![]() |
Trojaner (BKA) versteckt sich hartnäckig Hallo, ich hoffe ich finde bei euch Hilfe. Ich hab mir den BKA-Trojaner eingefangen. Durch Systemrückstellung konnte ich wieder arbeiten. Avira ist immer aktiv gewesen. Hab dann mehrmals gescannt und er fand den Trojaner. Beseitigt, neu gestartet und wieder gescannt bis alles weg war. Beim nächsten Start wieder gescann wieder was gefunden. Ich denke da hat sich noch etwas Böses versteckt. (C:\System Volume Information\_restore {C0BC623C-A0D7-4D4B-85E9-5D44C41196D0}\RP271\A0051666.exe [WARNUNG] Die Datei ist kennwortgeschützt). Bin aber eher Laie und will kein Risiko eingehen. Nach den Anweisungen hab ich die Logfiles erstellt. Wenn sich jemand der Sache annehmen würde und mir aufzeigt wie ich alles wieder sauber bekomme wär ich sehr dankbar. Gruß lomex Hier die daten: #Avira Free Antivirus Erstellungsdatum der Reportdatei: Samstag, 27. Oktober 2012 08:21 Es wird nach 4409907 Virenstämmen gesucht. Das Programm läuft als uneingeschränkte Vollversion. Online-Dienste stehen zur Verfügung. Lizenznehmer : Avira Free Antivirus Seriennummer : 0000149996-ADJIE-0000001 Plattform : Microsoft Windows XP Windowsversion : (Service Pack 3) [5.1.2600] Boot Modus : Normal gebootet Benutzername : SYSTEM Computername : USER-E3A2B93519 Versionsinformationen: BUILD.DAT : 12.0.0.1199 40869 Bytes 7.9.2012 22:14:00 AVSCAN.EXE : 12.3.0.33 468472 Bytes 8.8.2012 13:38:35 AVSCAN.DLL : 12.3.0.15 66256 Bytes 8.5.2012 17:41:40 LUKE.DLL : 12.3.0.15 68304 Bytes 8.5.2012 17:41:40 AVSCPLR.DLL : 12.3.0.14 97032 Bytes 8.5.2012 17:41:40 AVREG.DLL : 12.3.0.17 232200 Bytes 11.5.2012 06:36:24 VBASE000.VDF : 7.10.0.0 19875328 Bytes 6.11.2009 18:18:34 VBASE001.VDF : 7.11.0.0 13342208 Bytes 14.12.2010 09:07:39 VBASE002.VDF : 7.11.19.170 14374912 Bytes 20.12.2011 07:31:08 VBASE003.VDF : 7.11.21.238 4472832 Bytes 1.2.2012 14:36:49 VBASE004.VDF : 7.11.26.44 4329472 Bytes 28.3.2012 08:04:25 VBASE005.VDF : 7.11.34.116 4034048 Bytes 29.6.2012 10:08:14 VBASE006.VDF : 7.11.41.250 4902400 Bytes 6.9.2012 16:24:35 VBASE007.VDF : 7.11.45.207 2363904 Bytes 11.10.2012 12:35:23 VBASE008.VDF : 7.11.45.208 2048 Bytes 11.10.2012 12:35:23 VBASE009.VDF : 7.11.45.209 2048 Bytes 11.10.2012 12:35:24 VBASE010.VDF : 7.11.45.210 2048 Bytes 11.10.2012 12:35:24 VBASE011.VDF : 7.11.45.211 2048 Bytes 11.10.2012 12:35:24 VBASE012.VDF : 7.11.45.212 2048 Bytes 11.10.2012 12:35:24 VBASE013.VDF : 7.11.45.213 2048 Bytes 11.10.2012 12:35:24 VBASE014.VDF : 7.11.46.65 220160 Bytes 16.10.2012 10:29:59 VBASE015.VDF : 7.11.46.153 173568 Bytes 18.10.2012 10:29:48 VBASE016.VDF : 7.11.46.223 162304 Bytes 19.10.2012 11:47:54 VBASE017.VDF : 7.11.47.35 126464 Bytes 22.10.2012 11:47:55 VBASE018.VDF : 7.11.47.95 175616 Bytes 24.10.2012 11:47:56 VBASE019.VDF : 7.11.47.177 164352 Bytes 26.10.2012 14:56:06 VBASE020.VDF : 7.11.47.178 2048 Bytes 26.10.2012 14:56:06 VBASE021.VDF : 7.11.47.179 2048 Bytes 26.10.2012 14:56:06 VBASE022.VDF : 7.11.47.180 2048 Bytes 26.10.2012 14:56:06 VBASE023.VDF : 7.11.47.181 2048 Bytes 26.10.2012 14:56:07 VBASE024.VDF : 7.11.47.182 2048 Bytes 26.10.2012 14:56:07 VBASE025.VDF : 7.11.47.183 2048 Bytes 26.10.2012 14:56:07 VBASE026.VDF : 7.11.47.184 2048 Bytes 26.10.2012 14:56:07 VBASE027.VDF : 7.11.47.185 2048 Bytes 26.10.2012 14:56:07 VBASE028.VDF : 7.11.47.186 2048 Bytes 26.10.2012 14:56:07 VBASE029.VDF : 7.11.47.187 2048 Bytes 26.10.2012 14:56:07 VBASE030.VDF : 7.11.47.188 2048 Bytes 26.10.2012 14:56:07 VBASE031.VDF : 7.11.47.208 43520 Bytes 26.10.2012 06:21:12 Engineversion : 8.2.10.187 AEVDF.DLL : 8.1.2.10 102772 Bytes 11.7.2012 14:21:30 AESCRIPT.DLL : 8.1.4.60 463227 Bytes 5.10.2012 11:02:05 AESCN.DLL : 8.1.9.2 131444 Bytes 28.9.2012 11:19:47 AESBX.DLL : 8.2.5.12 606578 Bytes 14.6.2012 15:37:02 AERDL.DLL : 8.1.9.15 639348 Bytes 8.9.2011 21:16:06 AEPACK.DLL : 8.3.0.38 811382 Bytes 28.9.2012 11:19:47 AEOFFICE.DLL : 8.1.2.48 201082 Bytes 26.9.2012 10:50:34 AEHEUR.DLL : 8.1.4.118 5423480 Bytes 12.10.2012 12:35:35 AEHELP.DLL : 8.1.25.2 258423 Bytes 12.10.2012 12:35:27 AEGEN.DLL : 8.1.5.38 434548 Bytes 28.9.2012 11:19:38 AEEXP.DLL : 8.2.0.6 115060 Bytes 12.10.2012 12:35:35 AEEMU.DLL : 8.1.3.2 393587 Bytes 11.7.2012 14:21:28 AECORE.DLL : 8.1.28.2 201079 Bytes 28.9.2012 11:19:37 AEBB.DLL : 8.1.1.3 53621 Bytes 24.10.2012 15:44:12 AVWINLL.DLL : 12.3.0.15 27344 Bytes 8.5.2012 17:41:40 AVPREF.DLL : 12.3.0.15 51920 Bytes 8.5.2012 17:41:40 AVREP.DLL : 12.3.0.15 179208 Bytes 8.5.2012 17:41:40 AVARKT.DLL : 12.3.0.15 211408 Bytes 8.5.2012 17:41:40 AVEVTLOG.DLL : 12.3.0.15 169168 Bytes 8.5.2012 17:41:40 SQLITE3.DLL : 3.7.0.1 398288 Bytes 8.5.2012 17:41:40 AVSMTP.DLL : 12.3.0.32 63480 Bytes 8.8.2012 13:38:35 NETNT.DLL : 12.3.0.15 17104 Bytes 8.5.2012 17:41:40 RCIMAGE.DLL : 12.3.0.31 4444408 Bytes 8.8.2012 13:38:28 RCTEXT.DLL : 12.3.0.31 100088 Bytes 8.8.2012 13:38:28 Konfiguration für den aktuellen Suchlauf: Job Name..............................: Vollständige Systemprüfung Konfigurationsdatei...................: C:\Programme\Avira\AntiVir Desktop\sysscan.avp Protokollierung.......................: standard Primäre Aktion........................: interaktiv Sekundäre Aktion......................: ignorieren Durchsuche Masterbootsektoren.........: ein Durchsuche Bootsektoren...............: ein Bootsektoren..........................: C:, Durchsuche aktive Programme...........: ein Laufende Programme erweitert..........: ein Durchsuche Registrierung..............: ein Suche nach Rootkits...................: ein Integritätsprüfung von Systemdateien..: aus Datei Suchmodus.......................: Alle Dateien Durchsuche Archive....................: ein Rekursionstiefe einschränken..........: 20 Archiv Smart Extensions...............: ein Makrovirenheuristik...................: ein Dateiheuristik........................: erweitert Abweichende Gefahrenkategorien........: +APPL,+GAME,+JOKE,+PCK,+PFS,+SPR, Beginn des Suchlaufs: Samstag, 27. Oktober 2012 08:21 Der Suchlauf über die Masterbootsektoren wird begonnen: Masterbootsektor HD0 [INFO] Es wurde kein Virus gefunden! Masterbootsektor HD1 [INFO] Es wurde kein Virus gefunden! Der Suchlauf über die Bootsektoren wird begonnen: Bootsektor 'C:\' [INFO] Es wurde kein Virus gefunden! Der Suchlauf nach versteckten Objekten wird begonnen. Der Suchlauf über gestartete Prozesse wird begonnen: Durchsuche Prozess 'rsmsink.exe' - '28' Modul(e) wurden durchsucht Durchsuche Prozess 'msdtc.exe' - '40' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '60' Modul(e) wurden durchsucht Durchsuche Prozess 'dllhost.exe' - '45' Modul(e) wurden durchsucht Durchsuche Prozess 'vssvc.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'avscan.exe' - '73' Modul(e) wurden durchsucht Durchsuche Prozess 'alg.exe' - '33' Modul(e) wurden durchsucht Durchsuche Prozess 'SearchIndexer.exe' - '54' Modul(e) wurden durchsucht Durchsuche Prozess 'ExtensionUpdaterService.exe' - '18' Modul(e) wurden durchsucht Durchsuche Prozess 'TomTomHOMEService.exe' - '9' Modul(e) wurden durchsucht Durchsuche Prozess 'DeskAlarm.exe' - '36' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'ctfmon.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'ssmmgr.exe' - '28' Modul(e) wurden durchsucht Durchsuche Prozess 'avgnt.exe' - '66' Modul(e) wurden durchsucht Durchsuche Prozess 'avshadow.exe' - '25' Modul(e) wurden durchsucht Durchsuche Prozess 'Explorer.EXE' - '89' Modul(e) wurden durchsucht Durchsuche Prozess 'oxHelper.exe' - '40' Modul(e) wurden durchsucht Durchsuche Prozess 'snmp.exe' - '43' Modul(e) wurden durchsucht Durchsuche Prozess 'backupService-ox.exe' - '62' Modul(e) wurden durchsucht Durchsuche Prozess 'daemonu.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'msctsvr.exe' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'mscs.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'mbamscheduler.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'jqs.exe' - '94' Modul(e) wurden durchsucht Durchsuche Prozess 'cjpcsc.exe' - '48' Modul(e) wurden durchsucht Durchsuche Prozess 'avguard.exe' - '56' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '34' Modul(e) wurden durchsucht Durchsuche Prozess 'sched.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'SCardSvr.exe' - '23' Modul(e) wurden durchsucht Durchsuche Prozess 'spoolsv.exe' - '59' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '37' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '32' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '30' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '167' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '38' Modul(e) wurden durchsucht Durchsuche Prozess 'svchost.exe' - '51' Modul(e) wurden durchsucht Durchsuche Prozess 'lsass.exe' - '58' Modul(e) wurden durchsucht Durchsuche Prozess 'services.exe' - '27' Modul(e) wurden durchsucht Durchsuche Prozess 'winlogon.exe' - '76' Modul(e) wurden durchsucht Durchsuche Prozess 'csrss.exe' - '12' Modul(e) wurden durchsucht Durchsuche Prozess 'smss.exe' - '2' Modul(e) wurden durchsucht Der Suchlauf auf Verweise zu ausführbaren Dateien (Registry) wird begonnen: C:\Programme\FastStone Image Viewer\uninst.exe [WARNUNG] Unerwartetes Dateiende erreicht Die Registry wurde durchsucht ( '2114' Dateien ). Der Suchlauf über die ausgewählten Dateien wird begonnen: Beginne mit der Suche in 'C:\' C:\Dokumente und Einstellungen\user\Eigene Dateien\Downloads\install_flashplayer11x32_mssd_au_aih(1).exe [WARNUNG] Die Datei ist kennwortgeschützt C:\Programme\FastStone Image Viewer\uninst.exe [WARNUNG] Unerwartetes Dateiende erreicht C:\System Volume Information\_restore{C0BC623C-A0D7-4D4B-85E9-5D44C41196D0}\RP271\A0051666.exe [WARNUNG] Die Datei ist kennwortgeschützt Ende des Suchlaufs: Samstag, 27. Oktober 2012 09:31 Benötigte Zeit: 1:09:30 Stunde(n) Der Suchlauf wurde vollständig durchgeführt. 