012-06-02 13:19 . 2006-03-18 22:35        329240        ----a-w-        c:\windows\system32\wucltui.dll
2012-06-02 13:19 . 2006-03-18 22:35        210968        ----a-w-        c:\windows\system32\wuweb.dll
2012-06-02 13:19 . 2006-03-18 22:35        219160        ----a-w-        c:\windows\system32\wuaucpl.cpl
2012-06-02 13:19 . 2008-10-16 13:08        15896        ----a-w-        c:\windows\system32\wuaucpl.cpl.mui
2012-06-02 13:19 . 2006-03-18 22:35        35864        ----a-w-        c:\windows\system32\wups.dll
2012-06-02 13:19 . 2006-03-18 22:35        53784        ----a-w-        c:\windows\system32\wuauclt.exe
2012-06-02 13:19 . 2005-05-26 03:16        45080        ----a-w-        c:\windows\system32\wups2.dll
2012-06-02 13:19 . 2004-08-04 12:00        97304        ----a-w-        c:\windows\system32\cdm.dll
2012-06-02 13:19 . 2008-10-16 13:08        23576        ----a-w-        c:\windows\system32\wucltui.dll.mui
2012-06-02 13:19 . 2006-03-18 22:35        577048        ----a-w-        c:\windows\system32\wuapi.dll
2012-06-02 13:19 . 2006-03-18 22:35        1933848        ----a-w-        c:\windows\system32\wuaueng.dll
2012-05-31 13:22 . 2004-08-04 12:00        604160        ----a-w-        c:\windows\system32\crypt32.dll
.
.
((((((((((((((((((((((((((((  Autostartpunkte der Registrierung  ))))))))))))))))))))))))))))))))))))))))
.
.
*Hinweis* leere Einträge & legitime Standardeinträge werden nicht angezeigt.
REGEDIT4
.
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"Shutdown4U"="c:\programme\Shutdown4U\Shutdown4U.exe" [2005-06-18 245760]
.
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Run]
"AVG_TRAY"="c:\programme\AVG\AVG2012\avgtray.exe" [2012-01-24 2416480]
.
[HKEY_USERS\.DEFAULT\Software\Microsoft\Windows\CurrentVersion\Run]
"CTFMON.EXE"="c:\windows\system32\CTFMON.EXE" [2008-04-14 15360]
.
c:\dokumente und einstellungen\All Users\Startmenü\Programme\Autostart\
TeamViewer 7.lnk - c:\programme\TeamViewer\Version7\TeamViewer.exe [2012-8-13 7445416]
.
[HKEY_CURRENT_USER\software\microsoft\windows\currentversion\run-]
"ctfmon.exe"=c:\windows\system32\ctfmon.exe
.
[HKEY_LOCAL_MACHINE\software\microsoft\windows\currentversion\run-]
"Adobe ARM"="c:\programme\Gemeinsame Dateien\Adobe\ARM\1.0\AdobeARM.exe"
"VTTimer"=VTTimer.exe
"Adobe Reader Speed Launcher"="c:\programme\Adobe\Reader 9.0\Reader\Reader_sl.exe"
.
[HKEY_LOCAL_MACHINE\software\microsoft\security center]
"AntiVirusOverride"=dword:00000001
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\AuthorizedApplications\List]
"%windir%\\system32\\sessmgr.exe"=
"c:\\Programme\\Messenger\\msmsgs.exe"=
"e:\\Programme\\Shareaza\\Shareaza.exe"=
"c:\\Programme\\AVG\\AVG2012\\avgnsx.exe"=
"c:\\Programme\\AVG\\AVG2012\\avgdiagex.exe"=
"c:\\Programme\\AVG\\AVG2012\\avgmfapx.exe"=
"c:\\Programme\\AVG\\AVG2012\\avgemcx.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer.exe"=
"c:\\Programme\\TeamViewer\\Version7\\TeamViewer_Service.exe"=
.
[HKLM\~\services\sharedaccess\parameters\firewallpolicy\standardprofile\IcmpSettings]
"AllowInboundEchoRequest"= 1 (0x1)
"AllowInboundTimestampRequest"= 1 (0x1)
"AllowInboundMaskRequest"= 1 (0x1)
"AllowOutboundParameterProblem"= 1 (0x1)
"AllowOutboundTimeExceeded"= 1 (0x1)
.
R0 AVGIDSEH;AVGIDSEH;c:\windows\system32\drivers\AVGIDSEH.sys [11.7.2011 01:14 23120]
R0 Avgrkx86;AVG Anti-Rootkit Driver;c:\windows\system32\drivers\avgrkx86.sys [13.9.2011 06:30 32592]