12195 Verzeichnisse wurden überprüft 725949 Dateien wurden geprüft 0 Viren bzw. unerwünschte Programme wurden gefunden 0 Dateien wurden als verdächtig eingestuft 0 Dateien wurden gelöscht 0 Viren bzw. unerwünschte Programme wurden repariert 0 Dateien wurden in die Quarantäne verschoben 0 Dateien wurden umbenannt 0 Dateien konnten nicht durchsucht werden 725949 Dateien ohne Befall 6067 Archive wurden durchsucht 4 Warnungen 0 Hinweise 442360 Objekte wurden beim Rootkitscan durchsucht 0 Versteckte Objekte wurden gefunden# #OTL logfile created on: 27.10.2012 09:40:51 - Run 5 OTL by OldTimer - Version 3.2.69.0 Folder = C:\Dokumente und Einstellungen\user\Desktop Windows XP Home Edition Service Pack 3 (Version = 5.1.2600) - Type = NTWorkstation Internet Explorer (Version = 8.0.6001.18702) Locale: 00000407 | Country: Deutschland | Language: DEU | Date Format: dd.MM.yyyy 3,25 Gb Total Physical Memory | 2,66 Gb Available Physical Memory | 81,97% Memory free 5,09 Gb Paging File | 4,59 Gb Available in Paging File | 90,23% Paging File free Paging file location(s): c:\pagefile.sys 2046 4092 [binary data] %SystemDrive% = C: | %SystemRoot% = C:\WINDOWS | %ProgramFiles% = C:\Programme Drive C: | 465,75 Gb Total Space | 396,27 Gb Free Space | 85,08% Space Free | Partition Type: NTFS Drive F: | 7,37 Gb Total Space | 7,15 Gb Free Space | 96,99% Space Free | Partition Type: FAT32 Computer Name: USER-E3A2B93519 | User Name: user | Logged in as Administrator. Boot Mode: Normal | Scan Mode: Current user | Quick Scan Company Name Whitelist: On | Skip Microsoft Files: On | No Company Name Whitelist: On | File Age = 30 Days ========== Processes (SafeList) ========== PRC - [2012.10.26 13:00:13 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\user\Desktop\OTL.exe PRC - [2012.09.29 19:54:26 | 000,399,432 | ---- | M] (Malwarebytes Corporation) -- C:\Programme\Malwarebytes' Anti-Malware\mbamscheduler.exe PRC - [2012.08.08 15:38:33 | 000,348,664 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avgnt.exe PRC - [2012.06.13 18:11:46 | 000,019,400 | ---- | M] () -- c:\Programme\Ocster Backup\bin\backupService-ox.exe PRC - [2012.06.12 18:04:02 | 000,030,720 | ---- | M] () -- c:\Programme\Ocster Backup\bin\oxHelper.exe PRC - [2012.06.06 09:15:30 | 000,185,856 | ---- | M] () -- C:\Programme\Web Assistant\ExtensionUpdaterService.exe PRC - [2012.05.08 19:41:40 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avguard.exe PRC - [2012.05.08 19:41:40 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\sched.exe PRC - [2012.05.08 19:41:40 | 000,080,336 | ---- | M] (Avira Operations GmbH & Co. KG) -- C:\Programme\Avira\AntiVir Desktop\avshadow.exe PRC - [2012.03.19 21:58:12 | 000,514,128 | ---- | M] (REINER SCT) -- C:\WINDOWS\system32\cjpcsc.exe PRC - [2011.05.21 06:01:00 | 002,214,504 | ---- | M] (NVIDIA Corporation) -- C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe PRC - [2011.04.22 14:21:10 | 000,092,592 | ---- | M] (TomTom) -- C:\Programme\TomTom HOME 2\TomTomHOMEService.exe PRC - [2009.02.04 19:55:38 | 000,548,864 | ---- | M] () -- C:\WINDOWS\Samsung\PanelMgr\SSMMgr.exe PRC - [2008.04.14 14:00:00 | 001,036,800 | ---- | M] (Microsoft Corporation) -- C:\WINDOWS\explorer.exe PRC - [2007.12.19 08:02:16 | 000,283,952 | ---- | M] (REINER SCT, SII) -- C:\Programme\REINER SCT\mateSuite\msctsvr.exe PRC - [2007.12.19 08:01:58 | 000,996,656 | ---- | M] (REINER SCT, SII ) -- C:\Programme\REINER SCT\mateSuite\mscs.exe PRC - [2006.02.28 22:31:04 | 000,536,576 | ---- | M] (Jürgen Bäckmann) -- C:\Programme\Desk-Timer\DeskAlarm.exe ========== Modules (No Company Name) ========== MOD - [2012.06.06 09:15:30 | 000,185,856 | ---- | M] () -- C:\Programme\Web Assistant\ExtensionUpdaterService.exe MOD - [2012.05.08 19:41:40 | 000,398,288 | ---- | M] () -- C:\Programme\Avira\AntiVir Desktop\sqlite3.dll MOD - [2009.11.19 03:35:02 | 000,192,512 | ---- | M] () -- C:\WINDOWS\system32\SaXPWIA.dll MOD - [2009.11.19 03:35:02 | 000,140,288 | ---- | M] () -- C:\WINDOWS\system32\SaXPEH.dll MOD - [2009.11.19 03:35:02 | 000,117,248 | ---- | M] () -- C:\WINDOWS\system32\SaXPIPH.dll MOD - [2009.11.19 03:35:02 | 000,087,552 | ---- | M] () -- C:\WINDOWS\system32\SaXPSTI.dll MOD - [2009.02.27 17:41:26 | 000,311,296 | ---- | M] () -- C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\pdfshell.DEU MOD - [2009.02.04 19:55:38 | 000,548,864 | ---- | M] () -- C:\WINDOWS\Samsung\PanelMgr\SSMMgr.exe MOD - [2008.06.04 16:53:14 | 000,026,624 | ---- | M] () -- C:\WINDOWS\system32\spd__l3.dll MOD - [2007.05.31 07:38:16 | 000,167,936 | ---- | M] () -- C:\WINDOWS\system32\SerialXP.dll ========== Services (SafeList) ========== SRV - File not found [On_Demand | Stopped] -- %SystemRoot%\System32\appmgmts.dll -- (AppMgmt) SRV - [2012.10.24 19:30:23 | 000,115,168 | ---- | M] (Mozilla Foundation) [On_Demand | Stopped] -- C:\Programme\Mozilla Maintenance Service\maintenanceservice.exe -- (MozillaMaintenance) SRV - [2012.10.10 12:25:19 | 000,250,808 | ---- | M] (Adobe Systems Incorporated) [On_Demand | Stopped] -- C:\WINDOWS\system32\Macromed\Flash\FlashPlayerUpdateService.exe -- (AdobeFlashPlayerUpdateSvc) SRV - [2012.09.29 19:54:26 | 000,676,936 | ---- | M] (Malwarebytes Corporation) [Auto | Stopped] -- C:\Programme\Malwarebytes' Anti-Malware\mbamservice.exe -- (MBAMService) SRV - [2012.09.29 19:54:26 | 000,399,432 | ---- | M] (Malwarebytes Corporation) [Auto | Running] -- C:\Programme\Malwarebytes' Anti-Malware\mbamscheduler.exe -- (MBAMScheduler) SRV - [2012.06.28 18:31:14 | 000,692,432 | ---- | M] (Star Finanz - Software Entwicklung und Vertriebs GmbH) [Auto | Stopped] -- C:\Programme\StarMoney 8.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe -- (StarMoney 8.0 OnlineUpdate) SRV - [2012.06.13 18:11:46 | 000,019,400 | ---- | M] () [Auto | Running] -- c:\Programme\Ocster Backup\bin\backupService-ox.exe -- (ocster_backup) SRV - [2012.06.06 09:15:30 | 000,185,856 | ---- | M] () [Auto | Running] -- C:\Programme\Web Assistant\ExtensionUpdaterService.exe -- (Web Assistant Updater) SRV - [2012.05.08 19:41:40 | 000,110,032 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\avguard.exe -- (AntiVirService) SRV - [2012.05.08 19:41:40 | 000,086,224 | ---- | M] (Avira Operations GmbH & Co. KG) [Auto | Running] -- C:\Programme\Avira\AntiVir Desktop\sched.exe -- (AntiVirSchedulerService) SRV - [2012.03.19 21:58:12 | 000,514,128 | ---- | M] (REINER SCT) [Auto | Running] -- C:\WINDOWS\system32\cjpcsc.exe -- (cjpcsc) SRV - [2011.11.08 12:54:25 | 000,554,160 | ---- | M] (Star Finanz - Software Entwicklung und Vertriebs GmbH) [Auto | Stopped] -- C:\Programme\StarMoney 7.0 S-Edition\ouservice\StarMoneyOnlineUpdate.exe -- (StarMoney 7.0 OnlineUpdate) SRV - [2011.05.21 06:01:00 | 002,214,504 | ---- | M] (NVIDIA Corporation) [Auto | Running] -- C:\Programme\NVIDIA Corporation\NVIDIA Updatus\daemonu.exe -- (nvUpdatusService) SRV - [2011.04.22 14:21:10 | 000,092,592 | ---- | M] (TomTom) [Auto | Running] -- C:\Programme\TomTom HOME 2\TomTomHOMEService.exe -- (TomTomHOMEService) SRV - [2010.01.26 12:41:08 | 000,652,800 | ---- | M] (Nokia) [On_Demand | Stopped] -- C:\Programme\PC Connectivity Solution\ServiceLayer.exe -- (ServiceLayer) SRV - [2009.03.24 10:45:58 | 000,127,656 | ---- | M] (Samsung Electronics CO., LTD.) [On_Demand | Stopped] -- C:\WINDOWS\system32\SUPDSvc.exe -- (Samsung UPD Service) SRV - [2007.12.19 08:02:16 | 000,283,952 | ---- | M] (REINER SCT, SII) [Auto | Running] -- C:\Programme\REINER SCT\mateSuite\msctsvr.exe -- (msctsvr) SRV - [2007.12.19 08:01:58 | 000,996,656 | ---- | M] (REINER SCT, SII ) [Auto | Running] -- C:\Programme\REINER SCT\mateSuite\mscs.exe -- (mscs) ========== Driver Services (SafeList) ========== DRV - File not found [Kernel | On_Demand | Stopped] -- -- (WDICA) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\DRIVERS\usbser_lowerflt.sys -- (upperdev) DRV - File not found [Kernel | Auto | Stopped] -- C:\WINDOWS\system32\Drivers\SSPORT.sys -- (SSPORT) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDRELI) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDFRAME) DRV - File not found [Kernel | On_Demand | Stopped] -- -- (PDCOMP) DRV - File not found [Kernel | System | Stopped] -- -- (PCIDump) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\drivers\nmwcdnsuc.sys -- (nmwcdnsuc) DRV - File not found [Kernel | On_Demand | Stopped] -- system32\drivers\nmwcdnsu.sys -- (nmwcdnsu) DRV - File not found [Kernel | System | Stopped] -- -- (lbrtfdc) DRV - File not found [Kernel | System | Stopped] -- -- (i2omgmt) DRV - File not found [Kernel | System | Stopped] -- -- (Changer) DRV - File not found [Kernel | On_Demand | Stopped] -- C:\ComboFix\catchme.sys -- (catchme) DRV - [2012.09.29 19:54:26 | 000,022,856 | ---- | M] (Malwarebytes Corporation) [File_System | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\mbam.sys -- (MBAMProtector) DRV - [2012.05.08 19:41:40 | 000,137,928 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avipbb.sys -- (avipbb) DRV - [2012.05.08 19:41:40 | 000,083,392 | ---- | M] (Avira GmbH) [File_System | Auto | Running] -- C:\WINDOWS\system32\drivers\avgntflt.sys -- (avgntflt) DRV - [2011.10.11 15:00:01 | 000,036,000 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\avkmgr.sys -- (avkmgr) DRV - [2011.03.29 12:08:08 | 000,028,144 | ---- | M] (REINER SCT) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\cjusb.sys -- (cjusb) DRV - [2011.02.14 02:42:36 | 000,020,864 | ---- | M] (LG Electronics Inc.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\lgusbdiag.sys -- (UsbDiag) DRV - [2011.02.14 02:42:34 | 000,025,216 | ---- | M] (LG Electronics Inc.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\lgusbmodem.sys -- (USBModem) DRV - [2011.02.14 02:42:32 | 000,013,056 | ---- | M] (LG Electronics Inc.) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\lgusbbus.sys -- (usbbus) DRV - [2010.06.17 15:14:27 | 000,028,520 | ---- | M] (Avira GmbH) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\ssmdrv.sys -- (ssmdrv) DRV - [2010.05.12 12:23:04 | 000,016,896 | ---- | M] (Danish Wireless Design A/S) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\FlashUSB.sys -- (FlashUSB) DRV - [2009.09.29 08:11:22 | 000,012,160 | ---- | M] (LG Electronics Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\lgbtport.sys -- (LgBttPort) DRV - [2009.09.29 08:11:20 | 000,012,928 | ---- | M] (LG Electronics Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\lgvmodem.sys -- (LGVMODEM) DRV - [2009.09.29 08:11:20 | 000,010,496 | ---- | M] (LG Electronics Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\lgbtbus.sys -- (lgbusenum) DRV - [2009.05.08 12:22:28 | 001,358,720 | R--- | M] (VIA Technologies, Inc.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\viahduaa.sys -- (VIAHdAudAddService) DRV - [2008.08.26 09:26:12 | 000,018,816 | ---- | M] (Nokia) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\pccsmcfd.sys -- (pccsmcfd) DRV - [2008.08.18 12:54:24 | 000,145,952 | R--- | M] (NVIDIA Corporation) [Kernel | Boot | Running] -- C:\WINDOWS\system32\drivers\nvgts.sys -- (nvgts) DRV - [2008.03.25 05:48:08 | 000,022,016 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\nvnetbus.sys -- (nvnetbus) DRV - [2008.03.25 05:48:06 | 000,054,400 | R--- | M] (NVIDIA Corporation) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\NVENETFD.sys -- (NVENETFD) DRV - [2008.02.14 15:12:00 | 001,389,056 | R--- | M] (Creative Technology Ltd.) [Kernel | On_Demand | Running] -- C:\WINDOWS\system32\drivers\monfilt.sys -- (monfilt) DRV - [2007.12.07 14:01:10 | 000,036,608 | ---- | M] (REINER SCT) [Kernel | System | Running] -- C:\Programme\REINER SCT\mateSuite\cryptMate.sys -- (cryptMate) DRV - [2007.05.31 07:38:16 | 000,014,949 | ---- | M] (franson.biz) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\bizVSerialNT.sys -- (bizVSerial) DRV - [2007.04.16 22:46:00 | 000,033,792 | ---- | M] (Advanced Micro Devices) [Kernel | System | Running] -- C:\WINDOWS\system32\drivers\AmdPPM.sys -- (AmdPPM) DRV - [2006.11.02 07:00:08 | 000,039,368 | ---- | M] (Microsoft Corporation) [Kernel | On_Demand | Stopped] -- C:\WINDOWS\system32\drivers\winusb.sys -- (WinUSB) DRV - [2005.08.17 06:24:34 | 000,041,984 | ---- | M] (DeviceGuys, Inc.) [Kernel | Auto | Running] -- C:\WINDOWS\system32\drivers\DgivEcp.sys -- (DgiVecp) ========== Standard Registry (SafeList) ========== ========== Internet Explorer ========== IE - HKLM\SOFTWARE\Microsoft\Internet Explorer\Main,Secondary Start Pages = Reg Error: Value error. IE - HKLM\..\SearchScopes,DefaultScope = {006ee092-9658-4fd6-bd8e-a21a348e59f5} IE - HKLM\..\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}: "URL" = http:**cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKLM\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http:**search.live.com/results.aspx?q={searchTerms}&src={referrer:source?} IE - HKLM\..\SearchScopes\{38DD4D18-2E84-438C-9D04-591206CBD55B}: "URL" = http:**suche.t-online.de/cgi-bin/swl?br=ie7&q={searchTerms} IE - HKLM\..\SearchScopes\{7DBC7C47-6E73-4B7B-A79F-2330821EE9CB}: "URL" = http:**www.google.de/search?q={searchTerms} IE - HKLM\..\SearchScopes\{90918B43-BADF-428F-AFDB-DEFB7408C969}: "URL" = http:**de.search.yahoo.com/search?p={searchTerms} IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,SearchDefaultBranded = 1 IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Main,Start Page = http:**search.avira.com/?l=dis&o=APN10395&gct=hp&dc=EU&locale=de_DE IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,Default_Search_URL = http:**cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\SOFTWARE\Microsoft\Internet Explorer\Search,SearchAssistant = http:**cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\..\SearchScopes,DefaultScope = {CFF4DB9B-135F-47c0-9269-B4C6572FD61A} IE - HKCU\..\SearchScopes\{006ee092-9658-4fd6-bd8e-a21a348e59f5}: "URL" = http:**cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:1926905636&cof=FORID:11&q={searchTerms}&sa=Search&siteurl=search.linkury.com IE - HKCU\..\SearchScopes\{0633EE93-D776-472f-A0FF-E1416B8B2E3A}: "URL" = http:**search.live.com/results.aspx?q={searchTerms}&src=IE-SearchBox&Form=IE8SRC IE - HKCU\..\SearchScopes\{0D7562AE-8EF6-416d-A838-AB665251703A}: "URL" = http:**start.facemoods.com/?a=ironto&s={searchTerms}&f=4 IE - HKCU\..\SearchScopes\{AFDBDDAA-5D3F-42EE-B79C-185A7020515B}: "URL" = http:**search.conduit.com/ResultsExt.aspx?q={searchTerms}&SearchSource=4&ctid=CT2319825 IE - HKCU\..\SearchScopes\{CFF4DB9B-135F-47c0-9269-B4C6572FD61A}: "URL" = http:**mystart.incredimail.com/?search={searchTerms}&loc=search_box&a=1eynPR7qJna IE - HKCU\..\SearchScopes\{D1DBA641-6A33-4CFD-AC6C-97BA946619C5}: "URL" = http:**www.google.de/search?q={searchTerms} IE - HKCU\..\SearchScopes\{EFDF7BA2-72FA-46EF-8077-60629E921627}: "URL" = http:**de.search.yahoo.com/search?fr=chr-greentree_ie&ei=utf-8&ilc=12&type=867034&p={searchTerms} IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyEnable" = 0 IE - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings: "ProxyOverride" = <local> ========== FireFox ========== FF - prefs.js..browser.search.defaultenginename: "Google" FF - prefs.js..browser.search.defaultthis.engineName: "Winload Customized Web Search" FF - prefs.js..browser.search.defaulturl: "http:**search.conduit.com/ResultsExt.aspx?ctid=CT2319825&SearchSource=3&q={searchTerms}" FF - prefs.js..browser.search.order.1: "Searchqu Web Search" FF - prefs.js..browser.search.param.yahoo-fr: "chr-greentree_ff&type=867034" FF - prefs.js..browser.search.useDBForOrder: true FF - prefs.js..browser.startup.homepage: "about:home" FF - prefs.js..extensions.enabledAddons: youtube2mp3@mondayx.de:1.2.3 FF - prefs.js..extensions.enabledAddons: {9AA46F4F-4DC7-4c06-97AF-5035170634FE}:4.19 FF - prefs.js..extensions.enabledAddons: {ACAA314B-EEBA-48e4-AD47-84E31C44796C}:1.0.4 FF - prefs.js..extensions.enabledAddons: {b9db16a4-6edc-47ec-a1f4-b86292ed211d}:4.9.10 FF - prefs.js..extensions.enabledAddons: {dc572301-7619-498c-a57d-39143191b318}:0.4.0.3 FF - prefs.js..extensions.enabledAddons: jqs@sun.com:1.0 FF - prefs.js..extensions.enabledAddons: {336D0C35-8A85-403a-B9D2-65C292C39087}:2.0.0.457 FF - prefs.js..extensions.enabledItems: helperbar@helperbar.com:1.0 FF - prefs.js..extensions.enabledItems: jqs@sun.com:1.0 FF - prefs.js..extensions.enabledItems: {9AA46F4F-4DC7-4c06-97AF-5035170634FE}:4.01 FF - prefs.js..extensions.enabledItems: {23fcfd51-4958-4f00-80a3-ae97e717ed8b}:2.1.1.94 FF - prefs.js..extensions.enabledItems: {6904342A-8307-11DF-A508-4AE2DFD72085}:2.1.1.94 FF - prefs.js..extensions.enabledItems: engine@conduit.com:3.2.5.2 FF - prefs.js..extensions.enabledItems: {d40b90b4-d3b1-4d6b-a5d7-dc041c1b76c0}:2.7.2.0 FF - prefs.js..extensions.enabledItems: {dc572301-7619-498c-a57d-39143191b318}:0.3.8.5 FF - prefs.js..extensions.enabledItems: {29c4afe1-db19-4298-8785-fcc94d1d6c1d}:0.6.2009110501 FF - prefs.js..extensions.enabledItems: {CAFEEFAC-0016-0000-0024-ABCDEFFEDCBA}:6.0.24 FF - prefs.js..keyword.URL: "http:**cloud-search.linkury.com/results.htm?cx=partner-pub-7890126930977991:7317400059&cof=FORID:11&sa=Search&siteurl=search.linkury.com&q=" FF - prefs.js..network.proxy.no_proxies_on: "localhost,127.0.0.1" FF - prefs.js..network.proxy.type: 0 FF - user.js - File not found FF - HKLM\Software\MozillaPlugins\@adobe.com/FlashPlayer: C:\WINDOWS\system32\Macromed\Flash\NPSWF32_11_4_402_287.dll () FF - HKLM\Software\MozillaPlugins\@divx.com/DivX Browser Plugin,version=1.0.0: C:\Programme\DivX\DivX Plus Web Player\npdivx32.dll (DivX, LLC) FF - HKLM\Software\MozillaPlugins\@divx.com/DivX VOD Helper,version=1.0.0: C:\Programme\DivX\DivX OVS Helper\npovshelper.dll (DivX, LLC.) FF - HKLM\Software\MozillaPlugins\@foxitsoftware.com/Foxit Reader Plugin,version=1.0,application/pdf: C:\Programme\Foxit Software\Foxit Reader\plugins\npFoxitReaderPlugin.dll (Foxit Corporation) FF - HKLM\Software\MozillaPlugins\@Google.com/GoogleEarthPlugin: C:\Programme\Google\Google Earth\plugin\npgeplugin.dll (Google) FF - HKLM\Software\MozillaPlugins\@java.com/JavaPlugin: C:\Programme\Java\jre6\bin\new_plugin\npjp2.dll (Sun Microsystems, Inc.) FF - HKLM\Software\MozillaPlugins\@microsoft.com/WPF,version=3.5: c:\WINDOWS\Microsoft.NET\Framework\v3.5\Windows Presentation Foundation\NPWPF.dll (Microsoft Corporation) FF - HKLM\Software\MozillaPlugins\@sun.com/npsopluginmi;version=1.0: C:\Programme\OpenOffice.org 3\program [2012.03.01 16:44:08 | 000,000,000 | ---D | M] FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=3: C:\Programme\Google\Update\1.3.21.123\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\@tools.google.com/Google Update;version=9: C:\Programme\Google\Update\1.3.21.123\npGoogleUpdate3.dll (Google Inc.) FF - HKLM\Software\MozillaPlugins\Adobe Reader: C:\Programme\Adobe\Reader 9.0\Reader\AIR\nppdf32.dll (Adobe Systems Inc.) FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{23fcfd51-4958-4f00-80a3-ae97e717ed8b}: C:\Programme\DivX\DivX Plus Web Player\firefox\DivXHTML5 [2012.01.04 18:27:53 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Firefox\extensions\\{336D0C35-8A85-403a-B9D2-65C292C39087}: C:\Programme\Web Assistant\Firefox [2012.08.15 07:15:44 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 15.0.1\extensions\\Components: C:\Programme\Mozilla Firefox\components [2012.10.24 19:30:24 | 000,000,000 | ---D | M] FF - HKEY_LOCAL_MACHINE\software\mozilla\Mozilla Firefox 15.0.1\extensions\\Plugins: C:\Programme\Mozilla Firefox\plugins [2012.10.24 19:30:17 | 000,000,000 | ---D | M] FF - HKEY_CURRENT_USER\software\mozilla\Firefox\Extensions\\finder@meingutscheincode.de: C:\Programme\Mein Gutscheincode Finder\Firefox [2011.12.21 18:49:17 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Extensions [2011.06.09 08:51:08 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Extensions\home2@tomtom.com [2012.10.24 17:41:21 | 000,000,000 | ---D | M] (No name found) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions [2011.12.21 18:49:15 | 000,000,000 | ---D | M] (Searchqu Toolbar) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\{99079a25-328f-4bd4-be04-00955acaa0a7} [2011.05.31 15:00:24 | 000,000,000 | ---D | M] ("Free YouTube Download (Free Studio) Menu") -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\{ACAA314B-EEBA-48e4-AD47-84E31C44796C} [2012.09.18 10:33:44 | 000,000,000 | ---D | M] (DownloadHelper) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\{b9db16a4-6edc-47ec-a1f4-b86292ed211d} [2012.10.17 13:07:15 | 000,000,000 | ---D | M] (Flash and Video Download) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\{bee6eb20-01e0-ebd1-da83-080329fb9a3a} [2012.01.05 19:40:14 | 000,000,000 | ---D | M] (CSHelper) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\{d91a2be6-3b56-4dfb-97f5-5e48fe3ed473} [2011.12.16 20:38:34 | 000,011,510 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\youtube2mp3@mondayx.de.xpi [2012.09.26 13:21:19 | 000,061,406 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\{9AA46F4F-4DC7-4c06-97AF-5035170634FE}.xpi [2012.07.25 08:29:55 | 000,702,524 | ---- | M] () (No name found) -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Mozilla\Firefox\Profiles\kjn082gv.default\extensions\{dc572301-7619-498c-a57d-39143191b318}.xpi [2012.10.24 19:30:17 | 000,000,000 | ---D | M] (No name found) -- C:\Programme\Mozilla Firefox\extensions [2011.04.14 13:41:43 | 000,000,000 | ---D | M] (Java Quick Starter) -- C:\PROGRAMME\JAVA\JRE6\LIB\DEPLOY\JQS\FF [2012.08.15 07:15:44 | 000,000,000 | ---D | M] (Web Assistant) -- C:\PROGRAMME\WEB ASSISTANT\FIREFOX [2012.10.24 19:30:24 | 000,261,600 | ---- | M] (Mozilla Foundation) -- C:\Programme\mozilla firefox\components\browsercomps.dll [2011.07.19 05:05:25 | 000,476,904 | ---- | M] (Sun Microsystems, Inc.) -- C:\Programme\mozilla firefox\plugins\npdeployJava1.dll [2012.10.24 19:30:21 | 000,001,392 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\amazondotcom-de.xml [2012.10.24 19:30:21 | 000,002,465 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\bing.xml [2012.10.24 19:30:21 | 000,001,153 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\eBay-de.xml [2012.10.24 19:30:21 | 000,006,805 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\leo_ende_de.xml [2012.10.24 19:30:21 | 000,001,178 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\wikipedia-de.xml [2012.10.24 19:30:21 | 000,001,105 | ---- | M] () -- C:\Programme\mozilla firefox\searchplugins\yahoo-de.xml ========== Chrome ========== CHR - homepage: http:**www.google.com O1 HOSTS File: ([2012.10.25 13:31:41 | 000,000,027 | ---- | M]) - C:\WINDOWS\system32\drivers\etc\hosts O1 - Hosts: 127.0.0.1 localhost O2 - BHO: (PassMateBHO Class) - {1765F51E-F1D0-4AEE-8A8A-A078C9B5BAD4} - C:\Programme\REINER SCT\mateSuite\mspmie.dll () O2 - BHO: (Adobe PDF Link Helper) - {18DF081C-E8AD-4283-A596-FA578C2EBDC3} - C:\Programme\Gemeinsame Dateien\Adobe\Acrobat\ActiveX\AcroIEHelperShim.dll (Adobe Systems Incorporated) O2 - BHO: (HistoryTriggerBHO Class) - {21A88CB9-84D2-4020-A2D1-B25A21034884} - C:\Programme\LG Electronics\LG PC Suite IV\LinkAir\LinkAirBrowserHelper.dll (LG Electronics) O2 - BHO: (DivX Plus Web Player HTML5 <video>) - {326E768D-4182-46FD-9C16-1449A49795F4} - C:\Programme\DivX\DivX Plus Web Player\ie\DivXHTML5\DivXHTML5.dll (DivX, LLC) O3 - HKLM\..\Toolbar: (mateSuite - passMate) - {8C3887BA-3367-4297-B288-13472BD407E4} - C:\Programme\REINER SCT\mateSuite\mspmie.dll () O3 - HKLM\..\Toolbar: (no name) - {ae07101b-46d4-4a98-af68-0333ea26e113} - No CLSID value found. O3 - HKCU\..\Toolbar\WebBrowser: (mateSuite - passMate) - {8C3887BA-3367-4297-B288-13472BD407E4} - C:\Programme\REINER SCT\mateSuite\mspmie.dll () O4 - HKLM..\Run: [avgnt] C:\Programme\Avira\AntiVir Desktop\avgnt.exe (Avira Operations GmbH & Co. KG) O4 - HKLM..\Run: [NvCplDaemon] C:\WINDOWS\System32\NvCpl.dll (NVIDIA Corporation) O4 - HKLM..\Run: [Samsung PanelMgr] C:\WINDOWS\Samsung\PanelMgr\ssmmgr.exe () O4 - Startup: C:\Dokumente und Einstellungen\user\Startmenü\Programme\Autostart\Wallpaper Aktualisieren.lnk = C:\Programme\Desk-Timer\Desk-Timer.exe (Jürgen Bäckmann) O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Control Panel present O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Infodelivery present O6 - HKLM\Software\Policies\Microsoft\Internet Explorer\Restrictions present O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoMSAppLogo5ChannelNotify = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoBandCustomize = 0 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: HonorAutoRunSetting = 1 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O6 - HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O7 - HKCU\Software\Policies\Microsoft\Internet Explorer\Control Panel present O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveTypeAutoRun = 323 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDriveAutoRun = 67108863 O7 - HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\policies\Explorer: NoDrives = 0 O8 - Extra context menu item: &Add animation to IncrediMail Style Box - C:\Programme\IncrediMail\Bin\resources\WebMenuImg.htm () O8 - Extra context menu item: Free YouTube Download - C:\Dokumente und Einstellungen\user\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubedownload.htm () O8 - Extra context menu item: Free YouTube to MP3 Converter - C:\Dokumente und Einstellungen\user\Anwendungsdaten\DVDVideoSoftIEHelpers\freeyoutubetomp3converter.htm () O16 - DPF: {17492023-C23A-453E-A040-C7C580BBF700} hxxp://download.microsoft.com/download/E/5/6/E5611B10-0D6D-4117-8430-A67417AA88CD/LegitCheckControl.cab (Windows Genuine Advantage Validation Tool) O16 - DPF: {6414512B-B978-451D-A0D8-FCFDF33E833C} hxxp://www.update.microsoft.com/windowsupdate/v6/V5Controls/en/x86/client/wuweb_site.cab?1341387964921 (WUWebControl Class) O16 - DPF: {8AD9C840-044E-11D1-B3E9-00805F499D93} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27) O16 - DPF: {CAFEEFAC-0016-0000-0022-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_22-windows-i586.cab (Java Plug-in 1.6.0_22) O16 - DPF: {CAFEEFAC-0016-0000-0027-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27) O16 - DPF: {CAFEEFAC-FFFF-FFFF-FFFF-ABCDEFFEDCBA} hxxp://java.sun.com/update/1.6.0/jinstall-1_6_0_27-windows-i586.cab (Java Plug-in 1.6.0_27) O16 - DPF: {E2883E8F-472F-4FB0-9522-AC9BF37916A7} hxxp://platformdl.adobe.com/NOS/getPlusPlus/1.6/gp.cab (Reg Error: Key error.) O17 - HKLM\System\CCS\Services\Tcpip\Parameters: DhcpNameServer = 192.168.2.1 O17 - HKLM\System\CCS\Services\Tcpip\Parameters\Interfaces\{FEB4D4D6-3D83-46AB-9557-A9CE3465AA10}: DhcpNameServer = 192.168.2.1 O18 - Protocol\Handler\ipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\0x00000001 {E1D2BF42-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O18 - Protocol\Handler\msdaipp\oledb {E1D2BF40-A96B-11d1-9C6B-0000F875AC61} - C:\Programme\Gemeinsame Dateien\System\Ole DB\MSDAIPP.DLL (Microsoft Corporation) O20 - HKLM Winlogon: Shell - (Explorer.exe) - C:\WINDOWS\explorer.exe (Microsoft Corporation) O20 - HKLM Winlogon: UserInit - (C:\WINDOWS\system32\userinit.exe) - C:\WINDOWS\system32\userinit.exe (Microsoft Corporation) O24 - Desktop Components:0 (Die derzeitige Homepage) - About:Home O24 - Desktop WallPaper: C:\Dokumente und Einstellungen\user\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp O24 - Desktop BackupWallPaper: C:\Dokumente und Einstellungen\user\Lokale Einstellungen\Anwendungsdaten\Microsoft\Wallpaper1.bmp O28 - HKLM ShellExecuteHooks: {56F9679E-7826-4C84-81F3-532071A8BCC5} - C:\Programme\Windows Desktop Search\MsnlNamespaceMgr.dll (Microsoft Corporation) O32 - HKLM CDRom: AutoRun - 1 O32 - AutoRun File - [2010.03.05 19:41:34 | 000,000,000 | ---- | M] () - C:\AUTOEXEC.BAT -- [ NTFS ] O34 - HKLM BootExecute: (autocheck autochk *) O35 - HKLM\..comfile [open] -- "%1" %* O35 - HKLM\..exefile [open] -- "%1" %* O37 - HKLM\...com [@ = ComFile] -- "%1" %* O37 - HKLM\...exe [@ = exefile] -- "%1" %* O38 - SubSystems\\Windows: (ServerDll=winsrv:UserServerDllInitialization,3) O38 - SubSystems\\Windows: (ServerDll=winsrv:ConServerDllInitialization,2) ========== Files/Folders - Created Within 30 Days ========== [2012.10.26 17:44:39 | 000,000,000 | RH-D | C] -- C:\Dokumente und Einstellungen\user\Recent [2012.10.26 13:00:13 | 000,602,112 | ---- | C] (OldTimer Tools) -- C:\Dokumente und Einstellungen\user\Desktop\OTL.exe [2012.10.26 12:59:18 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\69886-alle-hilfesuchenden-eroeffnung-themas-beachten-Dateien [2012.10.26 12:59:12 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\51130-anleitung-hijackthis1-Dateien [2012.10.26 12:58:59 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\72062-ganz-neuer-rechner-1tag-schon-html-silly-gen-Dateien [2012.10.26 12:49:12 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\51130-anleitung-hijackthis-Dateien [2012.10.26 12:19:10 | 000,401,720 | ---- | C] (Trend Micro Inc.) -- C:\Dokumente und Einstellungen\user\Desktop\HiJackThis.exe [2012.10.26 10:00:26 | 000,000,000 | ---D | C] -- C:\WINDOWS\setupupd [2012.10.25 14:53:06 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\verwendung-bild-text-Dateien [2012.10.25 14:17:54 | 000,000,000 | -HSD | C] -- C:\RECYCLER [2012.10.25 13:20:24 | 000,000,000 | RHSD | C] -- C:\cmdcons [2012.10.25 13:18:04 | 000,518,144 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWREG.exe [2012.10.25 13:18:04 | 000,406,528 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWSC.exe [2012.10.25 13:18:04 | 000,212,480 | ---- | C] (SteelWerX) -- C:\WINDOWS\SWXCACLS.exe [2012.10.25 13:18:04 | 000,060,416 | ---- | C] (NirSoft) -- C:\WINDOWS\NIRCMD.exe [2012.10.25 13:17:57 | 000,000,000 | ---D | C] -- C:\ComboFix [2012.10.25 13:17:40 | 000,000,000 | ---D | C] -- C:\Qoobox [2012.10.25 13:17:34 | 000,000,000 | ---D | C] -- C:\WINDOWS\erdnt [2012.10.25 13:02:40 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Malwarebytes [2012.10.25 13:02:37 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\Malwarebytes' Anti-Malware [2012.10.25 13:02:37 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Malwarebytes [2012.10.25 13:02:36 | 000,022,856 | ---- | C] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys [2012.10.25 13:02:36 | 000,000,000 | ---D | C] -- C:\Programme\Malwarebytes' Anti-Malware [2012.10.25 09:27:08 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\Macromedia [2012.10.24 19:30:17 | 000,000,000 | ---D | C] -- C:\Programme\Mozilla Firefox [2012.10.24 16:38:24 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\iiycvjmovjbpita [2012.10.24 15:50:12 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\Belegungsplan-Dateien [2012.10.19 10:56:58 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\seo-analyse-ergebnisse-Dateien [2012.10.18 13:06:36 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\Explorer-Dateien [2012.10.17 20:50:50 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Desktop\Ferienhaus Wolwen, Luxemburg Ferienhaus mit Innenpool Ferienwohnung Ferienhäuser Ferienwohnungen Urlaub auf dem Bauernhof privat-Dateien [2012.10.17 19:30:52 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\PhotoScape [2012.10.17 19:30:47 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\All Users\Startmenü\Programme\PhotoScape [2012.10.17 19:30:42 | 000,000,000 | ---D | C] -- C:\Programme\PhotoScape [2012.10.04 14:21:15 | 000,000,000 | ---D | C] -- C:\Dokumente und Einstellungen\user\Xpage backup [2012.10.04 13:51:13 | 000,000,000 | -H-D | C] -- C:\Programme\Zero G Registry [2012.10.04 13:51:13 | 000,000,000 | ---D | C] -- C:\Programme\Xpage Internet Studio 6 Special Edition [2012.10.04 13:14:19 | 000,000,000 | -H-D | C] -- C:\Dokumente und Einstellungen\user\InstallAnywhere [2 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [19 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] ========== Files - Modified Within 30 Days ========== File not found -- C:\Dokumente und Einstellungen\user\Desktop\LS-Nr. [2012.10.27 09:38:00 | 000,001,086 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineUA.job [2012.10.27 09:25:01 | 000,000,884 | ---- | M] () -- C:\WINDOWS\tasks\Adobe Flash Player Updater.job [2012.10.27 08:38:00 | 000,001,082 | ---- | M] () -- C:\WINDOWS\tasks\GoogleUpdateTaskMachineCore.job [2012.10.27 08:04:35 | 000,002,048 | --S- | M] () -- C:\WINDOWS\bootstat.dat [2012.10.27 08:04:31 | 000,145,216 | ---- | M] () -- C:\WINDOWS\System32\FNTCACHE.DAT [2012.10.26 18:00:51 | 000,000,820 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\mein.rtf [2012.10.26 17:45:36 | 000,035,990 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\cc_20121026_174527.reg [2012.10.26 17:32:09 | 000,076,908 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\69886-alle-hilfesuchenden-eroeffnung-themas-beachten.html [2012.10.26 14:14:33 | 000,011,952 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\cc_20121026_141429.reg [2012.10.26 13:23:32 | 000,302,592 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\kbrziqc6.exe [2012.10.26 13:16:30 | 000,013,646 | ---- | M] () -- C:\WINDOWS\System32\wpa.dbl [2012.10.26 13:00:13 | 000,602,112 | ---- | M] (OldTimer Tools) -- C:\Dokumente und Einstellungen\user\Desktop\OTL.exe [2012.10.26 12:59:45 | 000,000,000 | ---- | M] () -- C:\Dokumente und Einstellungen\user\defogger_reenable [2012.10.26 12:59:12 | 000,056,604 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\51130-anleitung-hijackthis1.htm [2012.10.26 12:58:59 | 000,168,965 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\72062-ganz-neuer-rechner-1tag-schon-html-silly-gen.html [2012.10.26 12:49:12 | 000,056,550 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\51130-anleitung-hijackthis.html [2012.10.26 12:19:08 | 000,401,720 | ---- | M] (Trend Micro Inc.) -- C:\Dokumente und Einstellungen\user\Desktop\HiJackThis.exe [2012.10.25 15:46:15 | 000,579,854 | ---- | M] () -- C:\WINDOWS\System32\perfh007.dat [2012.10.25 15:46:15 | 000,525,612 | ---- | M] () -- C:\WINDOWS\System32\perfh009.dat [2012.10.25 15:46:15 | 000,127,764 | ---- | M] () -- C:\WINDOWS\System32\perfc007.dat [2012.10.25 15:46:15 | 000,097,614 | ---- | M] () -- C:\WINDOWS\System32\perfc009.dat [2012.10.25 14:53:06 | 000,025,908 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\verwendung-bild-text.htm [2012.10.25 13:31:41 | 000,000,027 | ---- | M] () -- C:\WINDOWS\System32\drivers\etc\hosts [2012.10.25 13:20:31 | 000,000,354 | RHS- | M] () -- C:\boot.ini [2012.10.25 13:03:34 | 000,000,756 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk [2012.10.25 08:40:43 | 000,001,730 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\cc_20121025_084039.reg [2012.10.24 16:38:23 | 000,076,338 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dmevgeullasivcm [2012.10.19 13:52:34 | 000,022,357 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Unbenannt 1 [2012.10.18 08:11:31 | 000,011,468 | ---- | M] () -- C:\Dokumente und Einstellungen\user\Desktop\Lohn Gasparin.ods [2012.10.17 19:40:03 | 000,019,456 | -H-- | M] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\photothumb.db [2012.10.05 13:29:24 | 000,000,349 | ---- | M] () -- C:\Dokumente und Einstellungen\All Users\Dokumente\PCLECHAL.INI [2012.10.04 13:53:38 | 000,060,732 | ---- | M] () -- C:\Dokumente und Einstellungen\user\.cxpg63spc.dat [2012.09.29 19:54:26 | 000,022,856 | ---- | M] (Malwarebytes Corporation) -- C:\WINDOWS\System32\drivers\mbam.sys [2 C:\WINDOWS\System32\*.tmp files -> C:\WINDOWS\System32\*.tmp -> ] [19 C:\WINDOWS\*.tmp files -> C:\WINDOWS\*.tmp -> ] ========== Files Created - No Company Name ========== File not found -- C:\Dokumente und Einstellungen\user\Desktop\LS-Nr. [2012.10.26 17:45:32 | 000,035,990 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\cc_20121026_174527.reg [2012.10.26 17:44:07 | 000,000,820 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Desktop\mein.rtf [2012.10.26 14:14:31 | 000,011,952 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\cc_20121026_141429.reg [2012.10.26 13:23:35 | 000,302,592 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Desktop\kbrziqc6.exe [2012.10.26 12:59:45 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\user\defogger_reenable [2012.10.26 12:59:18 | 000,076,908 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Desktop\69886-alle-hilfesuchenden-eroeffnung-themas-beachten.html [2012.10.26 12:59:12 | 000,056,604 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Desktop\51130-anleitung-hijackthis1.htm [2012.10.26 12:58:59 | 000,168,965 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Desktop\72062-ganz-neuer-rechner-1tag-schon-html-silly-gen.html [2012.10.26 12:49:12 | 000,056,550 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Desktop\51130-anleitung-hijackthis.html [2012.10.25 14:53:06 | 000,025,908 