R1 Avgldx86;AVG AVI Loader Driver;c:\windows\system32\drivers\avgldx86.sys [7.10.2011 06:23 230608]
R1 Avgtdix;AVG TDI Driver;c:\windows\system32\drivers\avgtdix.sys [11.7.2011 01:14 295248]
R2 AVGIDSAgent;AVGIDSAgent;c:\programme\AVG\AVG2012\AVGIDSAgent.exe [12.10.2011 06:25 4433248]
R2 avgwd;AVG WatchDog;c:\programme\AVG\AVG2012\avgwdsvc.exe [2.8.2011 06:09 192776]
R2 TeamViewer7;TeamViewer 7;c:\programme\TeamViewer\Version7\TeamViewer_Service.exe [13.8.2012 08:36 2673064]
R2 TuneUp.UtilitiesSvc;TuneUp Utilities Service;c:\programme\TuneUp Utilities 2012\TuneUpUtilitiesService32.exe [14.12.2011 13:23 1514304]
R3 AVGIDSDriver;AVGIDSDriver;c:\windows\system32\drivers\AVGIDSDriver.sys [11.7.2011 01:14 134608]
R3 AVGIDSFilter;AVGIDSFilter;c:\windows\system32\drivers\AVGIDSFilter.sys [11.7.2011 01:14 24272]
R3 AVGIDSShim;AVGIDSShim;c:\windows\system32\drivers\AVGIDSShim.sys [4.10.2011 06:21 16720]
R3 TuneUpUtilitiesDrv;TuneUpUtilitiesDrv;c:\programme\TuneUp Utilities 2012\TuneUpUtilitiesDriver32.sys [12.12.2011 20:31 10064]
S2 gupdate1ca2d6635d2dd6a;Google Update Service (gupdate1ca2d6635d2dd6a);c:\programme\Google\Update\GoogleUpdate.exe [4.9.2009 15:47 133104]
S3 gupdatem;Google Update-Dienst (gupdatem);c:\programme\Google\Update\GoogleUpdate.exe [4.9.2009 15:47 133104]
.
Inhalt des "geplante Tasks" Ordners
.
2012-08-17 c:\windows\Tasks\GoogleUpdateTaskMachineCore.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-09-04 13:47]
.
2012-08-17 c:\windows\Tasks\GoogleUpdateTaskMachineUA.job
- c:\programme\Google\Update\GoogleUpdate.exe [2009-09-04 13:47]
.
2012-08-17 c:\windows\Tasks\User_Feed_Synchronization-{3B3BDD93-205F-4DA9-BFE3-81614F325569}.job
- c:\windows\system32\msfeedssync.exe [2007-08-13 02:31]
.
.
------- Zusätzlicher Suchlauf -------
.
mStart Page = hxxp://www.shareware-d.com/de/index.php?rvs=hompag
mWindow Title =
IE: Download with &Shareaza - e:\programme\Shareaza\RazaWebHook32.dll/3000
TCP: DhcpNameServer = 83.169.186.33 83.169.186.97
DPF: Microsoft XML Parser for Java
.
- - - - Entfernte verwaiste Registrierungseinträge - - - -
.
URLSearchHooks-{b2e293ee-fd7e-4c71-a714-5f4750d8d7b7} - (no file)
.
.
.
**************************************************************************
.
catchme 0.3.1398 W2K/XP/Vista - rootkit/stealth malware detector by Gmer, hxxp://www.gmer.net
Rootkit scan 2012-08-17 12:45
Windows 5.1.2600 Service Pack 3 NTFS
.
Scanne versteckte Prozesse...
.
Scanne versteckte Autostarteinträge...
.
Scanne versteckte Dateien...
.
Scan erfolgreich abgeschlossen
versteckte Dateien: 0
.
**************************************************************************
.
--------------------- Gesperrte Registrierungsschluessel ---------------------
.
[HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*1*]
@="?????????????????? v1"
.
[HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*1*\CLSID]
@="{E23FE9C6-778E-49D4-B537-38FCDE4887D8}"
.
[HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*2*]
@="?????????????????? v2"
.
[HKEY_LOCAL_MACHINE\software\Classes\VideoLAN.VLCPlugin.*2*\CLSID]
@="{9BE31822-FDAD-461B-AD51-BE1D1C159921}"
.
Zeit der Fertigstellung: 2012-08-17  12:50:28
ComboFix-quarantined-files.txt  2012-08-17 10:50
.
Vor Suchlauf: 10 Verzeichnis(se), 29.105.045.504 Bytes frei
Nach Suchlauf: 14 Verzeichnis(se), 29.288.914.944 Bytes frei
.
- - End Of File - - 337A781015693A1261071237D5663C4A