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Desktop\verwendung-bild-text.htm [2012.10.25 13:20:31 | 000,000,238 | ---- | C] () -- C:\Boot.bak [2012.10.25 13:20:27 | 000,262,448 | RHS- | C] () -- C:\cmldr [2012.10.25 13:18:04 | 000,256,000 | ---- | C] () -- C:\WINDOWS\PEV.exe [2012.10.25 13:18:04 | 000,208,896 | ---- | C] () -- C:\WINDOWS\MBR.exe [2012.10.25 13:18:04 | 000,098,816 | ---- | C] () -- C:\WINDOWS\sed.exe [2012.10.25 13:18:04 | 000,080,412 | ---- | C] () -- C:\WINDOWS\grep.exe [2012.10.25 13:18:04 | 000,068,096 | ---- | C] () -- C:\WINDOWS\zip.exe [2012.10.25 13:02:37 | 000,000,756 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Desktop\Malwarebytes Anti-Malware.lnk [2012.10.25 08:40:41 | 000,001,730 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\cc_20121025_084039.reg [2012.10.24 16:37:39 | 000,076,338 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\dmevgeullasivcm [2012.10.19 13:52:34 | 000,022,357 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Unbenannt 1 [2012.10.17 19:40:03 | 000,019,456 | -H-- | C] () -- C:\Dokumente und Einstellungen\user\Eigene Dateien\photothumb.db [2012.10.04 13:52:39 | 000,060,732 | ---- | C] () -- C:\Dokumente und Einstellungen\user\.cxpg63spc.dat [2012.09.11 13:23:32 | 000,010,577 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Deckenlaufschiene [2012.08.02 10:49:00 | 000,016,395 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Farben-Schultz [2012.03.10 19:28:51 | 001,730,620 | ---- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-S-1-5-21-2052111302-926492609-682003330-1004-0.dat [2012.03.10 19:28:51 | 000,176,130 | ---- | C] () -- C:\Dokumente und Einstellungen\LocalService\Lokale Einstellungen\Anwendungsdaten\WPFFontCache_v0400-System.dat [2012.03.01 12:51:40 | 000,003,072 | ---- | C] () -- C:\WINDOWS\System32\iacenc.dll [2012.01.06 16:00:09 | 000,032,256 | ---- | C] () -- C:\WINDOWS\System32\AVSredirect.dll [2012.01.06 15:54:33 | 000,107,520 | RHS- | C] () -- C:\WINDOWS\System32\TAKDSDecoder.dll [2012.01.05 21:08:45 | 000,004,416 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\CamStudio.cfg [2012.01.05 21:08:45 | 000,000,408 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\CamShapes.ini [2012.01.05 21:08:45 | 000,000,408 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\CamLayout.ini [2012.01.05 21:08:45 | 000,000,100 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Camdata.ini [2011.09.22 14:18:06 | 000,000,035 | ---- | C] () -- C:\WINDOWS\MAGIX.INI [2011.09.09 17:24:26 | 000,273,344 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb1.bin [2011.09.09 17:24:26 | 000,273,344 | ---- | C] () -- C:\WINDOWS\System32\nvdrsdb0.bin [2011.09.09 17:24:26 | 000,000,001 | ---- | C] () -- C:\WINDOWS\System32\nvdrssel.bin [2011.08.13 09:26:35 | 000,000,038 | ---- | C] () -- C:\WINDOWS\AviSplitter.INI [2011.08.06 10:19:34 | 000,053,248 | ---- | C] () -- C:\WINDOWS\System32\CommonDL.dll [2011.08.06 10:19:34 | 000,002,413 | ---- | C] () -- C:\WINDOWS\System32\lgAxconfig.ini [2011.06.17 18:01:16 | 000,000,560 | ---- | C] () -- C:\WINDOWS\hbcikrnl.ini [2011.06.17 18:01:11 | 000,167,936 | ---- | C] () -- C:\WINDOWS\System32\SerialXP.dll [2011.06.17 18:01:11 | 000,027,648 | ---- | C] () -- C:\WINDOWS\System32\win32com.dll [2011.05.21 06:01:00 | 002,123,582 | ---- | C] () -- C:\WINDOWS\System32\nvdata.data [2011.04.20 08:27:00 | 000,000,664 | ---- | C] () -- C:\WINDOWS\System32\d3d9caps.dat [2011.04.14 08:51:51 | 000,009,865 | ---- | C] () -- C:\Dokumente und Einstellungen\user\log.xml [2011.04.14 08:51:51 | 000,000,008 | ---- | C] () -- C:\Dokumente und Einstellungen\user\log-suffix.xml [2011.04.14 08:51:51 | 000,000,000 | ---- | C] () -- C:\Dokumente und Einstellungen\user\log.xml.lock [2011.02.16 13:56:27 | 000,000,754 | ---- | C] () -- C:\WINDOWS\WORDPAD.INI [2011.02.10 15:31:01 | 000,165,376 | ---- | C] () -- C:\WINDOWS\UNWISE.EXE [2011.01.11 10:19:25 | 000,000,280 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~UqEjnHxVa [2011.01.11 10:19:25 | 000,000,168 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\~UqEjnHxVar [2011.01.11 10:18:06 | 000,000,344 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\UqEjnHxVa [2011.01.08 09:21:14 | 000,000,336 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ciUhynvjMx [2011.01.07 19:37:10 | 000,000,336 | ---- | C] () -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ZeFMi6UbeI2 [2010.07.23 15:00:22 | 000,000,135 | ---- | C] () -- C:\Dokumente und Einstellungen\LocalService\Anwendungsdaten\app_config.ini [2010.07.23 14:57:44 | 000,000,087 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\result.xml [2010.07.23 14:57:19 | 000,000,970 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\app_config.ini [2010.03.12 10:04:09 | 000,008,898 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\SmarThruOptions.xml [2010.03.06 21:15:40 | 000,039,424 | ---- | C] () -- C:\Dokumente und Einstellungen\user\Lokale Einstellungen\Anwendungsdaten\DCBC2A71-70D8-4DAN-EHR8-E0D61DEA3FDF.ini ========== ZeroAccess Check ========== [2010.03.09 11:36:46 | 000,000,227 | RHS- | M] () -- C:\WINDOWS\assembly\Desktop.ini [HKEY_CURRENT_USER\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] [HKEY_CURRENT_USER\Software\Classes\clsid\{fbeb8a05-beee-4442-804e-409d6c4515e9}\InProcServer32] [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{42aedc87-2188-41fd-b9a3-0c966feabec1}\InProcServer32] "" = %SystemRoot%\system32\shdocvw.dll -- [2008.04.14 14:00:00 | 001,499,136 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Apartment [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{5839FCA9-774D-42A1-ACDA-D6A79037F57F}\InProcServer32] "" = %systemroot%\system32\wbem\fastprox.dll -- [2009.02.09 12:51:44 | 000,473,600 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Free [HKEY_LOCAL_MACHINE\Software\Classes\clsid\{F3130CDB-AA52-4C3A-AB32-85FFC23AF9C1}\InProcServer32] "" = %systemroot%\system32\wbem\wbemess.dll -- [2008.04.14 14:00:00 | 000,273,920 | ---- | M] (Microsoft Corporation) "ThreadingModel" = Both ========== LOP Check ========== [2011.02.23 10:07:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\4D [2010.03.06 20:54:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\ashampoo [2011.12.21 18:41:57 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\boost_interprocess [2011.09.22 18:07:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\espionServerData [2012.10.24 16:38:24 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\iiycvjmovjbpita [2010.04.14 15:20:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\IM [2010.04.14 15:20:05 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\IncrediMail [2011.11.11 15:54:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Installations [2011.08.06 10:19:47 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\LGMOBILEAX [2011.06.29 09:12:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\mateSuite [2011.03.08 11:07:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\node PDF-XChange [2010.12.08 17:13:30 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Ocster Backup [2010.05.05 07:40:22 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\OviInstallerCache [2012.03.10 15:36:01 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Panasonic [2010.03.09 11:39:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PC Drivers HeadQuarters [2010.05.05 07:36:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PC Suite [2010.12.28 10:26:04 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Photo Notifier and Animation Creator [2010.06.23 16:02:39 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\PhotoMail [2012.03.20 18:54:53 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\Pinnacle [2011.06.17 18:01:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\REINER SCT [2011.04.14 18:50:58 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\StarMoney 7.0 [2011.05.04 16:52:42 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\All Users\Anwendungsdaten\StarMoney 8.0 [2010.05.06 14:56:10 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\4D [2010.03.06 20:55:13 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Ashampoo [2010.10.20 12:42:44 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\CoSoSys [2012.01.04 18:29:13 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\DDMSettings [2010.09.10 13:48:41 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\de.myphotobook.creator.001F9DF2D0BAABEB11F42CCEE43224607B61109C.1 [2011.12.07 19:00:33 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\DVDVideoSoft [2011.05.31 15:05:34 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\DVDVideoSoftIEHelpers [2011.02.10 15:25:27 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Easy Quittung [2011.05.04 17:16:37 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Foxit Software [2011.05.31 15:05:12 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\FreeFLVConverter [2011.08.12 14:56:59 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\IN-MEDIAKG [2011.04.19 12:19:38 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\InfraRecorder [2010.03.09 13:13:45 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\IT-Service Christian Hau (www.a-bit-more.de) [2010.03.09 13:15:58 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\IT-Service Christian Hau - www.a-bit-more.de [2011.08.12 14:57:11 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\mresreg [2010.05.30 09:40:02 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Nokia [2012.01.06 15:54:23 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\OpenCandy [2010.03.06 19:38:31 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\OpenOffice.org [2010.03.16 08:34:28 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\PC Suite [2012.10.17 19:48:52 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\PhotoScape [2011.12.21 18:49:16 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\searchqutoolbar [2010.03.12 10:04:09 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\SmarThru4 [2011.06.09 08:51:06 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\TomTom [2010.04.10 14:39:55 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Toolbars [2010.11.03 12:23:40 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Windows Desktop Search [2010.11.03 12:23:54 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\Windows Search [2011.12.21 20:05:58 | 000,000,000 | ---D | M] -- C:\Dokumente und Einstellungen\user\Anwendungsdaten\XMedia Recode ========== Purity Check ========== < End of report ># |
Schon irgendwelche Scans gemacht? Wenn ja => http://www.trojaner-board.de/125889-...tml#post941520 Bitte keine neuen Virenscans machen sondern erst nur schon vorhandene Logs posten! |
Entschuldigung, ich war beruflich unterwegs. Hier noch ein Scan von Mailwarebytes. #Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.10.27.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 user :: USER-E3A2B93519 [Administrator] Schutz: Aktiviert 31.10.2012 13:23:48 mbam-log-2012-10-31 (13-23-48).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 253970 Laufzeit: 7 Minute(n), 11 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 0 Aber Avira findet nach jedem Neustart am nächsten Tag immer etwas Neues. Kann ich gern noch mal laufen lassen und posten. Gruß lomex |
Bitte den verlinkten Artikel lesen! Logs ohne Funde zu posten ist sinnfrei wenn du meinst da wurde was gefunden! |
Sorry, war die falsche Datei. Hab gleich noch mal laufen lassen. #Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.10.31.04 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 user :: USER-E3A2B93519 [Administrator] Schutz: Aktiviert 31.10.2012 17:53:39 mbam-log-2012-10-31 (19-05-30).txt Art des Suchlaufs: Vollständiger Suchlauf (C:\|D:\|E:\|) Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 359885 Laufzeit: 1 Stunde(n), 11 Minute(n), 41 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 0 (Keine bösartigen Objekte gefunden) Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 1 C:\System Volume Information\_restore{C0BC623C-A0D7-4D4B-85E9-5D44C41196D0}\RP271\A0051665.exe (PUP.BundleInstaller.BI) -> Keine Aktion durchgeführt. (Ende)# |
Kannst du bitte mal meine Postings lesen?! :confused: Zitat:
|
OK. Hier der schon durchgeführte Scann vom 25.10. #Malwarebytes Anti-Malware (Test) 1.65.1.1000 www.malwarebytes.org Datenbank Version: v2012.10.25.02 Windows XP Service Pack 3 x86 NTFS Internet Explorer 8.0.6001.18702 user :: USER-E3A2B93519 [Administrator] Schutz: Aktiviert 25.10.2012 13:05:00 mbam-log-2012-10-25 (13-05-00).txt Art des Suchlaufs: Quick-Scan Aktivierte Suchlaufeinstellungen: Speicher | Autostart | Registrierung | Dateisystem | Heuristiks/Extra | HeuristiKs/Shuriken | PUP | PUM Deaktivierte Suchlaufeinstellungen: P2P Durchsuchte Objekte: 254282 Laufzeit: 5 Minute(n), 36 Sekunde(n) Infizierte Speicherprozesse: 0 (Keine bösartigen Objekte gefunden) Infizierte Speichermodule: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungsschlüssel: 0 (Keine bösartigen Objekte gefunden) Infizierte Registrierungswerte: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateiobjekte der Registrierung: 2 HKCR\CLSID\{FBEB8A05-BEEE-4442-804E-409D6C4515E9}\InProcServer32| (Trojan.0Access) -> Bösartig: (C:\RECYCLER\S-1-5-21-2052111302-926492609-682003330-1004\$e093fca9bf8e62201f3c27e7f048666e\n.) Gut: (shell32.dll) -> Erfolgreich ersetzt und in Quarantäne gestellt. HKLM\SOFTWARE\Microsoft\Security Center|UpdatesDisableNotify (PUM.Disabled.SecurityCenter) -> Bösartig: (1) Gut: (0) -> Erfolgreich ersetzt und in Quarantäne gestellt. Infizierte Verzeichnisse: 0 (Keine bösartigen Objekte gefunden) Infizierte Dateien: 3 C:\RECYCLER\S-1-5-18\$e093fca9bf8e62201f3c27e7f048666e\n (Trojan.Ransom) -> Erfolgreich gelöscht und in Quarantäne gestellt. C:\RECYCLER\S-1-5-21-2052111302-926492609-682003330-1004\$e093fca9bf8e62201f3c27e7f048666e\n (Trojan.Ransom) -> Löschen bei Neustart. C:\WINDOWS\assembly\GAC\Desktop.ini (Rootkit.0access) -> Löschen bei Neustart. (Ende)# Gruß lomex |
Du haste ZeroAccess-Befall! Dann bitte jetzt CF ausführen: ComboFix Ein Leitfaden und Tutorium zur Nutzung von ComboFix
Combofix darf ausschließlich ausgeführt werden, wenn ein Kompetenzler dies ausdrücklich empfohlen hat! Solltest du nach der Ausführung von Combofix Probleme beim Starten von Anwendungen haben und Meldungen erhalten wie Zitat:
|
Hier das Log: #Combofix Logfile: Code: ComboFix 12-10-31.03 - user 31.10.2012 21:06:05.2.4 - x86 |
Bitte nun Logs mit GMER (<<< klick für Anleitung) und aswMBR (Anleitung etwas weiter unten) erstellen und posten. GMER stürzt häufiger ab, wenn das Tool auch beim zweiten Mal nicht will, lass es einfach weg und führ nur aswMBR aus. aswMBR-Download => aswMBR.exe - speichere die Datei auf deinem Desktop.
Noch ein Hinweis: Sollte aswMBR abstürzen und es kommt eine Meldung wie "aswMBR.exe funktioniert nicht mehr, dann mach Folgendes: Starte aswMBR neu, wähle unten links im Drop-Down-Menü (unten links im Fenster von aswMBR) bei "AV scan" (none) aus und klick nochmal auf den Scan-Button. |
Hallo cosinus, hier die Log #GMER Logfile: Code: GMER 1.0.15.15641 - hxxp://www.gmer.net #aswMBR version 0.9.9.1665 Copyright(c) 2011 AVAST Software Run date: 2012-11-01 13:47:44 ----------------------------- 13:47:44.171 OS Version: Windows 5.1.2600 Service Pack 3 13:47:44.171 Number of processors: 4 586 0x502 13:47:44.171 ComputerName: USER-E3A2B93519 UserName: user 13:47:44.812 Initialize success 13:49:38.796 AVAST engine defs: 12110100 13:50:52.218 Disk 0 (boot) \Device\Harddisk0\DR0 -> \Device\Scsi\nvgts2Port3Path1Target1Lun0 13:50:52.218 Disk 0 Vendor: SAMSUNG_ 1AJ1 Size: 476940MB BusType: 3 13:50:52.218 Disk 0 MBR read successfully 13:50:52.218 Disk 0 MBR scan 13:50:52.265 Disk 0 Windows XP default MBR code 13:50:52.265 Disk 0 Partition 1 80 (A) 07 HPFS/NTFS NTFS 476929 MB offset 63 13:50:52.281 Disk 0 scanning sectors +976752000 13:50:52.437 Disk 0 scanning C:\WINDOWS\system32\drivers 13:51:32.156 Service scanning 13:51:48.187 Modules scanning 13:53:02.078 Disk 0 trace - called modules: 13:53:02.093 ntkrnlpa.exe CLASSPNP.SYS disk.sys ACPI.sys hal.dll SCSIPORT.SYS nvgts.sys 13:53:02.109 1 nt!IofCallDriver -> \Device\Harddisk0\DR0[0x8a6009c0] 13:53:02.109 3 CLASSPNP.SYS[b80e8fd7] -> nt!IofCallDriver -> \Device\00000068[0x8a67bc70] 13:53:02.109 5 ACPI.sys[b7f7e620] -> nt!IofCallDriver -> \Device\Scsi\nvgts2Port3Path1Target1Lun0[0x8a600030] 13:53:02.781 AVAST engine scan C:\WINDOWS 13:56:07.140 AVAST engine scan C:\WINDOWS\system32 14:18:39.421 AVAST engine scan C:\WINDOWS\system32\drivers 14:22:40.718 AVAST engine scan C:\Dokumente und Einstellungen\user 14:36:33.468 AVAST engine scan C:\Dokumente und Einstellungen\All Users 14:39:37.718 Scan finished successfully 14:40:12.640 Disk 0 MBR has been saved successfully to "C:\Dokumente und Einstellungen\user\Desktop\MBR.dat" 14:40:12.640 The log file has been saved successfully to "C:\Dokumente und Einstellungen\user\Desktop\aswMBR.txt"# |
Bitte nun (im normalen Windows-Modus) dieses Tool von Kaspersky (TDSS-Killer) ausführen und das Log posten Anleitung und Downloadlink hier => http://www.trojaner-board.de/82358-t...entfernen.html Hinweis: Bitte den Virenscanner abstellen bevor du den TDSS-Killer ausführst, denn v.a. Avira meldet im TDSS-Tool oft einen Fehlalarm! Das Tool so einstellen wie unten im Bild angegeben - klick auf change parameters und setze die Haken wie im folgenden Screenshot abgebildet, Dann auf Start Scan klicken und wenn es durch ist auf den Button Report klicken um das Log anzuzeigen. Dieses bitte komplett posten. Wenn du das Log nicht findest oder den Inhalt kopieren und in dein Posting übertragen kannst, dann schau bitte direkt auf deiner Windows-Systempartition ( meistens Laufwerk C: ) nach, da speichert der TDSS-Killer seine Logs. Hinweis: Bitte nichts voreilig mit dem TDSS-Killer löschen! Falls Objekte vom TDSS-Killer bemängelt werden, alle mit der Aktion "skip" behandeln und hier nur das Log posten! http://saved.im/mtg4nzy0ywy5/settings_2012-09-04.png |
Hallo cosinus, hier das Lod von TDSS. Code: 08:15:18.0609 3712 TDSS rootkit removing tool 2.8.15.0 Oct 31 2012 21:47:35 |
Mach bitte einen CustomScan mit OTL . Bitte alles nach Möglichkeit hier in CODE-Tags posten. Wird so gemacht: [code] hier steht das Log [/code] Und das ganze sieht dann so aus: Code: hier steht das Log Lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop. Falls schon vorhanden, bitte die ältere vorhandene Datei durch die neu heruntergeladene Datei ersetzen, damit du auch wirklich mit einer aktuellen Version von OTL arbeitest.