cosinus 17.08.2012 20:07

Code:

Achtung - Auf diesem PC ist keine Wiederherstellungskonsole installiert !!
Wieso wurde die nicht installiert?

heizer04 17.08.2012 20:17

Er konnte die irgendwie nicht runterladen.

cosinus 18.08.2012 09:41

Zu deiner Beitragsmeldung: http://www.trojaner-board.de/108422-...tml#post758384
Wenn Der Admin Zeit hat, wird er die Namen aus den Beiträgen entfernen

Bitte nun Logs mit GMER und OSAM erstellen und posten.
GMER stürzt häufiger ab, wenn das Tool auch beim 2. Mal nicht will, lass es einfach weg und führ nur OSAM aus - die Online-Abfrage durch OSAM bitte überspringen.
Bei OSAM bitte darauf auch achten, dass Du das Log auch als *.log und nicht *.html oder so abspeicherst.

Hinweis: Zum Entpacken von OSAM bitte WinRAR oder 7zip verwenden! Stell auch unbedingt den Virenscanner ab, besonders der Scanner von McAfee meldet oft einen Fehalarm in OSAM!

Downloade dir bitte aswMBR.exe und speichere die Datei auf deinem Desktop.
  • Starte die aswMBR.exe - (aswMBR.exe Anleitung)
    Ab Windows Vista (oder höher) bitte mit Rechtsklick "als Administrator ausführen" starten".
  • Das Tool wird dich fragen, ob Du mit der aktuellen Virendefinition von AVAST! dein System scannen willst. Beantworte diese Frage bitte mit Ja. (Sollte deine Firewall fragen, bitte den Zugriff auf das Internet zulassen )
    Der Download der Definitionen kann je nach Verbindung eine Weile dauern.
  • Klicke auf Scan.
  • Warte bitte bis Scan finished successfully im DOS-Fenster steht.
  • Drücke auf Save Log und speichere diese auf dem Desktop.
Poste mir die aswMBR.txt in deiner nächsten Antwort.

Wichtig: Drücke keinesfalls einen der Fix Buttons ohne Anweisung

Hinweis: Sollte der Scan Button ausgeblendet sein, schließe das Tool und starte es erneut. Sollte der Scan abbrechen und das Programm abstürzen, dann teile mir das mit und wähle unter AV Scan die Einstellung (none).



Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes:
Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button.

heizer04 20.08.2012 16:40

Ehrlich gesagt sehe ich keinen weitern Sinn darin mit einer Suche nach irgendwelchen Überresten fortzufahren. Da die Dateien ja anscheinend nicht mehr zu retten sind, wäre es doch sicher besser, den Rechner neu aufzusetzen, oder nicht?

cosinus 21.08.2012 11:55

Wolltest du die Kiste nicht bereinigt haben? Außerdem wären wir hier fast durch

Zitat:

Da die Dateien ja anscheinend nicht mehr zu retten sind,
Hast du denn alle möglichen erwähnten Tipps durchprobiert? Schattenkopien schieden ja leider aus, da du WinXP hast
Aber die anderen Reparaturtools könnten helfen


Alle Zeitangaben in WEZ +1. Es ist jetzt 05:59 Uhr.

Copyright ©2000-2025, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129 130 131