Code: msconfig
|
Hallo cosinus, hier das Ergebnis von OTL OTL Logfile: Code: OTL logfile created on: 05.11.2012 21:19:49 - Run 6 |
Beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":OTL" muss mitkopiert werden!!!) Code: :OTL Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Hallo cosinus hier das Ergebnis der Aktion: Code: All processes killed |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten aufspüren Downloade Dir bitte AdwCleaner auf deinen Desktop. Falls der adwCleaner schon mal in der runtergeladen wurde, bitte die alte adwcleaner.exe löschen und neu runterladen!!
|
Code: # AdwCleaner v2.007 - Datei am 06/11/2012 um 20:26:03 erstellt |
adwCleaner - Toolbars und ungewollte Start-/Suchseiten entfernen
Danach eine Kontrolle mit OTL bitte:
|
Hier die drei Angelegenheiten Code: # AdwCleaner v2.007 - Datei am 06/11/2012 um 21:06:43 erstellt OTL Logfile: Code: OTL logfile created on: 06.11.2012 21:12:03 - Run 7 OTL Logfile: Code: OTL Extras logfile created on: 06.11.2012 21:12:03 - Run 7 |
Code: C:\WINDOWS\System32\AVSredirect.dll Wenn eine Datei schon ausgewerte sein sollte, bitte eine weitere Auswertung starten. |
Hallo cosinus, Die Linkadresse von Virustotal für die Datei C:\WINDOWS\System32\AVSredirect.dll, ist https://www.virustotal.com/file/12f3bceb2d61512f38577bd141a37ebef7100a742a9c26f9e93bd2997ee0d4a3/analysis/1352309193/ Die Datei C:\WINDOWS\System32\TAKDSDecoder.dll wurde nicht auf meinen PC gefunden auch nicht mit der Suchfunktion. |
Zitat:
|
Hallo cosinus, in Ordneroptionen ist im Reiter Ansicht der Haken auf alle versteckte Ordner und Dateien anzeigen gesetzt. |
Zitat:
Bitte den Artikel richtig durchlesen! => http://www.trojaner-board.de/59624-a...tml#post369557 http://www.trojaner-board.de/attachm...1&d=1264819249http://www.trojaner-board.de/attachm...1&d=1264819249http://www.trojaner-board.de/attachm...1&d=1264819320 |
alles klar. hier der link https://www.virustotal.com/file/72f56eb40d0e7d7bd34da1b66e66bd3a6552a2103295a9465c19fbae7326a4f6/analysis/1352323639/ |
Link ist ungültig....ich seh die Auswertung nicht |
hier noch mal einen neuen link. hab ihn in einen neuen fenster ausprobiert und ging. https://www.virustotal.com/file/72f56eb40d0e7d7bd34da1b66e66bd3a6552a2103295a9465c19fbae7326a4f6/analysis/1352325418/ |
Hm, Datei scheint zwar recht unbekannt zu sein aber keine Malware Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle einen Quickscan mit Malwarebytes - denk bitte vorher daran, Malwarebytes über den Updatebutton zu aktualisieren Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
|
Hallo cosinus, Malwarebytes hat nichts gefunden aber Eset. Hier das Log: Code: ESETSmartInstaller@High as downloader log: |
Log von Malwarebytes bitte trotzdem posten |
ja klar, hier der Log Code: Malwarebytes Anti-Malware (Test) 1.65.1.1000 |
Da sind nur Rest die ESET aufgedeckt hat Beende alle evtl. geöffneten Programme, auch Virenscanner deaktivieren (!), starte OTL und kopiere folgenden Text in die "Custom Scan/Fixes" Box (unten in OTL): (das ":Files" muss mitkopiert werden!!!) Code: :Files Das Logfile müsste geöffnet werden, wenn Du nach dem Fixen auf ok klickst, poste das bitte. Evtl. wird der Rechner neu gestartet. Die mit diesem Script gefixten Einträge, Dateien und Ordner werden zur Sicherheit nicht vollständig gelöscht, es wird eine Sicherheitskopie auf der Systempartition im Ordner "_OTL" erstellt. Hinweis: Das obige Script ist nur für diesen einen User in dieser Situtation erstellt worden. Es ist auf keinen anderen Rechner portierbar und darf nicht anderweitig verwandt werden, da es das System nachhaltig schädigen kann! |
Ging gut, hier das Log. Code: All processes killed |
Sieht ok aus. Wir sollten fast durch sein. Mach bitte zur Kontrolle einen Quickscan mit Malwarebytes - denk bitte vorher daran, Malwarebytes über den Updatebutton zu aktualisieren Anschließend über den OnlineScanner von ESET eine zusätzliche Meinung zu holen ist auch nicht verkehrt: ESET Online Scanner
|
Hallo Cosinus, hier das Log von Malwarebytes. Die Durchführung von Eset ist gescheitert. Bei der Initialization kommt die Meldung: Can not get update. Is proxy configured? Code: Malwarebytes Anti-Malware 1.65.1.1000 |
Zitat:
Falsche Proxy Einstellungen entfernen
![]() ![]() |
Nein, es ist kein Haken gesetzt. |
Mach das mal so: Dieses Setup von ESET von runterladen => http://filepony.de/download-eset_online_scanner/ Beende danach alle Programme und starte das Setup via Rechtklick => als Administrator ausführen |
So hat es geklappt. Code: ESETSmartInstaller@High as downloader log: |
Die Funde sind irrelevant. Nur Toolbars und Softonic-Schrott in alten Wiederherstellungspunkten, die anderen Funde sind in der Q von OTL. Ist alles ok diesem Log nach. Wegen Cookies und anderer Dinge im Web: Um die Pest von vornherein zu blocken (also TrackingCookies, Werbebanner etc.) müsstest du dir mal sowas wie MVPS Hosts File anschauen => Blocking Unwanted Parasites with a Hosts File - sinnvollerweise solltest du alle 4 Wochen mal bei MVPS nachsehen, ob er eine neue Hosts Datei herausgebracht hat. Ansonsten gibt es noch gute Cookiemanager, Erweiterungen für den Firefox zB wäre da CookieCuller Wenn du aber damit leben kannst, dich bei jeder Browsersession überall neu einzuloggen (zB Facebook, Ebay, GMX, oder auch Trojaner-Board) dann stell den Browser einfach so ein, dass einfach alles beim Beenden des Browser inkl. Cookies gelöscht wird. Ist dein System nun wieder in Ordnung oder gibt's noch andere Funde oder Probleme? |
Sorry für die späte Antwort aber die Arbeit. Erst einmal danke für deine Hilfe, so unkompliziert gibt es dies nicht oft. Werde deine Ratschläge beherzigen. Den Browser hatte ich schon so eingestellt aber man ist ja nie sicher. Also besten Dank und hoffentlich nicht mehr so ein Mist. Gruß lomex |
Dann wären wir durch! :abklatsch: Die Programme, die hier zum Einsatz kamen, können alle wieder runter. Mit Hilfe von OTL kannst du auch viele Tools entfernen: Starte bitte OTL und klicke auf Bereinigung. Dies wird die meisten Tools entfernen, die wir zur Bereinigung benötigt haben. Sollte etwas bestehen bleiben, bitte mit Rechtsklick --> Löschen entfernen. Malwarebytes zu behalten ist zu empfehlen. Kannst ja 1x im Monat damit einen Vollscan machen, aber immer vorher ans Update denken. Bitte abschließend die Updates prüfen, unten mein Leitfaden dazu. Um in Zukunft die Aktualität der installierten Programme besser im Überblick zu halten, kannst du zB Secunia PSI verwenden. Für noch mehr Sicherheit solltest Du nach der beseitigten Infektion auch möglichst alle Passwörter ändern. Microsoftupdate Windows XP:Besuch mit dem IE die MS-Updateseite und lass Dir alle wichtigen Updates installieren. Windows Vista/7: Start, Systemsteuerung, Windows-Update PDF-Reader aktualisieren Ein veralteter AdobeReader stellt ein großes Sicherheitsrisiko dar. Du solltest daher besser alte Versionen vom AdobeReader über Systemsteuerung => Software bzw. Programme und Funktionen deinstallieren, indem Du dort auf "Adobe Reader x.0" klickst und das Programm entfernst. (falls du AdobeReader installiert hast) Ich empfehle einen alternativen PDF-Reader wie PDF Xchange Viewer, SumatraPDF oder Foxit PDF Reader, die sind sehr viel schlanker und flotter als der AdobeReader. Bitte überprüf bei der Gelegenheit auch die Aktualität des Flashplayers: Prüfen => Adobe - Flash Player Downloadlinks findest du hier => Browsers and Plugins - FilePony.de Natürlich auch darauf achten, dass andere installierte Browser wie zB Firefox, Opera oder Chrome aktuell sind. Java-Update Veraltete Java-Installationen sind ein Sicherheitsrisiko, daher solltest Du die alten Versionen löschen (falls vorhanden, am besten mit JavaRa) und auf die neuste aktualisieren. Beende dazu alle Programme (v.a. die Browser), klick danach auf Start, Systemsteuerung, Software und deinstalliere darüber alle aufgelisteten Java-Versionen. Lad Dir danach von hier das aktuelle Java SE Runtime Environment (JRE) herunter und installiere es. |
Hallo cosinus, alles erledigt, will mal nun das Beste hoffen. Gruß lomex |
Alle Zeitangaben in WEZ +1. Es ist jetzt 21:00 Uhr. |
Copyright ©2000-2025, Trojaner-Board